nettbutikk

Støtten for tusenvis av nettbutikker forsvinner i dag

De fleste av Magento-brukerne er berørt.

Den klart mest brukte utgaven av e-handelsprogramvaren Magento blir etter 30. juni ikke lenger støttet av leverandøren. Det betyr at nyoppdagede sårbarheter ikke blir fjernet.
Den klart mest brukte utgaven av e-handelsprogramvaren Magento blir etter 30. juni ikke lenger støttet av leverandøren. Det betyr at nyoppdagede sårbarheter ikke blir fjernet. Illustrasjonsfoto: Colourbox

Et stort flertall av de mange tusen nettbutikkene globalt som er basert på e-handelsprogramvaren Magento, som nå eies av Adobe, bruker ifølge selskapet Sansec en versjon av programvaren som fra månedsskiftet ikke lenger støttes.

Det dreier seg om Magento 1.x, som har vært i bruk siden 2008. Støtten for denne generasjonen av programvaren utløper i dag, den 30. juni 2020, noe som har vært kjent i nærmere to år.

Minst 100.000 gjenstår

En rekke betalingsformidlere har senere fulgt opp med advarsler og råd til nettbutikkeierne, uten at dette har hjulpet så mye. Selv om andelen som har tatt i bruk den nyeste 2.x-utgaven av Magento er i vekst, er det bare rundt 25 prosent av de rundt 145.000 Magento-baserte nettbutikkene som Sansec har registrert, som så langt har oppgradert til versjon 2.x. Resten, mer enn 100.000 nettbutikker, bruker en versjon som fra onsdag av ikke lenger vil bli støttet.

Trolig er tallene noe lave, da Magento selv oppgir at programvaren brukes av mer enn 250.000 nettbutikker.

Digi.no har ingen oversikt over hvor mange norske nettbutikker som benytter Magento 1.0.

Mange tidligere sårbarheter

Magento har historisk sett vært plaget med en rekke sårbarheter som blant annet kan utnyttes til å stjele kredittkortinformasjon. Det har kommet sikkerhetsoppdateringer som fjerner alle disse, men det er langt fra alle nettbutikkeiere med egen server som installerer dette i henhold til regelverket fra betalingskortbransjen, Payment Card Industry Data Security Standards (PCI DSS).

Der står det at kritiske sikkerhetsoppdateringer må installeres senest en måned etter at de er utgitt. Noe annet vil være et brudd på regelverket som kortselskapene og andre betalingsformidlere forholder seg til.

Et dårlig alternativ

Nå som Magento 1.x ikke lenger vil bli støttet, kan fortsatt bruk innebære at nettbutikker blir erstatningspliktige dersom noen taper penger på grunn av sikkerhetsbrudd hos dem.

Et alternativ til å oppgradere til Magento 2.x, eller å velge en annen e-handelsløsning, er å vedlikeholde Magento 1.x selv. Det er lite realistisk for det fleste. De samme PCI-kravene gjelder også da, og nettbutikkeieren må trolig på egenhånd betale for ny PCI-sertifisering av programvaren for fortsatt å kunne integrere betalingsløsninger. Dette gjelder også om jobben gjøres av en tredjepart, skriver Adobe.

Powered by Labrador CMS