Authentification à deux facteurs pour le back-office

Un second facteur pour le back-office : code par application ou e-mail. Un paquet pour PrestaShop 1.7, 8 et 9. Coupez l'accès à distance ; les actions sensibles redemandent un code.

PrestaShop 1.7 PrestaShop 8.x PrestaShop 9.x ionCube
Licencja: Dożywotnia dla 1 sklepu
169,00 zł netto
(207,87 zł brutto)
Natychmiastowe pobieranie
12 miesięcy wsparcia
Zwrot 14 dni

Besoin d'aide ?

Notre équipe est prête à répondre à toutes vos questions.

Contactez-nous

Les mots de passe d'administration fuient. Le code sur votre téléphone, non

Aucune version de PrestaShop, pas même la 9, ne fournit de second facteur d'authentification pour le back-office. Le panneau n'est protégé que par un mot de passe, et les mots de passe fuient : par hameçonnage, par l'ordinateur infecté d'un employé, par la fuite d'un autre site où la même chaîne a été réutilisée.

Le module Authentification à deux facteurs ajoute un second facteur : un code à 6 chiffres issu d'une application d'authentification ou d'un e-mail. Mais il va plus loin qu'une 2FA classique, car une boutique PrestaShop est rarement compromise par un mot de passe cassé. Elle l'est par une session déjà ouverte et détournée, dans laquelle l'attaquant se crée simplement un second administrateur.

Fonctionnalités du module

Application ou e-mail, au choix

Un code de Google Authenticator, Microsoft Authenticator, Authy, 1Password ou Bitwarden fonctionne sans connexion réseau. Les codes par e-mail sont plus simples pour le personnel non technique et constituent la solution de secours en cas de perte du téléphone. Vous pouvez activer les deux à la fois.

Il redemande un code avant les actions sensibles

Ajouter un employé, modifier des permissions, exporter la base clients, toucher à la configuration des paiements : le module redemande un code, même dans une session déjà vérifiée. Six préréglages prêts à l'emploi, vos propres règles et un bouton « Enregistrer cette page », parce que personne ne connaît par cœur les noms de pages PrestaShop.

Coupez l'accès immédiatement

Un employé qui part, un ordinateur portable volé, un compte suspecté compromis. Terminez ses sessions et révoquez ses appareils de confiance en un clic, avec effet dès sa requête suivante. Aucun autre module 2FA pour PrestaShop ne le permet.

1.7, 8 et 9 dans un seul paquet

PrestaShop 9 a supprimé tous les hooks de connexion. Plutôt que deux implémentations distinctes, le module surveille la session et non l'événement de connexion : un seul chemin de code couvre les trois générations, de PHP 7.1 à 8.4.

Impossible de s'enfermer dehors

Trois voies de retour indépendantes : codes par e-mail, dix codes de récupération à usage unique, et un déverrouillage d'urgence en ligne de commande ou par un fichier sur le serveur. Chaque déverrouillage est consigné dans le journal.

Journal et notifications

Qui, quand et depuis quelle IP : associations, codes corrects et erronés, verrouillages, sessions révoquées. Plus un e-mail à l'employé dès que son compte est utilisé depuis un nouvel appareil ou une nouvelle adresse IP.

Détails du produit

Fiche technique

Kompatybilność
PrestaShop 1.7, PrestaShop 8.x, PrestaShop 9.x
ionCube
Tak

Questions fréquentes

Fonctionne-t-il vraiment sur PrestaShop 9 ?
Oui, et c'est la raison principale de sa conception. PrestaShop 9 a supprimé tous les hooks de connexion, le module ne les utilise donc pas : chaque session du back-office démarre non vérifiée et le contrôle a lieu à chaque requête. Le même paquet couvre 1.7, 8 et 9.
Que faire si un employé perd son téléphone ?
Il a deux possibilités : un code par e-mail, si cette méthode est activée, ou l'un des dix codes de récupération imprimés lors de l'association. Un administrateur peut aussi réinitialiser sa 2FA depuis l'onglet Employés, sans toucher au serveur.
Et si c'est moi qui perds l'accès au panneau ?
Il reste le déverrouillage depuis le serveur : un script lancé en ligne de commande, ou un fichier vide DISABLE_2FA dans le dossier du module, qui désactive le contrôle jusqu'à sa suppression. C'est pourquoi il vaut mieux vérifier votre accès FTP ou SSH avant d'imposer la 2FA au profil administrateur.
Les secrets sont-ils protégés en base de données ?
Les secrets d'application sont chiffrés en AES-256 avec une clé dérivée de la clé d'installation : une copie de la base déplacée sur un autre serveur est inutilisable. Les codes de récupération et les codes e-mail ne sont stockés que sous forme de hachages SHA-256 et ne peuvent pas être reconstitués.
Le module envoie-t-il des données à l'extérieur ?
Non. Le QR code est généré localement dans le navigateur : nous évitons délibérément les générateurs externes, qui enverraient le secret de votre employé à un tiers. La vérification des codes se fait entièrement dans la boutique. La seule connexion sortante est celle du serveur de licences presta4you.com.
Authentification à deux facteurs pour le back-office
Authentification à deux facteurs pour le back-office
169,00 zł HT