Quelques mesures pour sécuriser prestashop 1.3 1.4 etc
- installez toujours la dernière version de prestashop (1.4.1.0 à ce jour)
- désactivez tous les modules non utilisés
- désactivez les modules de statistique (vous gagnerez en place dans la base de donnée)
- protégez le dossier d’administration par le fichier .htaccess (.htpasswd)
- configuration du serveur php
option « register_globals » sur « Off »
option « magic_quotes » sur « Off »,
option « allow_include_url » sur « Off »
- supprimer les fichiers readme_fr.txt,readme_en.txt,readme_es.txt, CHANGELOG
- supprimer le dossier docs
- empêchez la lecture du contenu de vos dossiers sur votre fichier .htaccess ou par config virtualhost
Options -Indexes
- interdire l’accès aux fichiers de thème tpl
<FilesMatch "\.tpl$">
order deny,allow
deny from all
</FilesMatch>
Si vous développez
- protection contre les injections SQL
- utilisez des token, authentification dans les envois POST GET (CSRF)
- filtrez l’affichage des variables pour éviter les injections xss