Todo ano eu recebo pelo menos umas dez lojas rodando Magento 1 em produção, faturando bem, com o dono achando que "nunca deu problema". O problema com software sem patch é que ele não avisa. Um dia o gateway liga falando de fraude em cartão e aí já era.
Este texto não é para te vender migração. É para você conferir em que pé está e decidir com número na mão.
Descubra o que você tem rodando
Na raiz da loja, sem bootstrapar nada:
grep -A8 "function getVersionInfo" app/Mage.phpSe o retorno traz 'major' => '1', é Magento 1. A linha Open Source parou na 1.9.4.5 — tanto que o OpenMage, que é o fork comunitário, mantém esse mesmo número no getVersionInfo() até hoje, por compatibilidade.
Para saber se alguém já trocou o core pelo fork:
grep -c "getOpenMageVersion" app/Mage.phpVoltou 0? É Magento 1 original, sem correção nenhuma depois de 2020. Voltou 1 ou mais? Você já está em OpenMage, e aí a conversa é outra: só confirmar que a versão instalada é recente.
Vale checar também o que tem de módulo de terceiro em app/code/local e app/code/community. Muita brecha de M1 nunca esteve no core, e sim numa extensão que o autor abandonou junto com a plataforma.
O que aconteceu com quem ficou
Em setembro de 2020, três meses depois do fim de vida, a Sansec documentou a campanha Cardbleed. Os números do relatório dela:
- 2.806 lojas Magento 1 infectadas, o equivalente a 3% da base instalada.
- O ataque concentrado num fim de semana — 10 lojas na sexta, 1.058 no sábado.
- Um exploit de execução remota de código para Magento 1 sendo vendido por US$ 5.000 num fórum, sem precisar de acesso prévio ao admin.
A frase que resume tudo está no próprio anúncio do vendedor do exploit, citado no relatório: como o Magento 1 é fim de vida, nenhum patch oficial vai ser publicado pela Adobe. Quem compra um exploit desses sabe que a janela nunca fecha.
E não, WAF não é a resposta. Regra de WAF bloqueia o que já foi visto; ela não conserta o código por baixo. Serve para ganhar tempo enquanto você executa o plano, não para virar o plano.
As duas saídas de verdade
OpenMage LTS. É um fork comunitário do Magento 1, mantido no GitHub, que continua recebendo correção de segurança e suporte a PHP novo. O próprio projeto se descreve como não oficial. Instalação por Composer:
composer require "openmage/magento-lts":"^20.0.0"A linha 20 é a atual e pede PHP 8.1 ou superior. A linha 19, que era a substituta direta da 1.9.4.x, teve correções até 4 de abril de 2025 — não comece um projeto novo por ela. E o pulo de PHP costuma ser a parte cara: extensão escrita para PHP 5.6 raramente sobe para 8.1 sem trabalho.
Migração para o Magento 2. É o caminho que resolve de vez, e não é rápido: catálogo, pedidos, clientes, URLs, tema e cada integração. Se é para onde você vai, o guia sobre Magento 1 no fim de vida tem o mapa completo.
Minha opinião, depois de fazer as duas coisas várias vezes: OpenMage é ótimo para loja que fatura pouco, tem tema simples e precisa sobreviver mais dois anos com orçamento curto. Loja que processa cartão e movimenta volume não deveria ficar em nada que não recebe patch do fabricante — inclusive pela conversa que você vai ter com a adquirente se acontecer vazamento.
Perguntas rápidas
Minha loja Magento 1 nunca foi invadida. Ainda preciso me preocupar?
Skimmer de cartão é feito para não ser notado: ele copia o dado do checkout e a loja continua funcionando normalmente. Não ter percebido nada não é o mesmo que não ter sido atingido.
Passar para o OpenMage quebra meus módulos?
O fork mantém alta compatibilidade com o Magento 1.9, então a maioria dos módulos continua funcionando. O que costuma quebrar é a versão de PHP: a linha 20 exige PHP 8.1 ou mais novo, e código antigo raramente sobe sem ajuste.
Dá para ficar em Magento 1 e passar em PCI DSS?
Rodar software fora de suporte é um problema direto na avaliação, porque não existe como aplicar correção de segurança do fabricante. Confirme com a sua adquirente antes de assumir que está tudo certo.
Pra conferir na fonte
- Cardbleed: a new Magento hacking campaign — Sansec
- openmage/magento-lts — Packagist
- Install OpenMage with Composer — OpenMage LTS
- OpenMage LTS — GitHub