- Nowy
Drugi składnik logowania do panelu: kod z aplikacji albo z e-maila. Działa na PrestaShop 1.7, 8 i 9 z jednej paczki. Odbierasz dostęp zdalnie, a wrażliwe akcje pytają o kod ponownie.
PrestaShop w żadnej wersji, łącznie z 9, nie ma wbudowanego drugiego składnika logowania. Panel administracyjny broni się wyłącznie hasłem, a hasła wyciekają: z phishingu, z zainfekowanego komputera pracownika, z bazy zupełnie innego serwisu, w której ktoś użył tego samego ciągu znaków.
Moduł Uwierzytelnianie dwuskładnikowe dokłada drugi składnik: sześciocyfrowy kod z aplikacji uwierzytelniającej albo z e-maila. Ale idzie dalej niż typowe 2FA — bo sklepu PrestaShop rzadko przejmuje się złamanym hasłem. Przejmuje się go porwaną, już otwartą sesją, w której atakujący po prostu dodaje sobie drugiego administratora.
Kod z Google Authenticator, Microsoft Authenticator, Authy, 1Password lub Bitwarden działa bez dostępu do sieci. Kod e-mail jest prostszy dla osób nietechnicznych i stanowi drogę powrotną, gdy ktoś zgubi telefon. Możesz włączyć obie metody naraz.
Dodanie pracownika, zmiana uprawnień, eksport bazy klientów, konfiguracja płatności — moduł żąda kodu ponownie, nawet w sesji już zweryfikowanej. Sześć gotowych presetów, własne reguły i przycisk „Nagraj tę stronę”, bo nikt nie zna nazw stron PrestaShop na pamięć.
Zwolniony pracownik, skradziony laptop, podejrzenie przejęcia konta. Kończysz jego sesje i odwołujesz zaufane urządzenia jednym kliknięciem, ze skutkiem przy jego następnym żądaniu. Żaden inny moduł 2FA dla PrestaShop tego nie potrafi.
PrestaShop 9 usunął wszystkie hooki logowania. Zamiast dwóch osobnych implementacji moduł pilnuje sesji, a nie zdarzenia logowania — jedna ścieżka kodu obsługuje wszystkie trzy generacje, od PHP 7.1 po 8.4.
Trzy niezależne drogi powrotu: kod e-mail, dziesięć jednorazowych kodów zapasowych oraz awaryjne odblokowanie skryptem z linii poleceń albo plikiem na serwerze. Każde odblokowanie trafia do logu zdarzeń.
Kto, kiedy i z jakiego adresu IP — parowania, kody dobre i złe, blokady, odwołane sesje. Do tego e-mail do pracownika, gdy ktoś zaloguje się na jego konto z nowego urządzenia albo nowego adresu IP.
Opis