{"id":50105,"date":"2026-08-27T04:34:34","date_gmt":"2026-08-27T02:34:34","guid":{"rendered":"https:\/\/overcentral.com\/de\/?p=50105"},"modified":"2026-08-27T04:34:34","modified_gmt":"2026-08-27T02:34:34","slug":"shopify-store-sicherheitschecks-50105","status":"publish","type":"post","link":"https:\/\/overcentral.com\/de\/shopify-store-sicherheitschecks-50105\/","title":{"rendered":"Zehn Security-Checks sichern Shopify-Stores"},"content":{"rendered":"<p><a href=\"https:\/\/www.shopify.com\/\" target=\"_blank\" rel=\"noopener noreferrer\" data-iacss-external=\"1\">Shopify<\/a>-Stores wachsen oft \u00fcber Jahre und werden dabei zunehmend un\u00fcbersichtlich. Zeit, Ordnung ins Setup zu bringen. Die Plattform selbst ist solide, nimmt Unternehmen aber nicht jede Verantwortung ab. Mit zehn gezielten Checks l\u00e4sst sich die eigene Sicherheitslage schnell einordnen.<\/p>\n<p><strong>Kurz gefasst:<\/strong> Es muss klar sein, welche Shopify-Systeme es gibt und welche Daten pro System abflie\u00dfen k\u00f6nnten. Unn\u00f6tige Angriffsfl\u00e4chen in Form von alten Shops, nicht mehr genutzten Apps und API-Keys sollten abgeschafft werden. Rollen sollten nach dem Least-Privilege-Prinzip vergeben und besonders kritische Rechte wie Zugriffe auf Datenexports eingeschr\u00e4nkt werden. Zus\u00e4tzlich helfen organisatorische Prozesse zur \u00dcberwachung von Shopify.<\/p>\n<h2>Die zehn Sicherheitschecks im Detail<\/h2>\n<h3>Check 1: Ungenutzte Shops deaktivieren<\/h3>\n<p>In vielen Shopify-Setups existieren neben dem produktiven Shop mehrere Test-, L\u00e4nder- oder Kampagnenshops. Das kann berechtigt sein, aber auch historisch gewachsen, sodass niemand mehr genau wei\u00df, wer wof\u00fcr verantwortlich ist. Jeder zus\u00e4tzliche Shop ist eine zus\u00e4tzliche Angriffsfl\u00e4che. Im ersten Schritt sollte eine Liste aller Shops erstellt werden. Danach braucht jeder Shop einen klaren Business Owner und eine begr\u00fcndete Aufgabe. Shops ohne klare Funktion sollten deaktiviert oder gel\u00f6scht werden.<\/p>\n<p>Bei regul\u00e4ren Shopify-Pl\u00e4nen kann die Deaktivierung \u00fcber die Einstellungen erfolgen, im Falle von Shopify Plus Stores sollte man vorher pr\u00fcfen, welche vertraglichen und organisatorischen Abh\u00e4ngigkeiten bestehen und ob der Support eingebunden werden muss. In der Regel ist der Shopify Customer Success Manager der richtige Ansprechpartner.<\/p>\n<h3>Check 2: Nicht mit Realdaten testen<\/h3>\n<p>In Test-Shops sollten keine echten Kundendaten liegen. Das klingt selbstverst\u00e4ndlich, wird aber oft ignoriert. Produktivdaten sind bequem und werden importiert, weil sie realistische Bestellungen, Adressen, Warenk\u00f6rbe und Kundentypen enthalten. Genau deshalb sind sie riskant.<\/p>\n<p>Testumgebungen werden lockerer behandelt als Produktivsysteme. Es werden Apps ausprobiert, Skripte eingef\u00fcgt, Zugriffe geteilt und Workarounds getestet. Der Faktor \u201eich teste mal eben etwas, Security ist da nicht so wichtig\u201c ist hier deutlich h\u00f6her. Liegen dort echte Kundendaten, entsteht aus einer vermeintlich unkritischen Spielwiese schnell ein meldepflichtiger Sicherheitsvorfall. H\u00e4ufig sind in Testsystemen auch keine oder weniger Rollenbeschr\u00e4nkungen aktiv.<\/p>\n<p>F\u00fcr Tests sollten ausschlie\u00dflich erfundene, pseudonymisierte oder synthetische Daten genutzt werden. Besonders kritisch sind Bestellungen, Kundendatens\u00e4tze, E-Mail-Adressen, Telefonnummern, Lieferadressen und historische Supportf\u00e4lle. Wer realit\u00e4tsnahe Testdaten braucht, sollte einen klaren Prozess definieren, statt Daten aus dem Produktivshop zu kopieren.<\/p>\n<h3>Check 3: Apps, Plugins, Skripte und API-Zug\u00e4nge \u00fcberpr\u00fcfen<\/h3>\n<p>Viele Shopify-Stores wachsen \u00fcber Jahre. Neue Zahlungsarten, Versanddienstleister, Trackingl\u00f6sungen, Feed-Tools und Marketing-Apps werden installiert, getestet und manchmal nie wieder entfernt. Jede App kann zus\u00e4tzliche Berechtigungen, externe Datenfl\u00fcsse, Skripte oder Abh\u00e4ngigkeiten mitbringen. Regelm\u00e4\u00dfig sollte gepr\u00fcft werden, welche Apps tats\u00e4chlich noch ben\u00f6tigt werden.<\/p>\n<p>Nicht mehr ben\u00f6tigte Apps sollten deinstalliert werden. Bei weiterhin ben\u00f6tigten Apps sollten die Berechtigungen \u00fcberpr\u00fcft werden. Besonders kritisch sind Zugriffe auf Kundendaten, Bestellungen, Gutscheine, Checkout und Exporte. Auch Custom Apps, API-Keys und Access Tokens sollten in diese Pr\u00fcfung einbezogen werden. Grunds\u00e4tzlich sollten mindestens alle schreibenden Zugriffe hinterfragt werden: Muss wirklich geschrieben werden oder reicht ein Lesezugriff?<\/p>\n<h3>Check 4: SSO aktivieren, Passkey nutzen oder 2FA verpflichtend machen<\/h3>\n<p>Bei Shopify Plus besteht die M\u00f6glichkeit, Zugriffe \u00fcber SSO abzusichern und verpflichtend zu machen. Die Anmeldung erfolgt dann \u00fcber den Identity Provider des Unternehmens, etwa Microsoft Entra ID, Okta oder Ping Identity. Shopify bietet eine Anleitung zum Einrichten.<\/p>\n<p>F\u00fcr Nutzer ist das oft einfacher, weil sie kein separates Shopify-Passwort verwalten m\u00fcssen. F\u00fcr Security-Teams ist es sinnvoll, weil Login-Regeln, MFA, Conditional Access und Auditierung zentral \u00fcber den Identity Provider gesteuert werden k\u00f6nnen. Shopify selbst bietet keine \u00f6ffentliche Schnittstelle f\u00fcr Audit Logs, daher k\u00f6nnen Security Teams via SSO zumindest Logins selbst \u00fcberwachen.<\/p>\n<p>Wenn SSO nicht verf\u00fcgbar ist, sollten Passkeys f\u00fcr den Login verwendet werden. Falls auch diese nicht umgesetzt werden k\u00f6nnen, besteht f\u00fcr Plus Stores die M\u00f6glichkeit, Zwei-Faktor-Authentifizierung verpflichtend zu aktivieren. In Nicht-Plus-Stores kann technisch keine Authentifizierungsmethode erzwungen werden, daher ist die Kommunikation mit den Usern besonders wichtig.<\/p>\n<h3>Check 5: Domain verifizieren<\/h3>\n<p>Wer SSO nutzen will, muss die eigene Domain in Shopify verifizieren. Erst dadurch kann Shopify zuverl\u00e4ssig erkennen, welche Nutzerkonten zur eigenen Organisation geh\u00f6ren und welche Login-Anforderungen gelten sollen. Die Domain-Verifizierung hilft auch im Betrieb: Wenn ein Nutzer mit einer verifizierten Domain den Zugriff auf seine Zwei-Faktor-Authentifizierung verliert, kann ein Shopify Admin f\u00fcr diesen Nutzer 2FA zur\u00fccksetzen. Das ist sonst nur \u00fcber den Shopify Support m\u00f6glich.<\/p>\n<h3>Check 6: Legacy-Rollen abschaffen<\/h3>\n<p>Im Mai 2025 hat Shopify sein Berechtigungsmodell in Richtung rollenbasierter Zugriffskontrolle umgestellt. Zuvor wurden Rechte direkt an User oder Usergruppen vergeben, jetzt k\u00f6nnen entweder vordefinierte oder selbst erstellte Rollen mit Berechtigungen angelegt werden.<\/p>\n<p>Das ist eine gute Gelegenheit, alte Rechte nicht einfach zu \u00fcbernehmen, sondern bewusst zu bereinigen. Bei historisch gewachsenen Setups haben Nutzer oft mehr Rechte, als sie f\u00fcr ihre eigentliche Aufgabe ben\u00f6tigen. Vor allem sollte darauf geachtet werden, dass keine Legacy Access Groups mehr existieren. Falls doch, m\u00fcssen diese \u00fcberpr\u00fcft und aufgel\u00f6st werden.<\/p>\n<h3>Check 7: Ein Rollenkonzept mit Least Privilege implementieren<\/h3>\n<p>Der wichtigste Grundsatz lautet Least Privilege. Jeder Nutzer bekommt nur die Rechte, die er wirklich braucht. Ein Support-Mitarbeiter muss Bestellungen bearbeiten k\u00f6nnen, braucht aber in der Regel keinen Zugriff auf Theme-Code, App-Entwicklung oder vollst\u00e4ndige Datenexporte. Ein Marketing-Team braucht vielleicht Kampagnen- und Content-Rechte, aber nicht automatisch Zugriff auf alle Kundendaten oder Store-Einstellungen.<\/p>\n<p>Besonders kritisch sind Owner- und Administratorrollen. Jeder Store und jede Organisation braucht einen Owner, aber diese Rolle sollte nicht als bequeme Standardl\u00f6sung vergeben werden. C-Level-Zug\u00e4nge sind ebenfalls kritisch. Gesch\u00e4ftsf\u00fchrung und Management brauchen h\u00e4ufig Reports, aber selten operative Admin-Rechte im Shop. Gleichzeitig sind sie besonders h\u00e4ufig das Ziel von Phishing-Angriffen. Wenn solche Zug\u00e4nge trotzdem existieren, sollten sie auf das Minimum reduziert und besonders stark abgesichert werden.<\/p>\n<h3>Check 8: Gift-Card-, Export- und Kundendatenrechte einschr\u00e4nken<\/h3>\n<p>Gift Cards sind kritisch, weil sie monet\u00e4ren Wert repr\u00e4sentieren. Exportrechte sind kritisch, weil sie gro\u00dfe Datenmengen schnell aus dem System herausbringen k\u00f6nnen. Kundendatenrechte sind kritisch, weil hier Datenschutz, Betrugsrisiko und Reputationssch\u00e4den zusammenkommen.<\/p>\n<p>Diese Rechte sollten nicht breit vergeben werden. Wer sie ben\u00f6tigt, sollte sie begr\u00fcndet bekommen; wer sie nicht ben\u00f6tigt, sollte sie verlieren. F\u00fcr besonders sensible Rechte kann zus\u00e4tzlich ein Vier-Augen-Prinzip sinnvoll sein. Shopify bildet nicht jeden Freigabeprozess technisch ab, aber Unternehmen sollten organisatorisch festlegen, dass bestimmte Aktionen dokumentiert oder vorher freigegeben werden m\u00fcssen.<\/p>\n<h3>Check 9: Ehemalige Mitarbeiter und Dienstleister konsequent entfernen<\/h3>\n<p>Viele Sicherheitsvorf\u00e4lle beginnen nicht mit einer neuen Schwachstelle, sondern mit einem alten Zugang. Offboarding darf deshalb nicht nur in HR und <a href=\"https:\/\/overcentral.com\/de\/novacookies-phishing-kit-microsoft-365-50041\/\" title=\"NovaCookies nutzt echte Docusign-Benachrichtigungen f\u00fcr Microsoft-365-Diebstahl\" data-iacss-internal=\"1\">Microsoft 365<\/a> stattfinden. Shopify muss Teil des Offboarding-Prozesses sein. Sobald jemand das Unternehmen oder ein Projekt verl\u00e4sst, sollten Shopify-Zug\u00e4nge gepr\u00fcft und entfernt werden.<\/p>\n<p>Zus\u00e4tzlich sollte es ein regelm\u00e4\u00dfiges Review der User geben. Alle aktiven Nutzer, Rollen, externen Zug\u00e4nge und offenen Einladungen werden \u00fcberpr\u00fcft und im Zweifel entfernt. Wichtig ist, dass jemand fachlich verantwortlich ist.<\/p>\n<h3>Check 10: Logs pr\u00fcfen und Incidentmanagement vorbereiten<\/h3>\n<p>Niemand macht sich gerne Gedanken \u00fcber den Ernstfall, aber er sollte trotzdem geprobt oder zumindest besprochen werden. Angenommen, im Internet wird eine Liste aller Kunden eines Shops ver\u00f6ffentlicht. Dann muss gepr\u00fcft werden, ob diese Daten aus Shopify abgeflossen sind und falls ja, wie genau.<\/p>\n<p>Der Shopify Plus Support hat Zugriff auf Auditdaten, die ein normaler Admin nicht einsehen kann. Es ist unter anderem m\u00f6glich, die Exportaktionen aus der Vergangenheit auflisten zu lassen. So kann herausgefunden werden, ob ein bestimmter User einen Export aller Kundendaten getriggert hat oder nicht. F\u00fcr diese Abfragen gelten viele Bestimmungen, und Shopify h\u00e4lt sich bedeckt. F\u00fcr regul\u00e4re Aktionen scheinen Logs maximal 14 Tage lang einsehbar zu sein, Exports k\u00f6nnen aber l\u00e4nger zur\u00fcckliegen. Nicht jeder User kann Logs beim Plus Support anfragen; diese Requests m\u00fcssen immer vom Store Owner freigegeben werden. Plus Stores sollten diesen Prozess testen, damit klar ist, wie er im Ernstfall angesto\u00dfen werden kann.<\/p>\n<p>Diese zehn Checks bilden die Basis f\u00fcr eine kontinuierliche Sicherheitsstrategie in Shopify-Stores. Regelm\u00e4\u00dfige Wiederholungen und eine enge Verzahnung mit organisatorischen Prozessen sind der Schl\u00fcssel, um Angriffsfl\u00e4chen zu minimieren und auf Vorf\u00e4lle vorbereitet zu sein.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Shopify-Stores wachsen oft \u00fcber Jahre und werden dabei zunehmend un\u00fcbersichtlich. Zeit, Ordnung ins Setup zu bringen. Die Plattform selbst ist solide, nimmt Unternehmen aber nicht jede Verantwortung ab. Mit zehn gezielten Checks l\u00e4sst sich die eigene Sicherheitslage schnell einordnen. Kurz gefasst: Es muss klar sein, welche Shopify-Systeme es gibt und welche Daten pro System abflie\u00dfen [&hellip;]<\/p>\n","protected":false},"author":5,"featured_media":53828,"comment_status":"closed","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"fifu_image_url":"https:\/\/cards.overcentral.com\/cards\/de\/50105.png","fifu_image_alt":"Zehn Security-Checks sichern Shopify-Stores","footnotes":""},"categories":[6671],"tags":[],"class_list":["post-50105","post","type-post","status-publish","format-standard","has-post-thumbnail","category-scherheit"],"fifu_image_url":"https:\/\/cards.overcentral.com\/cards\/de\/50105.png","fifu_image_alt":"Zehn Security-Checks sichern Shopify-Stores","_links":{"self":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts\/50105","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/users\/5"}],"replies":[{"embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/comments?post=50105"}],"version-history":[{"count":2,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts\/50105\/revisions"}],"predecessor-version":[{"id":50107,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts\/50105\/revisions\/50107"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/media\/53828"}],"wp:attachment":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/media?parent=50105"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/categories?post=50105"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/tags?post=50105"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}