BotBlocker – Überblick und Installation
Auf dieser Seite
SALEPIX BotBlocker schützt die Filter- und Parameter-URLs Ihres Shops vor automatisierten Massenzugriffen. Jede Kombination aus Merkmalen und Filtern erzeugt eine eigene Adresse, und jede davon kostet den Server eine vollständige Artikelsuche. Enthält eine aufgerufene URL eine von Ihnen festgelegte Zeichenfolge – voreingestellt „__“ für Merkmal-Filter und „::“ für Mehrfach-Filter –, zeigt das Plugin dem Besucher eine Zwischenseite mit einer Cloudflare-Turnstile-Abfrage, bevor die teure Artikelsuche startet.
Wer die Abfrage löst, ist für den Rest des Tages in dieser Browser-Sitzung frei. Sind keine Cloudflare-Zugangsdaten hinterlegt, blockiert das Plugin Treffer stattdessen direkt mit HTTP 429 oder 403.
Die Prüfung setzt an der Stelle an, an der JTL-Shop den Seitentyp der aufgerufenen Adresse festlegt – also bevor die eigentliche, aufwendige Artikelsuche läuft. Session-Aufbau und die Auflösung der URL sind zu diesem Zeitpunkt bereits erledigt; eingespart wird der teuerste Teil des Requests, nicht der gesamte Seitenaufruf.
Was das Plugin ausdrücklich nicht macht
- Keine Bot-Erkennung anhand von User-Agent, Headern oder Verhalten. Geprüft wird ausschließlich, ob eine der Zeichenfolgen aus dem URL-Pattern in der aufgerufenen Adresse vorkommt. Wer eine Adresse ohne diese Zeichenfolge aufruft, wird nie geprüft – unabhängig davon, ob dahinter ein Mensch oder ein Skript steckt.
- Keine IP-Sperrlisten und kein Rate-Limiting. Dafür ist Ihr Webserver oder eine vorgelagerte Firewall zuständig.
- Keine Ausnahme für Suchmaschinen-Crawler wie den Googlebot. Mehr dazu im Artikel „BotBlocker – Suchmaschinen und Störungen“.
- Keine Protokollierung und keine Auswertung im Backend. Ob und wie oft die Abfrage greift, sehen Sie ausschließlich im Cloudflare-Dashboard. Das Plugin führt weder eine Sperrliste noch Zähler oder ein Logbuch.
Voraussetzungen
- JTL-Shop ab Version 5.0.0.
- Ein Cloudflare-Konto mit eingerichtetem Turnstile-Widget (Site Key und Secret Key). Der Shop muss dafür nicht über Cloudflare laufen.
- Der Shop-Server muss
https://challenges.cloudflare.comerreichen können, undallow_url_fopenmuss aktiviert sein. Ohne diese Voraussetzung kann keine Turnstile-Bestätigung geprüft werden. - Das Plugin-Verzeichnis muss beschreibbar sein, konkret der Unterordner
plugins/salepix_botblocker/data/. Dort legt das Plugin eine kleine Datei an, die für die Gültigkeit der Bestätigungen gebraucht wird. Prüfen Sie das nach jedem Deployment neu, falls Ihr Hosting Dateirechte beim Ausrollen zurücksetzt.
Installation
- Plugin-ZIP im JTL-Shop-Backend unter Plugins → Plugin-Manager hochladen (Reiter „Hochladen“).
- Das Plugin unter „Verfügbar“ installieren.
- Anschließend unter Plugins → SALEPIX BotBlocker einrichten.
Lizenz und Demo-Zeitraum
Nach der Installation aktiviert sich automatisch ein Demo-Zeitraum, ohne dass Sie dafür etwas eintragen müssen. Solange die Lizenz gültig ist (Demo oder Vollversion), führt das Plugin die Prüfung nach den unten beschriebenen Einstellungen durch.
Ist keine gültige Lizenz vorhanden – etwa weil der Demo-Zeitraum abgelaufen ist und keine Vollversion erworben wurde –, führt das Plugin keine Prüfung mehr durch: Alle Seiten sind dann ungeschützt erreichbar, wie ohne installiertes Plugin. Im Reiter Plugins → SALEPIX BotBlocker → Einstellungen erscheint in diesem Fall ein Hinweis „Demo-Zeitraum für dieses Plugin ist abgelaufen“ bzw. „Keine gültige Lizenz vorhanden“ mit einem Button zum Lizenzerwerb.
Reiter „Update“
Unter Plugins → SALEPIX BotBlocker → Update sehen Sie:
- die installierte Version,
- ob eine neue Version verfügbar ist – ist das der Fall, lässt sie sich über den Button „Jetzt aktualisieren“ direkt installieren, ergänzt um den Changelog der neuen Version,
- den Lizenzstatus („aktiv“ oder „abgelaufen“, mit Gültigkeitsdatum).
Ist die Lizenz abgelaufen, lässt sich ein verfügbares Update nicht installieren; die Seite verweist stattdessen auf die Lizenzverlängerung unter salepix.de.
Zusätzlich meldet sich das Plugin über die Backend-Benachrichtigungen (Glocken-Symbol) des JTL-Shop-Backends:
- mit einem Warnhinweis, sobald ein Update verfügbar ist,
- mit einem Hinweis „Lizenz abgelaufen!“ samt Ablaufdatum und dem Zusatz „Funktionen sind eingeschränkt“, sobald die Lizenz nicht mehr gültig ist.
Frage nicht beantwortet?
Unser Support hilft Ihnen gerne weiter – bitte nennen Sie Plugin- bzw. Template-Version und Ihre JTL-Shop-Version.