Konfiguracja · Bezpieczeństwo
Bezpieczeństwo sklepu Shoper: SSL, 2FA, backup i warstwa Cloudflare
W skrócie
Platforma Shoper chroni hosting, ale Ty odpowiadasz za dostęp do panelu i HTTPS na domenie. Kup i zainstaluj certyfikat SSL, włącz obsługę HTTPS „wszędzie”, włącz 2FA (aplikacja weryfikująca lub SMS) i zapisz kody zapasowe, włącz powiadomienia o logowaniu z nowego IP. Backup robi Shoper codziennie ok. 2:00 i trzyma 3 dni — przywrócenie tylko przez support. Dodatkową warstwę (boty, WAF, CDN) daje Cloudflare przed sklepem.
Spis treści
Trzy warstwy ochrony
Bezpieczeństwo sklepu na Shoperze to nie jedna włączka. Rozbij je na trzy warstwy:
- Transport — certyfikat SSL i wymuszenie HTTPS (kłódka w przeglądarce, szyfrowanie formularzy i logowania).
- Dostęp do panelu — silne hasło, 2FA, osobne konta pracowników, alerty o logowaniu z nowego IP.
- Brzeg sieci — opcjonalnie Cloudflare (CDN + filtr botów / WAF) przed domeną sklepu, bez cache'owania koszyka.
Shoper Learn opisuje SSL, 2FA i backup osobno. Ten wpis składa je w jedną ścieżkę, którą możesz odhaczyć w godzinę. Dokumenty prawne (RODO, regulamin) to osobna warstwa zgodności — zobacz RODO i regulamin sklepu Shoper.
SaaS ≠ automatyczna twierdza. Infrastruktura Shopera jest po stronie platformy. Hasło admina na karteczce, brak 2FA albo HTTP zamiast HTTPS to już Twoja luka — i najczęstsza droga włamania do panelu.
SSL i HTTPS w panelu
Według Shoper Learn (artykuł „Szyfrowanie SSL”, aktualizacja maj 2026) certyfikat SSL szyfruje dane między przeglądarką klienta a serwerem, wspiera zaufanie i jest wymagany przy kampaniach Google Ads oraz Meta Ads. Bez HTTPS przeglądarki straszą niebezpieczną witryną, a płatności i logowanie klientów tracą wiarygodność.
Jak to zrobić w panelu (ścieżka oficjalna):
- Kup certyfikat: Ustawienia → Ogólne → Domeny → przy domenie kliknij Kup certyfikat SSL (albo zamów SSL poza Shoperem i poproś o instalację — Shoper Learn podaje jednorazową opłatę 250 zł netto za własny certyfikat).
- Domena spoza Shopera musi mieć poprawne DNS wskazujące na Shoper — inaczej instalacja SSL nie wystartuje.
- Po zaksięgowaniu instalacji (zwykle do kolejnego dnia roboczego, mail z potwierdzeniem) sprawdź, że domena z SSL jest domeną główną sklepu.
- Włącz HTTPS: Ustawienia → Zaawansowane → Zabezpieczenia → Obsługa HTTPS ustaw na wszędzie → Zapisz.
- Sprawdź front: wejdź na sklep z
https://, otwórz koszyk i logowanie klienta — adres nie może spadać nahttp://.
Jeśli domenę trzymasz za Cloudflare, tryb SSL w Cloudflare ustaw zgodnie z przewodnikiem Cloudflare dla sklepu Shoper (zalecany Full/strict — nie Flexible).
2FA, hasła i alerty IP
Panel administracyjny to klucz do zamówień, klientów i integracji. Shoper Learn (artykuł o 2FA, aktualizacja wrzesień 2026) zaleca dwuetapową weryfikację: hasło + jednorazowy kod.
- Zaloguj się do panelu → ikona administratora (lewy dolny róg) → Moje konto.
- Zakładka Bezpieczne logowanie → rekomendacja: Użyj aplikacji weryfikującej (np. Google Authenticator lub podobna TOTP).
- Podaj hasło konta, zeskanuj QR, wpisz 6-cyfrowy kod z aplikacji.
- Pobierz i zapisz kody zapasowe (10 jednorazowych) poza telefonem — menedżer haseł albo sejf offline.
- Alternatywa: SMS z kodem (Dodaj numer telefonu) — też z kodami zapasowymi.
Dodatkowo włącz powiadomienia o logowaniu z nowego IP (Shoper Learn: Ustawienia → Ogólne → Administratorzy → wybrany admin → Ustawienia IP → powiadomienia e-mail). Przy zespole: osobne konta zamiast jednego wspólnego hasła; pełne uprawnienia tylko dla osób, które naprawdę ich potrzebują.
Hasło: długie, unikalne (nie to samo co do poczty czy Allegro), w menedżerze haseł. Po podejrzeniu wycieku — zmień hasło i sprawdź listę adminów.
Utrata telefonu + brak kodów zapasowych. Shoper Learn: kontakt z DOK z adresu e-mail, na który założono sklep. Nie wyłączaj 2FA na chwilę i nie zostawiaj panelu bez drugiego składnika.
Kopie zapasowe Shoper
Shoper Learn (Kopia bezpieczeństwa, aktualizacja lipiec 2026): sklep nie ma opcji samodzielnego backupu — kopie robi hostingodawca (Shoper).
- Backup codziennie około 2:00, przechowywanie 3 dni.
- Przywrócenie: pilny mail na pomoc@shoper.pl (z adresu formalnego sklepu) oraz telefon; podaj adres sklepu i dzień kopii. Usługa według cennika usług dodatkowych.
- Przywrócenie cofa sklep do stanu z wybranego backupu — zamówienia i konfiguracje z okresu po tej godzinie znikają. Przed decyzją zapisz na zewnątrz krytyczne dane (np. świeże zamówienia).
- Sklep wygasły z abonamentu: kopia bywa trzymana ok. 30 dni — pytaj support.
Praktyka właściciela: przed dużymi importami CSV, migracją szablonu albo masową zmianą cen — zaplanuj okno i wiedz, że rollback to support, nie przycisk w panelu. Eksporty produktów i zamówień na bok (CSV) to Twoja dodatkowa poduszka, nie zamiennik oficjalnego backupu.
Cloudflare / WAF jako warstwa
SSL i 2FA chronią transport i panel. Przed sklepem możesz dołożyć warstwę brzegową: Cloudflare filtruje boty, ogranicza ataki i serwuje statykę z CDN. Sam Shoper.pl też stoi za Cloudflare — poniżej zrzut typowego wyzwania WAF (potwierdź, że jesteś człowiekiem) przed wejściem na chronioną witrynę.
Nie kopiuj agresywnego cache na strony dynamiczne. Pełna instrukcja bezpiecznych reguł: Cloudflare dla sklepu Shoper. Wydajność frontu (Core Web Vitals, tagi marketingowe) uzupełnia jak przyspieszyć sklep Shoper.
Aplikacje sprzedażowe rodziny GrowX (np. GrowMail, GrowCart) nie zastępują SSL ani 2FA — działają dopiero po zabezpieczeniu panelu i domeny. Najpierw twarde podstawy, potem optymalizacja konwersji.
Checklista na dziś
- Domena główna ma aktywny SSL; Obsługa HTTPS = wszędzie.
- Front, koszyk i logowanie klienta otwierają się tylko po https://.
- Każdy admin ma własne konto; wspólne hasło wycofane.
- 2FA włączone (aplikacja lub SMS); kody zapasowe zapisane offline.
- Powiadomienia o logowaniu z nowego IP włączone.
- Wiesz, jak zgłosić przywrócenie backupu (mail + telefon Shoper) i że okno to 3 doby.
- Jeśli używasz Cloudflare: SSL Full/strict, koszyk/checkout/konto poza cache — według przewodnika.
- Regulamin, polityka prywatności i zgody RODO aktualne (osobny wpis w bazie wiedzy).
Najczęstsze błędy
- SSL kupiony, HTTPS nie włączone wszędzie — mieszanka http/https, ostrzeżenia w przeglądarce.
- Jeden admin na cały zespół bez 2FA — wyciek hasła oznacza pełny dostęp do zamówień i klientów.
- Kody zapasowe 2FA tylko na telefonie — utrata urządzenia to utrata panelu do czasu supportu.
- Liczenie na backup jakoś będzie — bez znajomości procedury 3-dniowe okno mija w weekend.
- Cloudflare Flexible + agresywny cache koszyka — pętle przekierowań albo cudzy koszyk; trzymaj się przewodnika.
- Phishing od rzekomego Shopera lub płatności — panel otwieraj z zakładki, nie z linka w mailu.
Chcesz bezpiecznie ustawić Cloudflare przed Shoperem?
Mamy gotowy przewodnik po SSL Full, regułach cache i pułapkach koszyka. Jeśli wolisz wdrożenie z partnerem — napisz, ogarniemy warstwę brzegową razem z szablonem.
Najczęstsze pytania
Czy Shoper sam zapewnia SSL?
Certyfikat SSL kupujesz i instalujesz dla domeny (panel: Ustawienia > Ogólne > Domeny albo własny certyfikat z instalacją przez Shoper). Potem włączasz Obsługa HTTPS wszędzie w Ustawienia > Zaawansowane > Zabezpieczenia. Źródło: Shoper Learn, Szyfrowanie SSL.
Jak włączyć 2FA w panelu Shoper?
Moje konto, zakładka Bezpieczne logowanie: aplikacja weryfikująca (QR + kod) albo SMS. Zapisz kody zapasowe. Źródło: Shoper Learn, artykuł o 2FA.
Czy mogę sam zrobić backup sklepu Shoper?
Nie. Backup robi Shoper codziennie ok. 2:00 i trzyma 3 dni. Przywrócenie przez support (mail + telefon), według cennika usług dodatkowych. Źródło: Shoper Learn, Kopia bezpieczeństwa.
Po co Cloudflare przy Shoperze?
To opcjonalna warstwa: CDN, filtr botów, WAF. Ustaw SSL Full i nie cacheuj koszyka ani checkoutu. Szczegóły: wpis Cloudflare dla sklepu Shoper w tej bazie wiedzy.

