Dieses Feature dient dazu, wiederholte, automatisierte Fehlversuche bei der Kreditkartenzahlung zu erkennen und zu blockieren – ohne den gesamten Bestellvorgang zu unterbrechen.
Das neue Sicherheitsfeature kann mit folgenden Einstellungen aktiviert werden:
1. Session-basierte Sperren (pro Benutzer/Browser-Session)
Nach einer beliebigen Anzahl von Fehlversuchen kann die Zahlungsart für eine bestimmte Zeit gesperrt werden. Sie ist dann entweder für den gesamten Zeitraum oder nur für die laufende Sitzung nicht mehr verfügbar. Der Kunde kann jedoch mit einer anderen Zahlungsart fortfahren.
2. IP-basierte Sperren (optional, aber standardmäßig aktiviert)
Die zusätzliche IP-basierte Prüfung verhindert automatisierte Angriffe, bei denen viele Sessions gleichzeitig oder nacheinander von derselben IP genutzt werden, z. B. bei sogenannten „Credential Stuffing“-Angriffen. Ohne diese Regelung könnten Angreifer durch Session-Wechsel weiterhin unbegrenzt viele Fehlversuche generieren.
Integration
Schritt 1: Einstellung in der Shopkonfiguration global.config vornehmen
Ergänzen Sie den Abschnitt <PaymentBruteForceProtection> der Shopkonfiguration global.config mit folgenden Parametern.
<PaymentBruteForceProtection>
ProtectedPayments-List =
BlockTimesPerSession-List =
BlockTimesPerIP-List =
BlockTimesPerIP-ObservationWindowInMinutes =
ForceCaptchaAfterXAttempts =
UseCaptcha =
</PaymentBruteForceProtection>
Referenz: Abschnitt PaymentBruteForceProtection
Schritt 2: Template der Bestellübersichtsseite (ws_place_order.htm) anpassen
Ergänzen Sie die Seite der Bestellübersichtsseite (ws_place_order.htm) mit der Hinweismeldungen außerhalb der PlaceOrder-FORM:
...
{PBP-Blocked}
Eine Bezahlung mit der gewählten Zahlungsart "~WS-Payment~" ist leider vorübergehend nicht möglich.
In dieser Sitzung gab es eine ungewöhnlich hohe Anzahl an fehlgeschlagenen Zahlungsversuchen.
Aus Sicherheitsgründen haben wir die die Bezahlung mit "~WS-Payment~" daher vorübergehend gesperrt.
{!PBP-Blocked_infinite}
{PBP-Blocked_untilTimestamp}
Eine Zahlung mit "~WS-Payment~" ist bis:
~DC-DateTime_setunixtimestamp($PBP-Blocked_untilTimestamp$)~
~DC-DateTime_hours~:~DC-DateTime_minutes~ Uhr am ~DC-DateTime_day~.~DC-DateTime_month~.~DC-DateTime_year~ nicht möglich.
{/PBP-Blocked_untilTimestamp}
Versuchen Sie es nach Ablauf der Sperre erneut oder schließen Sie Ihre Bestellung mit einer anderen Zahlungsart ab.
{/!PBP-Blocked_infinite}
{PBP-Blocked_infinite}
Für diese Sitzung ist eine Zahlung per "~WS-Payment~" leider dauerhaft deaktiviert und somit nicht möglich.
Bitte wählen Sie eine andere Zahlungsart, um Ihre Bestellung abzuschließen.
{/PBP-Blocked_infinite}
{/PBP-Blocked}
{PBP-Captcha_Needed}
Aufgrund mehrerer fehlgeschlagener Versuche beim Bezahlvorgang mit "~WS-Payment~" ist eine zusätzliche Verifizierung erforderlich.
Bitte bestätigen Sie, dass Sie kein Roboter sind, indem Sie das CAPTCHA lösen.
Sollte das nicht möglich sein, nutzen Sie bitte eine andere Zahlungsart.
{/PBP-Captcha_Needed}
{PBP-Captcha_Failed}
Die Sicherheitsüberprüfung konnte leider nicht abgeschlossen werden.
Das CAPTCHA wurde nicht erfolgreich bestätigt.
Bitte versuchen Sie es erneut. Alternativ können Sie eine andere Zahlungsart wählen, um den Bestellvorgang abzuschließen.
{/PBP-Captcha_Failed}
...
Referenz: PBP-Blocked
Referenz: PBP-Blocked_infinite
Referenz: PBP-Blocked_untilTimestamp
Referenz: PBP-Captcha_Needed
Referenz: PBP-Captcha_Failed
Schritt 3: Testmodus aktivieren
Wenn gesetzt dann schlägt die Bestellung (bei Bestellung absenden) fehl, Fehlversuche für PaymentProtection werden hochgezählt (zum Testen des BruteForce-Schutzes). Damit kann eine fehlgeschlagene Zahlung simuliert und dadurch Captcha-Zwang ab X Fehlversuchen und/oder Hinweismeldungen bei Blocks getestet werden.
Fügen Sie die URL-Parameter ?test=on, &order-failed=on an einen beliebigen Shop-Aufruf. Der Produktivbetrieb Ihres Shops wird dadurch nicht beeinflusst.
Beispiel:
https://www.xyz.de/?test=on&order-failed=on