Отзывы пользователей
OcBox Antihack — все методы защиты OpenCart от атак в одном бесплатном модуле
Это бесплатный модуль формата Community Edition. Мы собрали в одном месте все программные средства и методы защиты магазина OpenCart от атак — WAF, сканер вирусов и шеллов, блокировку IP, защиту админки, мониторинг трафика, интеграцию с Cloudflare. Вместо десятка разрозненных правил в .htaccess и платных подписок — один модуль, который ставится за несколько минут.
Модуль сейчас в стадии открытой беты. Это значит: берите, ставьте, тестируйте на своём магазине и присылайте нам фидбек — всё, что найдёте, мы будем править в следующих версиях. Модуль не входит в платную сборку OcBox — это отдельный бесплатный подарок сообществу. Качайте, пользуйтесь, делитесь впечатлениями.
Что вы получаете — детально
Ниже — все уровни защиты, которые модуль добавляет в ваш магазин. Каждый включается отдельно, поэтому вы сами решаете, насколько жёстко закручивать гайки.
WAF — блокирует атаки прямо на входе, до того как они дойдут до движка
✓ Фаервол веб-приложения на каждый запрос
Модуль проверяет каждый входящий запрос на известные паттерны атак: SQL-инъекции, XSS (попытки внедрить <script>, iframe, svg-нагрузку), обход каталогов (../../etc/passwd), удалённое выполнение кода (eval, system, shell_exec), инъекции команд оболочки. Подозрительный запрос блокируется ещё до того, как OpenCart начнёт его обрабатывать.
⚠ Без этого: чистый OpenCart отдаёт любой запрос сразу в контроллер — одна необработанная уязвимость в стороннем модуле, и злоумышленник уже выполняет код на вашем сервере.
Автоблок IP — тот, кто ломится, сам себя запирает
✓ Временная и постоянная блокировка IP-адресов
После нескольких срабатываний WAF или неудачных попыток входа IP автоматически попадает в бан — на заданное время или навсегда. Список заблокированных виден в админке, оттуда же любой адрес можно разблокировать вручную. Время бана и порог срабатывания настраиваются.
⚠ Без этого: бот перебирает пароли и уязвимости часами с одного адреса — и никто его не останавливает.
Сканер вирусов и веб-шеллов — находит то, что уже пролезло
✓ Поиск вредоносного кода в файлах магазина
Сканер проходит по файлам и ищет сигнатуры известных веб-шеллов (c99, r57, b374k, WSO, FilesMan и другие), backdoor-код, обфускацию (base64_decode, gzinflate, str_rot13, hex-последовательности), eval от $_GET/$_POST, PHP, замаскированный под картинку. Найденное показывается списком с уровнем опасности. Запускается вручную или ежедневно по расписанию.
⚠ Без этого: залитый шелл месяцами сидит в папке и тихо сливает заказы и базы — вы узнаёте об этом от хостинга или от клиентов.
Защита админки — секретный токен в адресе входа
✓ Скрытый вход в админку по токену
Админка открывается только по специальной ссылке с токеном — все попытки зайти на стандартный /admin без него отсекаются. Это закрывает магазин от автоматического перебора паролей, потому что бот просто не видит форму входа.
⚠ Без этого: адрес админки известен всем, и по нему круглосуточно долбят словарями паролей.
Мониторинг трафика — видите всплеск, пока он не положил сайт
✓ Счётчик запросов с нормой и статусом
Модуль считает запросы за минуту и за час, держит «норму» (baseline) и показывает статус трафика. Аномальный всплеск (бот-нашествие, попытка DDoS) сразу виден на панели, а не тогда, когда магазин уже лёг.
⚠ Без этого: первый сигнал об атаке — это «сайт не открывается» от клиента.
Белый список IP — свои проходят всегда
✓ Доверенные адреса вне правил
Ваш офис, адрес разработчика, IP платёжного шлюза или службы доставки — всё, что должно проходить всегда, добавляется в белый список и никогда не блокируется, даже если случайно зацепит правило.
⚠ Без этого: слишком жёсткий фаервол рискует заблокировать вас самих или важный сервис.
Токены доступа — защита CRON и служебных адресов
✓ Служебные URL открываются только по токену
CRON-задачи, служебные и админские маршруты защищаются токенами доступа — случайный посетитель или бот не сможет дёрнуть важный endpoint напрямую.
⚠ Без этого: открытый CRON-URL — это кнопка, которую может нажать кто угодно.
Интеграция с Cloudflare — бан на уровне сети, а не только сайта
✓ Синхронизация блокировок с Cloudflare
Если магазин за Cloudflare, модуль помогает настроить передачу реального IP (mod_remoteip) и работает с фаерволом CF — атака отсекается ещё на границе сети, не доходя до вашего сервера.
⚠ Без этого: за Cloudflare без правильного mod_remoteip вы видите и баните один и тот же IP прокси вместо настоящего злоумышленника.
Редактор nginx / .htaccess — харденинг без ковыряния в конфигах вручную
✓ Готовые правила укрепления сервера
Модуль подсказывает и помогает добавить правила в .htaccess (Apache) или конфиг nginx: запрет выполнения PHP в папках загрузок, закрытие служебных файлов, mod_remoteip для Cloudflare. Шаги установки расписаны прямо в интерфейсе.
⚠ Без этого: папка image/ или download/ с разрешённым PHP — классический путь для запуска залитого шелла.
Журнал событий — каждая отбитая атака зафиксирована
✓ Лог всех срабатываний защиты
Каждая блокировка записывается: IP, причина, тип атаки, уровень опасности, время. Видно, откуда и чем по вам бьют, и можно оценить, правильно ли настроены правила.
⚠ Без этого: вы не знаете ни что вас атаковали, ни как именно — пока не стало поздно.
CRON-автоматизация — защита работает сама
✓ Ежедневное сканирование, база трафика, автоочистка
По расписанию модуль сам сканирует файлы на вирусы (ежедневно), обновляет базу нормального трафика (ежечасно) и чистит старые записи. Один раз настроили CRON — и защита живёт своей жизнью.
⚠ Без этого: разовый скан ничего не даёт — шелл заливают уже после того, как вы проверили.
Что это значит простыми словами
Раньше, чтобы защитить OpenCart, надо было вручную собирать правила из десятка форумных тем, лезть в .htaccess, отдельно ставить сканер, отдельно думать о брутфорсе и Cloudflare. OcBox Antihack собирает все эти средства в одну панель в админке: WAF, сканер, блокировку, мониторинг, харденинг — всё в одном месте, включил галочками нужное и забыл.
Для кого этот модуль
Для любого магазина на OpenCart или ocStore, который хоть раз видел в логах перебор паролей, попытки SQL-инъекций или непонятные PHP-файлы в папках. Особенно — для магазинов без отдельного администратора безопасности, где защита должна работать «из коробки» и сама.
Совместимость
Модуль рассчитан на третью ветку — OpenCart 3.0 и ocStore 3.0. Под OpenCart 2.x версии пока нет. Работает как на Apache (.htaccess), так и на nginx. Есть интеграция с Cloudflare.
Модуль в открытой бете — и это бесплатно.
Ставьте на свой магазин, тестируйте, ломайте, находите слабые места — и пишите нам в тему поддержки. Каждый фидбек идёт в работу, каждый отчёт о ложном срабатывании или пропущенной атаке делает модуль лучше для всего сообщества. Это наш вклад в безопасность украинского OpenCart-рынка, и он всегда будет бесплатным.
Регламент выдачи файлов модуля
Модуль бесплатный и выдаётся сразу после скачивания с этой страницы. Никаких ключей или активации не нужно — распаковываете, заливаете upload/ в корень магазина, обновляете модификации в админке и включаете нужные уровни защиты.
Рекомендуемые платные модули OcBox
![]() Smart Related $30 — связанные товары |
SEO FAQ AI $30 — AI FAQ + Schema.org |
AI Product Editor $40 — массовое редактирование |
![]() Image Pro $15 — WebP, водяной знак (beta) |
Мы рекомендуем шаблоны от 29aleksey
Лучше всего работает с быстрыми шаблонами. 29aleksey делает топовые шаблоны для OpenCart 2.3/3.0 с акцентом на скорость и оптимизацию из коробки:
![]() Prime |
![]() UpStore |
![]() CyberStore |
![]() Chameleon |
![]() LuxShop |
![]() NewStore |
Характеристики
-
Сейчас на странице 0 пользователей
- Нет пользователей, просматривающих эту страницу.







