Mitmachen und gewinnen. Gewinnspiel 30 Jahre snafu

snafu BotBlock: Bot-Schutz für JTL Shop

snafu E-Commerce illustration
snafu E-Commerce illustration

Bot-Angriffe im JTL-Shop: Warum ein einfaches Limit nicht reicht

Der Shop wird langsam, die Ladezeiten steigen, im schlimmsten Fall antwortet der Server gar nicht mehr. Ein Blick in die Warenwirtschaft zeigt: keine neuen Bestellungen, kein Kundenansturm, keine Marketingaktion, die das erklären würde. Was den Shop auslastet, sind Bots.

Drei Gründe für snafu BotBlock

Es erkennt, was ein CDN nicht sehen kann

Cloudflare & Co. arbeiten vor dem Shop und kennen seine Semantik nicht. snafu BotBlock sitzt als Plugin direkt im Shop: Es weiß, wie viele Filter dieser Shop sinnvoll anbieten kann und welche URL- Strukturen die Shop-Software gar nicht erzeugen könnte.

Es kostet keine Ladezeit

Der heiße Pfad läuft ausschließlich über Redis: vier Zugriffe, keine Datenbankabfrage, kein DNS-Lookup im Kunden-Request. Nachgemessen, nicht geschätzt. Fällt Redis aus, wird durchgelassen. Der Schutz wird nie selbst zum Ausfallgrund.

Bots Blocker Plugin Dashboard Ansicht

Individuell anpassbar: Dashboard-Ansicht vom snafu BotBlock Plugin

Es trifft keine Kunden

Jede der sieben Prüfungen hat ihre eigene Schwelle,hoch genug, dass echter Verkehr sie nicht erreicht und an den eigenen Shop anpassbar. Google-Shopping-Deep-Links, Marketing-URLs mit Tracking-Parametern oder Mobilfunkkunden hinter CGNAT lösen keinen Block aus. Legitime Crawler werden per Reverse-DNS mit Forward-Bestätigung verifiziert und nicht am fälschbaren User-Agent erkannt.

Realer Angriff

Das Problem: Drei Zahlen, die reichen

2.647

verschiedene IP-Adressen in 15 Minuten, gemessen bei einem realen Angriff – im Schnitt 1,16 Anfragen pro IP. Kein Rate-Limit der Welt greift hier.

58–84

Merkmalwerte in einer einzigen Filter-URL, Pfadlänge bis 1.000 Zeichen. Jede dieser Anfragen löst die teuerste Query im Shop aus.

34 / 3s

Anfragen in drei Sekunden auf .env, wp-config.php und .aws/credentials – Pfade, die ein JTL-Shop nie ausliefert.

Wie snafu BotBlock entscheidet:
sieben Prüfungen, jede mit eigener Schwelle

Die Entscheidung fällt über sieben unabhängige Prüfungen mit eigener Schwelle. Jede kann eine Anfrage allein stoppen.

Zahl gleichzeitiger Filterdimensionen und Segmentlängen, shop-abhängig konfigurierbar

URL-Strukturen, die der Shop selbst nicht erzeugen kann; gegen 1,9 Mio. Zeilen Normalverkehr auf Fehlalarme geprüft

env, wp-config.php, .git/, Backup-Endungen; URL-dekodiert geprüft, allein block-fähig

zwei getrennte Zähler: eng auf der Filtersuche, weiter shop-weit

Zahl verschiedener IPs shop-weit je 15 Minuten; erkennt Angriffe, bei denen jede einzelne IP unauffällig ist

eigene Block-/Allow-Regeln je Bot, plus Erkennung technisch unmöglicher User-Agent-Kennungen

optional; je Land durchlassen, strenger bewerten (verschärftes Rate-Limit) oder sperren, mit Massenbearbeitung nach Gruppen

Screenshots der Dashboards im Plugin

Reagieren mit Augenmaß

  • Block-Seite: Wird eine Anfrage als Bot erkannt, bekommt sie nicht die normale Shop-Suche ausgeliefert, sondern eine schlanke Antwort, mit Vorgangsreferenz für den Support.
  • JavaScript-Prüfseite: Weiche Reaktion bei verteilten Floods, wo Blocken das falsche Mittel wäre. Ohne Captcha, ohne Drittanbieter, ohne Datenabfluss.
  • Allow-Liste schlägt alles: Eingetragene IPs sind von jeder Prüfung ausgenommen, auch von dynamischer Sperre und Ländersperre

Das BotBlock Plugin im Backend

Erst messen, dann blockieren

Drei Betriebsmodi: Aus, Monitor, Aktiv. Im Monitor-Modus bewertet und protokolliert das Plugin alles, blockiert aber nichts. So lassen sich die Schwellen am eigenen Verkehr kalibrieren, bevor scharf geschaltet wird.

Sieben Karteikarten/Tabs für die Plugin-Einstellungen

  • Statistik
  • Bots
  • IPs (Allow-/Blocklisten)
  • Länder (Gruppen-Massenbearbeitung mit Vorschau)
  • Flood-Schutz (Live-Zahlen nach Herkunftsland),
  • Lizenz
  • Wochenbericht

Der Wochenbericht kommt montags früh per Mail: Vorwoche im Vergleich, aktiv geblockt vs. „würde blockieren“, häufigste Signale und Herkunftsländer, Link ins Backend. Auch in ruhigen Wochen, mit Hinweis, wenn der Schutz gerade inaktiv ist. Für Monitoring-Systeme liegt ein Checkmk-Local-Check bei.

Menü Einstellung bot block

Einstellungen für das BotBlock Plugin

Datenschutz & Technische Voraussetzungen

IP-Adressen werden im Klartext maximal sieben Tage gespeichert und dann automatisch gelöscht. Langzeitstatistiken laufen ausschließlich aggregiert. Eine Übermittlung an Dritte findet nicht statt – Prüfseite und Länderzuordnung arbeiten lokal. Und der E-Mail-Bericht enthält keine einzelnen IP-Adressen.

01

JTL Shop ab Version 5.2.0

02

PHP ab 8.0

03

Datenbank MariaDB

04

Cache Redis (Voraussetzung, keine Option)

05

Lizenz Seriennummer

06

jährliche Laufzeit

snafu telefon bild

Bot-Traffic verschwindet nicht von selbst

Im Monitor-Modus zeigt sich binnen Tagen, was der eigene Shop tatsächlich abbekommt. Buchen Sie jetzt eine Demo für das snafu BotBlock Plugin für JTL Shop.

Rufen Sie uns an, wir beraten Sie gerne. Oder hinterlassen Sie Ihre Telefonnummer und wir rufen Sie zurück.

Der Schutz ihrer Daten hat für uns höchste Priorität. Hier ist unsere Datenschutzerklärung.