Molte vulnerabilità derivano da configurazioni di default mai modificate dopo l’installazione iniziale. Rinforzare i punti d’accesso principali è il primo passo per una solida sicurezza OpenCart.
La cartella d’amministrazione predefinita /admin è il primo bersaglio dei bot che tentano attacchi di tipo Brute Force.
/admin con un nome complesso (es. /pannello-gestione-x9k).admin/config.php (nella nuova cartella) e modifica tutte le occorrenze del vecchio percorso con quello nuovo..htaccess e .htpasswd per richiedere un’ulteriore autenticazione a livello di server prima di mostrare la schermata di login.A partire dalle versioni più recenti di OpenCart, il sistema richiede o suggerisce di spostare la cartella storage al di fuori della cartella web pubblica (public_html o www).
Spostando la directory storage (che contiene log, cache, sessioni e file caricati) in una posizione non raggiungibile via browser, si impedisce l’esecuzione diretta di script malevoli eventualmente caricati da malintenzionati.
Mostrare gli errori PHP a schermo aiuta durante la fase di sviluppo, ma in produzione fornisce a potenziali hacker informazioni preziose sulla struttura del tuo server e sulle versioni dei software installati.
System -> Settings -> Edit Store -> Tab Server.Impostare i permessi corretti su file e cartelle impedisce che script non autorizzati possano modificare il codice sorgente della piattaforma.
| Tipo di Risorsa | Permesso Consigliato | Descrizione e Scopo |
|---|---|---|
| Directory/Cartelle | 755 (o 750) |
Lettura ed esecuzione per tutti, scrittura solo per il proprietario. |
| File Standard | 644 (o 640) |
Lettura per tutti, scrittura solo per il proprietario. |
File di Configurazione (config.php, admin/config.php) |
444 o 400 |
Sola lettura. Impedisce qualsiasi modifica al database via script. |
La gestione delle credenziali è spesso l’anello debole della catena di sicurezza.
Non utilizzare mai username generici come admin o administrator. Crea account personali per ogni store manager o operatore e applica una politica di password severe (almeno 12 caratteri, inclusi numeri, simboli e lettere maiuscole/minuscole).
Implementa un modulo per l’Autenticazione a Due Fattori (2FA) per il pannello di controllo. L’inserimento di un codice temporaneo (via Google Authenticator o app simili) blocca la maggior parte degli accessi non autorizzati anche in caso di furto della password.
I moduli di terze parti rappresentano la principale porta d’ingresso per le vulnerabilità nei CMS open-source.
Non scaricare o installare mai estensioni o temi da siti pirata o marketplace non ufficiali (i cosiddetti moduli nulled). Molto spesso questi file contengono backdoor, webshell o codice malevole nascosto che permette agli hacker di accedere al database in qualsiasi momento.
Un piano di sicurezza non è completo senza una strategia di ripristino rapido in caso di emergenza (Disaster Recovery).
Pianifica backup giornalieri del database e backup settimanali o mensili dell’intera struttura di file del sito.
L’adozione di un Web Application Firewall (WAF) consente di filtrare il traffico in ingresso prima ancora che raggiunga il tuo server hosting.
Servizi come Cloudflare offrono una protezione efficace contro:
Oltre al firewall a livello di DNS/Server, è consigliabile installare un modulo interno per OpenCart che offra:
| Azione | Livello di Priorità | Tempo di Implementazione |
|---|---|---|
Modifica del percorso della cartella /admin |
Critica | 10 minuti |
Permessi 444 su config.php e admin/config.php |
Critica | 5 minuti |
Disattivazione Display Errors in produzione |
Alta | 2 minuti |
| Implementazione HTTPS e Redirect 301 | Alta | 15 minuti |
| Attivazione Backup Automatico Off-Site | Critica | 30 minuti |
| Configurazione WAF / Cloudflare | Media/Alta | 20 minuti |
Garantire la sicurezza OpenCart non è un intervento una tantum, ma un processo continuo di manutenzione, aggiornamento e monitoraggio. Applicare le procedure descritte in questa guida ridurrà drasticamente il rischio di attacchi e proteggerà il tuo investimento, i dati dei tuoi clienti e il tuo posizionamento sui motori di ricerca.
Se hai bisogno di supporto tecnico specializzato per eseguire un audit di sicurezza completo, aggiornare la tua piattaforma o mettere in sicurezza il tuo e-Commerce, il team di OpenCart Italia è a tua disposizione.