Warum schützt das meine Website?
Wenn jemand auf Ihrer Website einkauft, sendet der Zahlungsanbieter (Stripe, PayPal usw.) eine automatische Benachrichtigung an Ihren Server, die die Zahlung bestätigt (dies nennt man Webhook oder IPN). Diese Benachrichtigung kommt nicht von einem Browser — sie kommt von einem Roboter des Anbieters selbst, und Ihre Firewall kann sie versehentlich blockieren, da sie sie nicht von einem automatisierten Angriff unterscheiden kann. Passiert das, hat der Kunde bereits bezahlt, aber Ihre Website erfährt nie davon: Die Bestellung bleibt für immer ausstehend.
Wie es Sie schützt, Schritt für Schritt
- Bei jedem Besuch/jeder Anfrage an Ihre Website prüft SeenSecure die echte IP des Absenders.
- Stimmt diese IP mit einer von Ihnen hinzugefügten überein (z.B. eine echte Stripe-IP) → diese konkrete Anfrage wird durchgelassen, ohne den Rest der Firewall anzuwenden.
- Stimmt sie mit keiner überein → wird sie als normaler Datenverkehr behandelt, ohne Sonderbehandlung oder Privileg.
Diese IP-Prüfung erfolgt bevor irgendeine andere Firewall-Regel ausgewertet wird — Geo-Blocking, Rate-Limiting, Blacklists, Anti-Injection-Schutz usw. Das ist beabsichtigt: Die Zahlungsbenachrichtigung soll nicht mit diesen Regeln konkurrieren müssen oder davon abhängen, dass sie korrekt konfiguriert sind. Stimmt die IP der Anfrage mit einem Ihrer Anbieter überein, wird diese konkrete Anfrage vom Rest der Firewall-Pipeline für diese eine Anfrage ausgenommen; der Rest Ihres Datenverkehrs unterliegt weiterhin genau denselben Regeln wie immer, ohne Änderungen.
Ihre Zahlungsanbieter einrichten
✅ Automatisch: Stripe, PayPal, Braintree, Razorpay
Für diese 4 weit verbreiteten Anbieter haben wir die offiziellen IPs bereits eingetragen — Sie müssen nichts tun, klicken Sie nur auf den Button. Zweimaliges Klicken auf denselben Button dupliziert nichts, sondern aktualisiert die bestehende Zeile.
✍️ Anderer Anbieter (manuell)
Für die übrigen laden wir absichtlich nichts vor: Kein Zahlungsanbieter veröffentlicht eine zu 100% vollständige und dauerhaft stabile IP-Liste, und eine unvollständige oder veraltete Liste könnte eine echte Zahlung blockiert lassen, ohne dass Sie es bemerken — genau das Gegenteil dessen, was wir wollen. Fügen Sie die IPs selbst hinzu, unter Bezug auf die offizielle Dokumentation des Anbieters.
🚫 Square, Adyen, Mercado Pago, Authorize.net, GoCardless
Absichtlich hier nicht angeboten: Diese Anbieter empfehlen in ihrer eigenen Dokumentation eine Überprüfung per kryptografischer Signatur oder dynamischem DNS statt fester IP-Listen (ihre IPs ändern sich ohne Vorankündigung). Checkout.com veröffentlicht IPs, jedoch in einem Format, das nicht sicher verifiziert werden konnte — fügen Sie es bei Bedarf manuell hinzu.
🛒 Für wen ist welcher Anbieter?
Sie müssen nicht alle vier automatischen Schaltflächen aktivieren: Es macht nur Sinn, den/die Anbieter hinzuzufügen, den Ihr Shop tatsächlich verwendet. Wenn Sie WooCommerce, Easy Digital Downloads oder ein anderes WordPress-E-Commerce-Plugin verwenden, ist der dort konfigurierte Anbieter sehr wahrscheinlich einer dieser vier — prüfen Sie Ihr aktives Zahlungsgateway in den Einstellungen Ihres Shop-Plugins, bevor Sie hier IPs hinzufügen.
Stripe
Weit verbreitet in WooCommerce-Shops und SaaS-Unternehmen mit internationalem Verkauf. Wenn Ihr Checkout das Stripe-Logo zeigt oder Sie das offizielle Plugin "WooCommerce Stripe Payment Gateway" verwenden, ist dies Ihr Anbieter.
PayPal
Der für Endkäufer bekannteste Anbieter, genutzt von kleinen wie großen Shops. Er sendet IPN-Nachrichten (Instant Payment Notification), die Ihre Firewall mit automatisiertem Datenverkehr verwechseln kann, wenn sie nicht auf der Vertrauensliste stehen.
Braintree
Im Besitz von PayPal, ausgerichtet auf Händler mit höherem Volumen, die Karte, PayPal und digitale Wallets (Apple Pay, Google Pay) aus einer einzigen Integration akzeptieren müssen. Häufig bei größeren WooCommerce-Shops.
Razorpay
Führender Anbieter in Indien, weit verbreitet bei Shops und SaaS-Unternehmen, die an indische Kunden verkaufen und lokale Zahlungsmethoden (UPI, Wallets, lokale Karten) zusätzlich zu internationalen Karten benötigen.
Was es NICHT tut (ehrliche Grenzen)
- Es ersetzt nicht die kryptografische Signaturprüfung ("Webhook-Secret"), die Ihr Zahlungsanbieter bereits bietet — es ist eine zusätzliche Schicht, nicht die einzige Verteidigung.
- IPs können veralten, wenn der Anbieter seine Server ohne Vorankündigung ändert. SeenSecure kontrolliert oder garantiert nicht, dass diese Daten im Laufe der Zeit korrekt bleiben — prüfen Sie gelegentlich die offizielle Dokumentation Ihres Anbieters.
❓ FAQ — Häufig gestellte Fragen
🔹 Brauche ich das, wenn ich auf meiner Website nichts verkaufe?
Nein. Wenn Ihre Website keine Zahlungen verarbeitet, gilt dieser Abschnitt nicht — lassen Sie ihn deaktiviert.
🔹 Macht das Zahlungen weniger sicher?
Nein. Es betrifft nur, ob die Firewall die Anfrage basierend auf der IP blockiert — es berührt zu keinem Zeitpunkt die kryptografische Verifizierung, die Ihr Zahlungsanbieter selbst durchführt (Webhook-Secret), die Ihre Hauptverteidigung gegen gefälschte Zahlungsbenachrichtigungen bleibt.
🔹 Woher weiß ich, ob eine Zahlung dadurch blockiert wurde, bevor ich den Bypass aktiviere?
Prüfen Sie den Bereich Vorfälle der Firewall: Wenn Stripe, PayPal oder ein anderer Anbieter versucht hat, eine Zahlung zu melden, und dabei blockiert wurde, erscheint dies dort mit seiner Ursprungs-IP, der aufgerufenen URL (normalerweise Ihr Webhook-Endpunkt, z.B. /wc-api/wc_stripe/ oder ähnlich) und dem Blockierungsgrund. Wenn Sie wiederholte Blockierungen von IPs sehen, die mit den vom automatischen Button Ihres Anbieters angebotenen übereinstimmen, ist das ein klares Zeichen, dass Sie diese Funktion aktivieren sollten.
🔹 Ich verwende Redsys, iZettle oder einen anderen nicht aufgeführten lokalen Anbieter — was tue ich?
Verwenden Sie "Anderer Anbieter (manuell)": Erstellen Sie eine Zeile, benennen Sie Ihren Anbieter und fügen Sie die offiziellen IPs aus dessen technischer Entwicklerdokumentation ein (suchen Sie nach Begriffen wie "Webhook-IPs", "Notification-Server-IPs" oder "Server-zu-Server-IPs"). Viele regionale Anbieter wie Redsys veröffentlichen diese Bereiche im Integrationshandbuch, das Sie bei der Händleranmeldung erhalten haben.
🔹 Muss ich die IPs im Laufe der Zeit erneut überprüfen?
Ja, das ist gute Praxis. Für die 4 automatischen Anbieter: Wenn Sie feststellen, dass Zahlungsbestätigungen nach längerer Zeit fehlschlagen, klicken Sie erneut auf die entsprechende Schaltfläche — dadurch wird die Zeile mit der neuesten im Plugin geladenen Liste aktualisiert. Für manuelle Anbieter prüfen Sie die offizielle Dokumentation Ihres Anbieters alle paar Monate oder wenn Sie bemerken, dass Zahlungen ohne ersichtlichen Grund hängen bleiben.