Skip to main content
Alle Fallstudien
Magento 1 Security Redis Rate Limiting

Security Rate Limiter: Individuelles OpenMage-Modul

Herausforderung

Eine Live-Log-Prüfung deckte wiederholte automatisierte SQL-Injection-Versuche gegen die API-Endpunkte des Shops auf - mehrere Requests pro Minute von denselben Quell-IPs. Der bestehende JSON-Validator blockierte die Injections zwar, doch jeder Request erreichte weiterhin den Applikationsserver und belegte PHP-FPM-Worker, was die Antwortzeiten für reale Nutzer während der Angriffsfenster verschlechterte.

Was wurde entwickelt

Ein konfigurierbarer Rate Limiter wurde in das bestehende individuelle Security-Modul integriert: IP-basiertes Request-Rate-Tracking über Redis (bereits für Sessions im Einsatz), konfigurierbare Schwellenwerte (max. Requests pro Zeitfenster, Fensterdauer und Aktion bei Überschreitung: Blockieren mit 429, nur Loggen, oder beides), Magento-Systemkonfigurationsoberfläche für alle Parameter sowie Anwendung auf konfigurierbare URL-Muster - nicht shopweit -, um False Positives bei legitimen hochfrequenten AJAX-Abläufen (Warenkorb-Updates, Autocomplete usw.) zu vermeiden.

Ergebnis

Automatisierter Angriffsverkehr wird bereits am Rate Limiter gedrosselt, bevor er PHP-FPM erreicht. Worker-Sättigung während Angriffsphasen ist damit ausgeschlossen. Die gesamte Konfiguration liegt über das reguläre Magento-Backend in der Hand des Shop-Admins.

Passende Leistung: Plattformentwicklung

Eine ähnliche Herausforderung?

Kontaktieren Sie mich - kein Sales-Pitch, nur ein offenes Gespräch über Ihre Anforderungen.

Kontakt aufnehmen