# Plugin/Theme Sicherheit

**URL:** <https://forum.shopware.com/t/plugin-theme-sicherheit/55060>\
**Category:** Allgemein\
**Created:** [8. September 2018 um 01:17 UTC](https://forum.shopware.com/t/plugin-theme-sicherheit/55060 "2018-09-08T01:17:44Z")\
**Posts on this page:** 7\
**Page:** 1

<div class="post-metadata">

**Author:** ![oldschool](https://dub1.discourse-cdn.com/flex013/user_avatar/forum.shopware.com/oldschool/32/26605_2.png) [@oldschool](https://forum.shopware.com/u/oldschool)\
**Post date:** [8. September 2018 um 01:17 UTC](https://forum.shopware.com/t/plugin-theme-sicherheit/55060/1 "2018-09-08T01:17:44Z")

</div>

Moin @ all

&nbsp;

was mich mal interessiert ist, werden die Plugins & Theme von Drittanbietern, eigentlich auf Schadcode geprüft ?

&nbsp;

Es gibt ja aktuell bei Magento folgendes Problem: [https://www.heise.de/security/meldung/Magento-Tausende-Online-Shops-greifen-heimlich-Kreditkarten-Informationen-ab-4155752.html](https://www.heise.de/security/meldung/Magento-Tausende-Online-Shops-greifen-heimlich-Kreditkarten-Informationen-ab-4155752.html)

---

<div class="post-metadata">

**Author:** ![msslovi0](https://avatars.discourse-cdn.com/v4/letter/m/b2d939/32.png) [@msslovi0](https://forum.shopware.com/u/msslovi0)\
**Post date:** [8. September 2018 um 08:15 UTC](https://forum.shopware.com/t/plugin-theme-sicherheit/55060/2 "2018-09-08T08:15:16Z")

</div>

Und was hat das genau mit den Themes zu tun?

Zitat as dem Artikel:

> Laut de Groot nutzen die unbekannten Angreifer für ihre Attacken meist keine Sicherheitslücken in der Software, sondern versuchen mit Gewalt die Passwörter der Admin-Konten der Shops zu knacken. Mit anderen Worten: Sie verwenden automatische Skripte, die immer wieder verschiedene Nutzernamen/Passwort-Kombinationen ausprobieren, oft monatelang.

Matt&nbsp;

---

<div class="post-metadata">

**Author:** ![oldschool](https://dub1.discourse-cdn.com/flex013/user_avatar/forum.shopware.com/oldschool/32/26605_2.png) [@oldschool](https://forum.shopware.com/u/oldschool)\
**Post date:** [8. September 2018 um 09:40 UTC](https://forum.shopware.com/t/plugin-theme-sicherheit/55060/3 "2018-09-08T09:40:10Z")

</div>

Magento war nur ein Beispiel.

&nbsp;

Im Theme könnte man doch Bad-Code ( nach Hause telefonieren ), plazieren, oder nicht ?

---

<div class="post-metadata">

**Author:** ![msslovi0](https://avatars.discourse-cdn.com/v4/letter/m/b2d939/32.png) [@msslovi0](https://forum.shopware.com/u/msslovi0)\
**Post date:** [8. September 2018 um 17:36 UTC](https://forum.shopware.com/t/plugin-theme-sicherheit/55060/4 "2018-09-08T17:36:08Z")

</div>

Könnte man. Ich vermute auch, dass da automatische Tests laufen. Sicher sagen kann ich es aber nicht.&nbsp;

Matt

---

<div class="post-metadata">

**Author:** ![oldschool](https://dub1.discourse-cdn.com/flex013/user_avatar/forum.shopware.com/oldschool/32/26605_2.png) [@oldschool](https://forum.shopware.com/u/oldschool)\
**Post date:** [8. September 2018 um 20:45 UTC](https://forum.shopware.com/t/plugin-theme-sicherheit/55060/5 "2018-09-08T20:45:46Z")

</div>

Also vertrauen gegenüber den Herstellern 😉

&nbsp;

Mhh,

könnte vielleicht mal ins Auge gehen.

---

<div class="post-metadata">

**Author:** ![sonic](https://dub1.discourse-cdn.com/flex013/user_avatar/forum.shopware.com/sonic/32/25728_2.png) [@sonic](https://forum.shopware.com/u/sonic)\
**Post date:** [9. September 2018 um 10:06 UTC](https://forum.shopware.com/t/plugin-theme-sicherheit/55060/6 "2018-09-09T10:06:32Z")

</div>

Gab es schon. 2017 (?) ist hier im Forum ein Anbieter aufgeflogen, dessen BugIns munter nach Hause telefoniert haben. Das waren BugIns aus dem store.

---

<div class="post-metadata">

**Author:** ![Moritz\_Naczenski](https://dub1.discourse-cdn.com/flex013/user_avatar/forum.shopware.com/moritz_naczenski/32/7792_2.png) [@Moritz\_Naczenski](https://forum.shopware.com/u/Moritz_Naczenski)\
**Post date:** [9. September 2018 um 11:05 UTC](https://forum.shopware.com/t/plugin-theme-sicherheit/55060/7 "2018-09-09T11:05:05Z")

</div>

Gibt natürlich einige automatisierte Prüfungen, die auch stetig erweitert werden (bspw. die Verwendung von POST und GET Globals). Auch werden die Plugins nochmal grob manuell geprüft, wenn die zum ersten Mal in den Store kommen. Schwierig wirds natürlich bei Javascripten die von externen Quellen geladen werden - das ist ja häufig bei irgendwelchen Siegeln usw. der Fall, also alles was nicht mit dem Plugin selbst ausgeliefert wird. Das kann man natürlich schwierig überwachen - also klar, ein Stückweit ist man bei sowas auch immer auf den Anbieter angewiesen.

Ich denke aber auch, dass das Thema quelloffene Plugins da nochmal zur Qualitätsoffensive beitragen wird.&nbsp;
