Blogartikel · 18. September 2023
Ist Shopify sicher? So schützen Sie Ihren Shop vor Betrug und Datenverlust
Was Shopify für die Sicherheit Ihres Shops übernimmt, woran Sie Betrugsmaschen erkennen und mit welchen fünf Schritten Sie Zugänge und Daten schützen.
Inhalt
Kurz beantwortet: Ja, Shopify ist eine sichere Plattform. Server, Zahlungsabwicklung, SSL-Zertifikate und der Schutz vor Überlastungsangriffen liegen bei Shopify. Für Zugänge, Mitarbeiterrechte, Apps und die Sicherung Ihrer Daten sind Sie selbst verantwortlich. Dort entscheidet sich, wie sicher Ihr Shop im Alltag ist.
Sicherheit hat auch Einfluss auf Umsatz und Vertrauen: Kunden kaufen dort, wo sie ihre Daten gut aufgehoben wissen, und Fehler schaden dem Markenimage. Sicherheitsfragen gehören deshalb schon in die Auswahl der Plattform. Wer bereits auf Shopify verkauft, sollte die eigenen Einstellungen regelmäßig prüfen. Im Folgenden zeigen wir, was Shopify für die Sicherheit Ihres Online-Shops übernimmt, wie Sie sich gegen Betrug schützen und welche fünf Schritte bei Ihnen liegen.
Ist Shopify sicher und seriös?
Shopify ist eine geschlossene Plattform, die als Software as a Service im Abonnement betrieben wird. Das bedeutet: Shopify ist für die zentrale Infrastruktur verantwortlich, also für Server, Hosting und Datenbankwartung, und für die Sicherheit der Zahlungsabwicklung. Sie müssen keine Server warten und keine selbst installierte Shopsoftware aktuell halten.
Ob Shopify seriös und vertrauenswürdig ist, lässt sich an nachprüfbaren Punkten festmachen: Shopify ist nach dem Kartenzahlungsstandard PCI DSS auf Level 1 zertifiziert und stellt Prüfberichte wie SOC 2 Type 2 und SOC 3 bereit. Nach eigener Aussage vertrauen Millionen Unternehmen auf die Plattform.
Shopify Sicherheit: Was Shopify übernimmt und was bei Ihnen bleibt
- Shopify: Server und Hosting, Schutz vor Überlastungsangriffen, SSL-Zertifikate, eine nach PCI DSS zertifizierte Zahlungsumgebung im Checkout und die Betrugsanalyse für Bestellungen.
- Sie: die sichere Anmeldung, Zugänge für Mitarbeiter und Agenturen, installierte Apps, Ihr E-Mail-Konto und die Sicherung Ihrer Shopdaten. Behalten Sie im Blick, wer Zugriff auf die Verwaltung und auf sensible Daten hat.
Wer gerade überlegt, zu Shopify zu wechseln, findet die wichtigsten Schritte in unserem Go-to-Guide zum Shop-Umzug und in der Checkliste Shopumzug.
Sicherer Checkout: PCI DSS, SSL-Zertifikat und Zahlungsumgebung
Im Checkout geben Kunden ihre Zahlungsdaten ein. Shopify erfüllt hier den Payment Card Industry Data Security Standard (PCI DSS) auf Level 1. Das ist der Sicherheitsstandard für alle, die Kartendaten speichern, verarbeiten oder übertragen. Laut Shopify gilt die Zertifizierung standardmäßig für alle Shops auf der Plattform.
Shopify SSL-Zertifikat: kostenlos und automatisch
Shopify stellt für alle Domains, die Sie mit Shopify verbinden, kostenlose TLS-Zertifikate bereit, umgangssprachlich oft noch SSL-Zertifikat genannt. Das gilt auch für die myshopify-Adresse. Kaufen oder übertragen Sie eine Domain über Shopify, wird das Zertifikat automatisch ausgestellt. Bei einer Domain von einem anderen Anbieter geschieht das, sobald A-Record und CNAME auf Shopify zeigen. Das kann bis zu 48 Stunden dauern. Zertifikate von Drittanbietern lassen sich nicht verwenden.
Den Status Ihrer Domains sehen Sie in der Verwaltung unter Einstellungen > Domains. Eine Falle gibt es: Lädt Ihr Theme Bilder, Schriften oder Skripte von fremden Servern ohne HTTPS, gilt die Seite als unsicher.
Lässt sich der Shopify-Checkout verändern?
Ja. Der Checkout lässt sich heute im Checkout-Editor unter Einstellungen > Checkout gestalten und mit Apps erweitern. Apps für die Schritte Information, Versand und Zahlung stehen nur auf Shopify Plus zur Verfügung. Apps für die Danke-Seite und die Bestellstatusseite sind ab dem Basic-Tarif nutzbar.
Für die Sicherheit wichtig: Solche Checkout-Erweiterungen laufen laut Shopify in einer abgeschotteten Umgebung, getrennt von der Checkout-Seite. Sie haben keinen Zugriff auf sensible Zahlungsdaten und nicht auf den Code der Checkout-Seite selbst.
Wie schützt Shopify vor Hackern und DDoS-Angriffen?
Zwei bekannte Angriffsarten auf Onlineshops sind:
- Brute-Force-Angriffe: Ein Angreifer versucht, ein Passwort durch Ausprobieren vieler Kombinationen zu erraten.
- DDoS-Angriffe (Überlastungsangriffe): Ein Server wird mit so viel Datenverkehr überflutet, dass er nicht mehr erreichbar ist.
Shopify schützt Shops laut eigener Hilfe mit Diensten von Cloudflare, darunter eine Web Application Firewall und DDoS-Schutz. Jede Anfrage an Ihren Onlineshop läuft zuerst über Cloudflare. Dieser Schutz ist immer aktiv und verlangt keine Einstellung von Ihnen.
Gegen automatisierte Zugriffe ist außerdem hCaptcha in jedem Shop standardmäßig aktiv. Es schützt Kontakt- und Kommentarformulare sowie die Seiten der Kundenkonten vor Spam durch Bots. Shops auf Shopify Plus können zusätzlich einen Bot-Schutz für den Checkout bei Verkaufsaktionen nutzen.
Shopify Hack: Wo der Schutz der Plattform endet
Gegen gestohlene oder erratene Zugangsdaten hilft keine Firewall. Wer sich mit Ihrem gültigen Passwort anmeldet, sieht für das System aus wie Sie. Hier greift die Zwei-Schritt-Authentifizierung: Selbst wenn jemand Ihr Passwort kennt, kann er sich laut Shopify ohne den zweiten Schritt nicht anmelden. Wie Sie Ihre Zugänge absichern, lesen Sie weiter unten.
Betrugsschutz in Shopify: So schützen Sie sich gegen Betrug bei Bestellungen
Shopify prüft Bestellungen mit einer Betrugsanalyse. Das Ergebnis sehen Sie in den Bestelldetails im Abschnitt zum Bestellrisiko (englisch „Order risk“), bevor Sie versenden. Die Analyse gilt für Online-Bestellungen mit Kreditkarte, die Shopify prüfen kann. Nutzen Sie einen anderen Zahlungsanbieter, fragen Sie laut Shopify dort nach, welche Einschränkungen gelten.
- Betrugsindikatoren sehen Sie ab dem Basic-Tarif.
- Empfehlungen zur einzelnen Bestellung gibt es ab dem Grow-Tarif oder wenn Sie Shopify Payments nutzen.
- Keine Empfehlung erhalten unter anderem Testbestellungen, kostenlose Bestellungen, vollständig mit Geschenkkarte bezahlte Bestellungen, POS-Bestellungen, B2B-Bestellungen und Abo-Verlängerungen.
Woran Shopify riskante Bestellungen erkennt
Shopify stuft das Risiko einer Rückbuchung wegen Betrugs als niedrig, mittel oder hoch ein. Zu den geprüften Merkmalen gehören laut Shopify-Hilfe:
- die Adressprüfung (Address Verification System, AVS),
- die Kartenprüfnummer (CVV),
- ob der Standort des Kunden zur Zahlungsmethode passt,
- ungewöhnliche Aktivität bei Gerät oder Netzwerk,
- ob der Kunde versucht hat, mehr als eine Kreditkarte zu verwenden.
Je nach Einstufung lautet die Empfehlung: Bestellung ausführen, vor dem Versand beim Kunden nachfragen oder eine Stornierung erwägen. Mit Shopify Payments kann Shopify einige besonders riskante Checkouts außerdem schon blockieren, bevor eine Bestellung entsteht.
Was Sie bei einer riskanten Bestellung tun
- Nachfragen: Lassen Sie sich die Bestellung vom Kunden bestätigen, bevor Sie versenden.
- Stornieren und erstatten: Eine Stornierung kann laut Shopify das Risiko einer Rückbuchung (Chargeback) senken. Sie verhindert aber nicht, dass die Bank des Karteninhabers trotzdem eine Rückbuchung einleitet.
- Zahlung manuell erfassen: Mit der manuellen Zahlungserfassung prüfen Sie riskante Bestellungen, bevor das Geld eingezogen wird.
- Automatisieren: Mit Shopify Flow lassen sich Bestellungen mit bestimmten Risikomustern automatisch markieren, zurückhalten oder stornieren.
Shopify Betrug und Betrugsmaschen: So erkennen Sie Phishing
Eine Betrugsmasche, vor der Shopify ausdrücklich warnt, sind gefälschte Nachrichten im Namen von Shopify: per E-Mail, per SMS (Smishing) oder am Telefon (Vishing). Sie fordern zum Beispiel dazu auf, einen Link zu öffnen, eine Datei herunterzuladen oder persönliche Daten und Bestätigungscodes für die Zwei-Schritt-Authentifizierung zu schicken.
Woran Sie echte Shopify-Nachrichten erkennen
- Shopify verschickt E-Mails nur von offiziellen Domains wie @shopify.com, @email.shopify.com, @em.shopify.com und @shopify-billpay.melio.com. Nachrichten von öffentlichen E-Mail-Diensten wie Gmail, Yahoo, Apple Mail oder Hotmail stammen nicht von Shopify.
- Shopify fragt sensible Informationen nie direkt in einer E-Mail ab, weder im Text, als Bild noch als Dateianhang. Sensible Dokumente fordert Shopify nur über eine sichere Upload-Seite unter app.shopify.com oder einer anderen shopify.com-Adresse an.
- Warnzeichen sind Zeitdruck, drohende Formulierungen, unpersönliche Anreden wie „Sehr geehrter Kontoinhaber“, Rechtschreibfehler und Links auf unbekannte Seiten.
- Am Telefon und per SMS gilt: keine sensiblen Daten nennen und keine Links aus unerwarteten Nachrichten öffnen.
Wenn Sie auf einen Link geklickt haben
- Ändern Sie sofort das Passwort Ihres Shopify-Kontos.
- Aktivieren Sie die Zwei-Schritt-Authentifizierung, falls noch nicht geschehen.
- Bitten Sie den Shopify-Support zu prüfen, ob jemand unbefugt auf Ihr Konto zugegriffen hat.
Verdächtige Nachrichten leiten Sie an phishing@shopify.com weiter.
Für Käufer: Ist ein Shop auf Shopify seriös?
Shopify stellt die Technik bereit, die Shops selbst betreiben eigenständige Händler. Laut Shopify-Nutzungsrichtlinie ist jeder Händler selbst dafür verantwortlich, Regeln und Gesetze einzuhalten. Dass ein Shop mit Shopify läuft, sagt deshalb noch nichts darüber aus, ob der Händler seriös ist. Wer vermutet, dass ein Shop gegen die Richtlinien verstößt, kann ihn über das Meldeformular von Shopify melden.
Wie können Sie Ihren Online-Shop sichern?
Shopify kümmert sich um einen großen Teil der Sicherheit Ihres Online-Shops. Fünf Schritte liegen bei Ihnen.
1. Sicher anmelden: Passwort, Passkey und Zwei-Schritt-Authentifizierung
Verwenden Sie für Shopify ein eigenes Passwort, das Sie für kein anderes Konto nutzen, am besten erzeugt und verwaltet mit einem Passwort-Manager. Eine Alternative sind Passkeys: Damit melden Sie sich per Gesichtserkennung, Fingerabdruck, PIN oder Bildschirmsperre an, ganz ohne Passwort. Laut Shopify helfen Passkeys, Phishing und gestohlene Passwörter zu vermeiden.
Zusätzlich schützt die Zwei-Schritt-Authentifizierung: Wer sich anmelden will, braucht neben dem Passwort auch Ihr Gerät, etwa eine Authenticator-App oder einen Sicherheitsschlüssel. In manchen Fällen verlangt Shopify sie bei der nächsten Anmeldung, auch wenn Sie sie nicht selbst aktiviert haben. Für Shopify Payments ist sie Pflicht. SMS lässt sich als neue Methode nicht mehr einrichten.
Auf Shopify Plus können Sie in den Einstellungen unter Nutzer > Sicherheit festlegen, dass alle Nutzer Ihrer Organisation eine sichere Anmeldemethode verwenden müssen. Ohne diese Vorgabe entscheidet jeder Nutzer selbst.
2. Eigene Zugänge für Mitarbeiter und Agenturen
Geben Sie Ihr eigenes Login nicht weiter. Shopify empfiehlt, Mitarbeiter als eigene Nutzer im Shop anzulegen, damit jeder mit eigenen Zugangsdaten arbeitet, und ihnen nur die Berechtigungen zu geben, die sie für ihre Aufgaben brauchen. Agenturen und Freelancer arbeiten über eigene Partnerzugänge (Collaborator-Konten). Verpflichten Sie alle Beteiligten auf sichere Passwörter und Zwei-Schritt-Authentifizierung.
Prüfen Sie regelmäßig, wer Zugriff hat, und passen Sie Rechte an, wenn sich Aufgaben ändern oder ein Projekt endet. Auffällige Anmeldungen erkennen Sie in Ihrem Shopify-Nutzerkonto, unbekannte Änderungen am Shop im Aktivitätsprotokoll.
3. Apps vor und nach der Installation prüfen
Jede App bekommt Zugriff auf Teile Ihres Shops. Prüfen Sie bei der Installation sorgfältig, welche Berechtigungen eine App verlangt und ob diese zu ihrem Zweck passen. Auf der Infoseite einer installierten App zeigt Shopify im Abschnitt zum Datenschutz, auf welche personenbezogenen Daten sie zugreifen kann, und unter Aktivität und Berechtigungen, welche Bereiche sie lesen oder ändern darf. Berechtigungen, die eine App in den letzten 30 Tagen nicht genutzt hat, führt Shopify gesondert als ungenutzten Zugriff auf.
Gleichen Sie die Liste Ihrer Apps in den Einstellungen regelmäßig ab und deinstallieren Sie Apps, die Sie nicht mehr brauchen. Jede installierte App ist ein weiterer Zugang zu Ihren Daten.
4. Daten regelmäßig sichern
Shopify sichert Ihre Shopdaten nicht standardmäßig für Sie, darauf weist die Shopify-Hilfe ausdrücklich hin. Sie haben mehrere Wege:
- CSV-Export: Produkte, Kunden, Bestellungen, Geschenkkartencodes, Rabattcodes und Finanzdaten lassen sich in der Verwaltung als CSV-Datei exportieren.
- Theme-Kopie: Laden Sie Ihr Theme herunter, bevor Sie größere Änderungen vornehmen.
- Backup-App: Für regelmäßige Sicherungen gibt es Apps im Shopify App Store.
- Shop-Kopie: Shopify beschreibt in der Hilfe, wie Sie Ihre Daten in einen zweiten Shop übertragen. Dabei lässt sich aber nicht alles mitnehmen.
Beachten Sie: Nicht alles lässt sich später zurückspielen. Bestellungen lassen sich laut Shopify nicht über die Verwaltung in einen Shop importieren, sondern nur über Apps oder die Programmierschnittstelle. Rabattcodes, ausgegebene Geschenkkarten und gespeicherte eigene Berichte lassen sich nicht in eine Shop-Kopie übertragen. Umso wichtiger ist eine Backup-Lösung, bevor etwas schiefgeht.
5. Das E-Mail-Konto absichern
Über Ihr E-Mail-Postfach lassen sich Passwörter zurücksetzen. Wer es kontrolliert, kommt damit oft auch an andere Konten. Shopify empfiehlt deshalb, auch das E-Mail-Konto mit einem eigenen, starken Passwort abzusichern und dort ebenfalls die Zwei-Schritt-Authentifizierung zu aktivieren.
Fazit
Shopify nimmt Ihnen viele Schritte zur Absicherung ab, die bei einem selbst betriebenen Shopsystem, etwa einer Open-Source-Lösung auf eigenem Server, bei Ihnen lägen: Server, Firewall, DDoS-Schutz, SSL-Zertifikate und eine nach PCI DSS zertifizierte Zahlungsumgebung. Die Frage „Ist Shopify sicher?“ lässt sich deshalb mit Ja beantworten, solange Sie Ihren Teil erledigen: sichere Anmeldung, saubere Zugänge, geprüfte Apps und regelmäßige Sicherungen. Dann können Sie sich auf Ihr Geschäft konzentrieren.
- Shopify


