- Neuf
Un second facteur pour le back-office : code par application ou e-mail. Un paquet pour PrestaShop 1.7, 8 et 9. Coupez l'accès à distance ; les actions sensibles redemandent un code.
Aucune version de PrestaShop, pas même la 9, ne fournit de second facteur d'authentification pour le back-office. Le panneau n'est protégé que par un mot de passe, et les mots de passe fuient : par hameçonnage, par l'ordinateur infecté d'un employé, par la fuite d'un autre site où la même chaîne a été réutilisée.
Le module Authentification à deux facteurs ajoute un second facteur : un code à 6 chiffres issu d'une application d'authentification ou d'un e-mail. Mais il va plus loin qu'une 2FA classique, car une boutique PrestaShop est rarement compromise par un mot de passe cassé. Elle l'est par une session déjà ouverte et détournée, dans laquelle l'attaquant se crée simplement un second administrateur.
Un code de Google Authenticator, Microsoft Authenticator, Authy, 1Password ou Bitwarden fonctionne sans connexion réseau. Les codes par e-mail sont plus simples pour le personnel non technique et constituent la solution de secours en cas de perte du téléphone. Vous pouvez activer les deux à la fois.
Ajouter un employé, modifier des permissions, exporter la base clients, toucher à la configuration des paiements : le module redemande un code, même dans une session déjà vérifiée. Six préréglages prêts à l'emploi, vos propres règles et un bouton « Enregistrer cette page », parce que personne ne connaît par cœur les noms de pages PrestaShop.
Un employé qui part, un ordinateur portable volé, un compte suspecté compromis. Terminez ses sessions et révoquez ses appareils de confiance en un clic, avec effet dès sa requête suivante. Aucun autre module 2FA pour PrestaShop ne le permet.
PrestaShop 9 a supprimé tous les hooks de connexion. Plutôt que deux implémentations distinctes, le module surveille la session et non l'événement de connexion : un seul chemin de code couvre les trois générations, de PHP 7.1 à 8.4.
Trois voies de retour indépendantes : codes par e-mail, dix codes de récupération à usage unique, et un déverrouillage d'urgence en ligne de commande ou par un fichier sur le serveur. Chaque déverrouillage est consigné dans le journal.
Qui, quand et depuis quelle IP : associations, codes corrects et erronés, verrouillages, sessions révoquées. Plus un e-mail à l'employé dès que son compte est utilisé depuis un nouvel appareil ou une nouvelle adresse IP.
Fiche technique