Konfiguracja · Bezpieczeństwo

Bezpieczeństwo sklepu Shoper: SSL, 2FA, backup i warstwa Cloudflare

Adrian Zblewski · GrowCommerce, Platynowy Partner Shoper Aktualizacja: 5 sierpnia 2026 Czas czytania: ~9 min

W skrócie

Platforma Shoper chroni hosting, ale Ty odpowiadasz za dostęp do panelu i HTTPS na domenie. Kup i zainstaluj certyfikat SSL, włącz obsługę HTTPS „wszędzie”, włącz 2FA (aplikacja weryfikująca lub SMS) i zapisz kody zapasowe, włącz powiadomienia o logowaniu z nowego IP. Backup robi Shoper codziennie ok. 2:00 i trzyma 3 dni — przywrócenie tylko przez support. Dodatkową warstwę (boty, WAF, CDN) daje Cloudflare przed sklepem.

Trzy warstwy ochrony

Bezpieczeństwo sklepu na Shoperze to nie jedna włączka. Rozbij je na trzy warstwy:

  1. Transport — certyfikat SSL i wymuszenie HTTPS (kłódka w przeglądarce, szyfrowanie formularzy i logowania).
  2. Dostęp do panelu — silne hasło, 2FA, osobne konta pracowników, alerty o logowaniu z nowego IP.
  3. Brzeg sieci — opcjonalnie Cloudflare (CDN + filtr botów / WAF) przed domeną sklepu, bez cache'owania koszyka.

Shoper Learn opisuje SSL, 2FA i backup osobno. Ten wpis składa je w jedną ścieżkę, którą możesz odhaczyć w godzinę. Dokumenty prawne (RODO, regulamin) to osobna warstwa zgodności — zobacz RODO i regulamin sklepu Shoper.

Sklep GrowCommerce na Shoperze — front sklepu działający po HTTPS
Front sklepu na Shoperze (sklep.growcommerce.pl) po HTTPS — klient widzi bezpieczne połączenie, zanim zacznie kupować.

SaaS ≠ automatyczna twierdza. Infrastruktura Shopera jest po stronie platformy. Hasło admina na karteczce, brak 2FA albo HTTP zamiast HTTPS to już Twoja luka — i najczęstsza droga włamania do panelu.

SSL i HTTPS w panelu

Według Shoper Learn (artykuł „Szyfrowanie SSL”, aktualizacja maj 2026) certyfikat SSL szyfruje dane między przeglądarką klienta a serwerem, wspiera zaufanie i jest wymagany przy kampaniach Google Ads oraz Meta Ads. Bez HTTPS przeglądarki straszą niebezpieczną witryną, a płatności i logowanie klientów tracą wiarygodność.

Jak to zrobić w panelu (ścieżka oficjalna):

  1. Kup certyfikat: Ustawienia → Ogólne → Domeny → przy domenie kliknij Kup certyfikat SSL (albo zamów SSL poza Shoperem i poproś o instalację — Shoper Learn podaje jednorazową opłatę 250 zł netto za własny certyfikat).
  2. Domena spoza Shopera musi mieć poprawne DNS wskazujące na Shoper — inaczej instalacja SSL nie wystartuje.
  3. Po zaksięgowaniu instalacji (zwykle do kolejnego dnia roboczego, mail z potwierdzeniem) sprawdź, że domena z SSL jest domeną główną sklepu.
  4. Włącz HTTPS: Ustawienia → Zaawansowane → Zabezpieczenia → Obsługa HTTPS ustaw na wszędzie → Zapisz.
  5. Sprawdź front: wejdź na sklep z https://, otwórz koszyk i logowanie klienta — adres nie może spadać na http://.

Jeśli domenę trzymasz za Cloudflare, tryb SSL w Cloudflare ustaw zgodnie z przewodnikiem Cloudflare dla sklepu Shoper (zalecany Full/strict — nie Flexible).

2FA, hasła i alerty IP

Panel administracyjny to klucz do zamówień, klientów i integracji. Shoper Learn (artykuł o 2FA, aktualizacja wrzesień 2026) zaleca dwuetapową weryfikację: hasło + jednorazowy kod.

  1. Zaloguj się do panelu → ikona administratora (lewy dolny róg) → Moje konto.
  2. Zakładka Bezpieczne logowanie → rekomendacja: Użyj aplikacji weryfikującej (np. Google Authenticator lub podobna TOTP).
  3. Podaj hasło konta, zeskanuj QR, wpisz 6-cyfrowy kod z aplikacji.
  4. Pobierz i zapisz kody zapasowe (10 jednorazowych) poza telefonem — menedżer haseł albo sejf offline.
  5. Alternatywa: SMS z kodem (Dodaj numer telefonu) — też z kodami zapasowymi.

Dodatkowo włącz powiadomienia o logowaniu z nowego IP (Shoper Learn: Ustawienia → Ogólne → Administratorzy → wybrany admin → Ustawienia IP → powiadomienia e-mail). Przy zespole: osobne konta zamiast jednego wspólnego hasła; pełne uprawnienia tylko dla osób, które naprawdę ich potrzebują.

Hasło: długie, unikalne (nie to samo co do poczty czy Allegro), w menedżerze haseł. Po podejrzeniu wycieku — zmień hasło i sprawdź listę adminów.

Utrata telefonu + brak kodów zapasowych. Shoper Learn: kontakt z DOK z adresu e-mail, na który założono sklep. Nie wyłączaj 2FA na chwilę i nie zostawiaj panelu bez drugiego składnika.

Kopie zapasowe Shoper

Shoper Learn (Kopia bezpieczeństwa, aktualizacja lipiec 2026): sklep nie ma opcji samodzielnego backupu — kopie robi hostingodawca (Shoper).

  • Backup codziennie około 2:00, przechowywanie 3 dni.
  • Przywrócenie: pilny mail na pomoc@shoper.pl (z adresu formalnego sklepu) oraz telefon; podaj adres sklepu i dzień kopii. Usługa według cennika usług dodatkowych.
  • Przywrócenie cofa sklep do stanu z wybranego backupu — zamówienia i konfiguracje z okresu po tej godzinie znikają. Przed decyzją zapisz na zewnątrz krytyczne dane (np. świeże zamówienia).
  • Sklep wygasły z abonamentu: kopia bywa trzymana ok. 30 dni — pytaj support.

Praktyka właściciela: przed dużymi importami CSV, migracją szablonu albo masową zmianą cen — zaplanuj okno i wiedz, że rollback to support, nie przycisk w panelu. Eksporty produktów i zamówień na bok (CSV) to Twoja dodatkowa poduszka, nie zamiennik oficjalnego backupu.

Cloudflare / WAF jako warstwa

SSL i 2FA chronią transport i panel. Przed sklepem możesz dołożyć warstwę brzegową: Cloudflare filtruje boty, ogranicza ataki i serwuje statykę z CDN. Sam Shoper.pl też stoi za Cloudflare — poniżej zrzut typowego wyzwania WAF (potwierdź, że jesteś człowiekiem) przed wejściem na chronioną witrynę.

Przykład wyzwania Cloudflare WAF — weryfikacja, że odwiedzający nie jest botem
Przykład warstwy Cloudflare przed witryną Shoper: wyzwanie antbotowe, zanim ruch dojdzie do aplikacji.
Przewodnik GrowCommerce: Cloudflare dla sklepu Shoper — wydajność i bezpieczeństwo
Szczegółowa konfiguracja (SSL Full, wykluczenia koszyka i checkoutu z cache) — w osobnym wpisie Cloudflare dla sklepu Shoper.

Nie kopiuj agresywnego cache na strony dynamiczne. Pełna instrukcja bezpiecznych reguł: Cloudflare dla sklepu Shoper. Wydajność frontu (Core Web Vitals, tagi marketingowe) uzupełnia jak przyspieszyć sklep Shoper.

Aplikacje sprzedażowe rodziny GrowX (np. GrowMail, GrowCart) nie zastępują SSL ani 2FA — działają dopiero po zabezpieczeniu panelu i domeny. Najpierw twarde podstawy, potem optymalizacja konwersji.

Checklista na dziś

  • Domena główna ma aktywny SSL; Obsługa HTTPS = wszędzie.
  • Front, koszyk i logowanie klienta otwierają się tylko po https://.
  • Każdy admin ma własne konto; wspólne hasło wycofane.
  • 2FA włączone (aplikacja lub SMS); kody zapasowe zapisane offline.
  • Powiadomienia o logowaniu z nowego IP włączone.
  • Wiesz, jak zgłosić przywrócenie backupu (mail + telefon Shoper) i że okno to 3 doby.
  • Jeśli używasz Cloudflare: SSL Full/strict, koszyk/checkout/konto poza cache — według przewodnika.
  • Regulamin, polityka prywatności i zgody RODO aktualne (osobny wpis w bazie wiedzy).

Najczęstsze błędy

  • SSL kupiony, HTTPS nie włączone wszędzie — mieszanka http/https, ostrzeżenia w przeglądarce.
  • Jeden admin na cały zespół bez 2FA — wyciek hasła oznacza pełny dostęp do zamówień i klientów.
  • Kody zapasowe 2FA tylko na telefonie — utrata urządzenia to utrata panelu do czasu supportu.
  • Liczenie na backup jakoś będzie — bez znajomości procedury 3-dniowe okno mija w weekend.
  • Cloudflare Flexible + agresywny cache koszyka — pętle przekierowań albo cudzy koszyk; trzymaj się przewodnika.
  • Phishing od rzekomego Shopera lub płatności — panel otwieraj z zakładki, nie z linka w mailu.

Chcesz bezpiecznie ustawić Cloudflare przed Shoperem?

Mamy gotowy przewodnik po SSL Full, regułach cache i pułapkach koszyka. Jeśli wolisz wdrożenie z partnerem — napisz, ogarniemy warstwę brzegową razem z szablonem.

Najczęstsze pytania

Czy Shoper sam zapewnia SSL?

Certyfikat SSL kupujesz i instalujesz dla domeny (panel: Ustawienia > Ogólne > Domeny albo własny certyfikat z instalacją przez Shoper). Potem włączasz Obsługa HTTPS wszędzie w Ustawienia > Zaawansowane > Zabezpieczenia. Źródło: Shoper Learn, Szyfrowanie SSL.

Jak włączyć 2FA w panelu Shoper?

Moje konto, zakładka Bezpieczne logowanie: aplikacja weryfikująca (QR + kod) albo SMS. Zapisz kody zapasowe. Źródło: Shoper Learn, artykuł o 2FA.

Czy mogę sam zrobić backup sklepu Shoper?

Nie. Backup robi Shoper codziennie ok. 2:00 i trzyma 3 dni. Przywrócenie przez support (mail + telefon), według cennika usług dodatkowych. Źródło: Shoper Learn, Kopia bezpieczeństwa.

Po co Cloudflare przy Shoperze?

To opcjonalna warstwa: CDN, filtr botów, WAF. Ustaw SSL Full i nie cacheuj koszyka ani checkoutu. Szczegóły: wpis Cloudflare dla sklepu Shoper w tej bazie wiedzy.

Adrian Zblewski — GrowCommerce
Adrian Zblewski
GrowCommerce — Platynowy Partner Shoper

Shoper jako SaaS chroni infrastrukturę, ale panel, hasła i HTTPS to Twoja robota. Ten poradnik układa SSL, 2FA, backup i Cloudflare w jedną checklistę dla właściciela sklepu.