Shopify-Stores wachsen oft über Jahre und werden dabei zunehmend unübersichtlich. Zeit, Ordnung ins Setup zu bringen. Die Plattform selbst ist solide, nimmt Unternehmen aber nicht jede Verantwortung ab. Mit zehn gezielten Checks lässt sich die eigene Sicherheitslage schnell einordnen.
Kurz gefasst: Es muss klar sein, welche Shopify-Systeme es gibt und welche Daten pro System abfließen könnten. Unnötige Angriffsflächen in Form von alten Shops, nicht mehr genutzten Apps und API-Keys sollten abgeschafft werden. Rollen sollten nach dem Least-Privilege-Prinzip vergeben und besonders kritische Rechte wie Zugriffe auf Datenexports eingeschränkt werden. Zusätzlich helfen organisatorische Prozesse zur Überwachung von Shopify.
Die zehn Sicherheitschecks im Detail
Check 1: Ungenutzte Shops deaktivieren
In vielen Shopify-Setups existieren neben dem produktiven Shop mehrere Test-, Länder- oder Kampagnenshops. Das kann berechtigt sein, aber auch historisch gewachsen, sodass niemand mehr genau weiß, wer wofür verantwortlich ist. Jeder zusätzliche Shop ist eine zusätzliche Angriffsfläche. Im ersten Schritt sollte eine Liste aller Shops erstellt werden. Danach braucht jeder Shop einen klaren Business Owner und eine begründete Aufgabe. Shops ohne klare Funktion sollten deaktiviert oder gelöscht werden.
Bei regulären Shopify-Plänen kann die Deaktivierung über die Einstellungen erfolgen, im Falle von Shopify Plus Stores sollte man vorher prüfen, welche vertraglichen und organisatorischen Abhängigkeiten bestehen und ob der Support eingebunden werden muss. In der Regel ist der Shopify Customer Success Manager der richtige Ansprechpartner.
Check 2: Nicht mit Realdaten testen
In Test-Shops sollten keine echten Kundendaten liegen. Das klingt selbstverständlich, wird aber oft ignoriert. Produktivdaten sind bequem und werden importiert, weil sie realistische Bestellungen, Adressen, Warenkörbe und Kundentypen enthalten. Genau deshalb sind sie riskant.
Testumgebungen werden lockerer behandelt als Produktivsysteme. Es werden Apps ausprobiert, Skripte eingefügt, Zugriffe geteilt und Workarounds getestet. Der Faktor „ich teste mal eben etwas, Security ist da nicht so wichtig“ ist hier deutlich höher. Liegen dort echte Kundendaten, entsteht aus einer vermeintlich unkritischen Spielwiese schnell ein meldepflichtiger Sicherheitsvorfall. Häufig sind in Testsystemen auch keine oder weniger Rollenbeschränkungen aktiv.
Für Tests sollten ausschließlich erfundene, pseudonymisierte oder synthetische Daten genutzt werden. Besonders kritisch sind Bestellungen, Kundendatensätze, E-Mail-Adressen, Telefonnummern, Lieferadressen und historische Supportfälle. Wer realitätsnahe Testdaten braucht, sollte einen klaren Prozess definieren, statt Daten aus dem Produktivshop zu kopieren.
Check 3: Apps, Plugins, Skripte und API-Zugänge überprüfen
Viele Shopify-Stores wachsen über Jahre. Neue Zahlungsarten, Versanddienstleister, Trackinglösungen, Feed-Tools und Marketing-Apps werden installiert, getestet und manchmal nie wieder entfernt. Jede App kann zusätzliche Berechtigungen, externe Datenflüsse, Skripte oder Abhängigkeiten mitbringen. Regelmäßig sollte geprüft werden, welche Apps tatsächlich noch benötigt werden.
Nicht mehr benötigte Apps sollten deinstalliert werden. Bei weiterhin benötigten Apps sollten die Berechtigungen überprüft werden. Besonders kritisch sind Zugriffe auf Kundendaten, Bestellungen, Gutscheine, Checkout und Exporte. Auch Custom Apps, API-Keys und Access Tokens sollten in diese Prüfung einbezogen werden. Grundsätzlich sollten mindestens alle schreibenden Zugriffe hinterfragt werden: Muss wirklich geschrieben werden oder reicht ein Lesezugriff?
Check 4: SSO aktivieren, Passkey nutzen oder 2FA verpflichtend machen
Bei Shopify Plus besteht die Möglichkeit, Zugriffe über SSO abzusichern und verpflichtend zu machen. Die Anmeldung erfolgt dann über den Identity Provider des Unternehmens, etwa Microsoft Entra ID, Okta oder Ping Identity. Shopify bietet eine Anleitung zum Einrichten.
Für Nutzer ist das oft einfacher, weil sie kein separates Shopify-Passwort verwalten müssen. Für Security-Teams ist es sinnvoll, weil Login-Regeln, MFA, Conditional Access und Auditierung zentral über den Identity Provider gesteuert werden können. Shopify selbst bietet keine öffentliche Schnittstelle für Audit Logs, daher können Security Teams via SSO zumindest Logins selbst überwachen.
Wenn SSO nicht verfügbar ist, sollten Passkeys für den Login verwendet werden. Falls auch diese nicht umgesetzt werden können, besteht für Plus Stores die Möglichkeit, Zwei-Faktor-Authentifizierung verpflichtend zu aktivieren. In Nicht-Plus-Stores kann technisch keine Authentifizierungsmethode erzwungen werden, daher ist die Kommunikation mit den Usern besonders wichtig.
Check 5: Domain verifizieren
Wer SSO nutzen will, muss die eigene Domain in Shopify verifizieren. Erst dadurch kann Shopify zuverlässig erkennen, welche Nutzerkonten zur eigenen Organisation gehören und welche Login-Anforderungen gelten sollen. Die Domain-Verifizierung hilft auch im Betrieb: Wenn ein Nutzer mit einer verifizierten Domain den Zugriff auf seine Zwei-Faktor-Authentifizierung verliert, kann ein Shopify Admin für diesen Nutzer 2FA zurücksetzen. Das ist sonst nur über den Shopify Support möglich.
Check 6: Legacy-Rollen abschaffen
Im Mai 2025 hat Shopify sein Berechtigungsmodell in Richtung rollenbasierter Zugriffskontrolle umgestellt. Zuvor wurden Rechte direkt an User oder Usergruppen vergeben, jetzt können entweder vordefinierte oder selbst erstellte Rollen mit Berechtigungen angelegt werden.
Das ist eine gute Gelegenheit, alte Rechte nicht einfach zu übernehmen, sondern bewusst zu bereinigen. Bei historisch gewachsenen Setups haben Nutzer oft mehr Rechte, als sie für ihre eigentliche Aufgabe benötigen. Vor allem sollte darauf geachtet werden, dass keine Legacy Access Groups mehr existieren. Falls doch, müssen diese überprüft und aufgelöst werden.
Check 7: Ein Rollenkonzept mit Least Privilege implementieren
Der wichtigste Grundsatz lautet Least Privilege. Jeder Nutzer bekommt nur die Rechte, die er wirklich braucht. Ein Support-Mitarbeiter muss Bestellungen bearbeiten können, braucht aber in der Regel keinen Zugriff auf Theme-Code, App-Entwicklung oder vollständige Datenexporte. Ein Marketing-Team braucht vielleicht Kampagnen- und Content-Rechte, aber nicht automatisch Zugriff auf alle Kundendaten oder Store-Einstellungen.
Besonders kritisch sind Owner- und Administratorrollen. Jeder Store und jede Organisation braucht einen Owner, aber diese Rolle sollte nicht als bequeme Standardlösung vergeben werden. C-Level-Zugänge sind ebenfalls kritisch. Geschäftsführung und Management brauchen häufig Reports, aber selten operative Admin-Rechte im Shop. Gleichzeitig sind sie besonders häufig das Ziel von Phishing-Angriffen. Wenn solche Zugänge trotzdem existieren, sollten sie auf das Minimum reduziert und besonders stark abgesichert werden.
Check 8: Gift-Card-, Export- und Kundendatenrechte einschränken
Gift Cards sind kritisch, weil sie monetären Wert repräsentieren. Exportrechte sind kritisch, weil sie große Datenmengen schnell aus dem System herausbringen können. Kundendatenrechte sind kritisch, weil hier Datenschutz, Betrugsrisiko und Reputationsschäden zusammenkommen.
Diese Rechte sollten nicht breit vergeben werden. Wer sie benötigt, sollte sie begründet bekommen; wer sie nicht benötigt, sollte sie verlieren. Für besonders sensible Rechte kann zusätzlich ein Vier-Augen-Prinzip sinnvoll sein. Shopify bildet nicht jeden Freigabeprozess technisch ab, aber Unternehmen sollten organisatorisch festlegen, dass bestimmte Aktionen dokumentiert oder vorher freigegeben werden müssen.
Check 9: Ehemalige Mitarbeiter und Dienstleister konsequent entfernen
Viele Sicherheitsvorfälle beginnen nicht mit einer neuen Schwachstelle, sondern mit einem alten Zugang. Offboarding darf deshalb nicht nur in HR und Microsoft 365 stattfinden. Shopify muss Teil des Offboarding-Prozesses sein. Sobald jemand das Unternehmen oder ein Projekt verlässt, sollten Shopify-Zugänge geprüft und entfernt werden.
Zusätzlich sollte es ein regelmäßiges Review der User geben. Alle aktiven Nutzer, Rollen, externen Zugänge und offenen Einladungen werden überprüft und im Zweifel entfernt. Wichtig ist, dass jemand fachlich verantwortlich ist.
Check 10: Logs prüfen und Incidentmanagement vorbereiten
Niemand macht sich gerne Gedanken über den Ernstfall, aber er sollte trotzdem geprobt oder zumindest besprochen werden. Angenommen, im Internet wird eine Liste aller Kunden eines Shops veröffentlicht. Dann muss geprüft werden, ob diese Daten aus Shopify abgeflossen sind und falls ja, wie genau.
Der Shopify Plus Support hat Zugriff auf Auditdaten, die ein normaler Admin nicht einsehen kann. Es ist unter anderem möglich, die Exportaktionen aus der Vergangenheit auflisten zu lassen. So kann herausgefunden werden, ob ein bestimmter User einen Export aller Kundendaten getriggert hat oder nicht. Für diese Abfragen gelten viele Bestimmungen, und Shopify hält sich bedeckt. Für reguläre Aktionen scheinen Logs maximal 14 Tage lang einsehbar zu sein, Exports können aber länger zurückliegen. Nicht jeder User kann Logs beim Plus Support anfragen; diese Requests müssen immer vom Store Owner freigegeben werden. Plus Stores sollten diesen Prozess testen, damit klar ist, wie er im Ernstfall angestoßen werden kann.
Diese zehn Checks bilden die Basis für eine kontinuierliche Sicherheitsstrategie in Shopify-Stores. Regelmäßige Wiederholungen und eine enge Verzahnung mit organisatorischen Prozessen sind der Schlüssel, um Angriffsflächen zu minimieren und auf Vorfälle vorbereitet zu sein.