Security Rate Limiter: Individuelles OpenMage-Modul
Herausforderung
Eine Live-Log-Prüfung deckte wiederholte automatisierte SQL-Injection-Versuche gegen die API-Endpunkte des Shops auf - mehrere Requests pro Minute von denselben Quell-IPs. Der bestehende JSON-Validator blockierte die Injections zwar, doch jeder Request erreichte weiterhin den Applikationsserver und belegte PHP-FPM-Worker, was die Antwortzeiten für reale Nutzer während der Angriffsfenster verschlechterte.
Was wurde entwickelt
Ein konfigurierbarer Rate Limiter wurde in das bestehende individuelle Security-Modul integriert: IP-basiertes Request-Rate-Tracking über Redis (bereits für Sessions im Einsatz), konfigurierbare Schwellenwerte (max. Requests pro Zeitfenster, Fensterdauer und Aktion bei Überschreitung: Blockieren mit 429, nur Loggen, oder beides), Magento-Systemkonfigurationsoberfläche für alle Parameter sowie Anwendung auf konfigurierbare URL-Muster - nicht shopweit -, um False Positives bei legitimen hochfrequenten AJAX-Abläufen (Warenkorb-Updates, Autocomplete usw.) zu vermeiden.
Ergebnis
Automatisierter Angriffsverkehr wird bereits am Rate Limiter gedrosselt, bevor er PHP-FPM erreicht. Worker-Sättigung während Angriffsphasen ist damit ausgeschlossen. Die gesamte Konfiguration liegt über das reguläre Magento-Backend in der Hand des Shop-Admins.
Passende Leistung: Plattformentwicklung
Eine ähnliche Herausforderung?
Kontaktieren Sie mich - kein Sales-Pitch, nur ein offenes Gespräch über Ihre Anforderungen.