Tout ce que vous voudriez savoir avant d'installer.
Un regard détaillé sur le fonctionnement de Sécuriser le Back-Office PrestaShop 8 & 9 : Anti Brute Force, Blocage IP et Captcha, pourquoi nous l'avons conçu ainsi, et la réflexion derrière les fonctionnalités ci-dessus.
Pourquoi le dossier admin renommé ne suffit plus
PrestaShop renomme le dossier admin à l'installation, mais le nom fuit : liens dans des e-mails, extensions de navigateur, modules qui l'affichent. Une fois l'adresse connue, rien n'empêche un robot d'essayer des mots de passe à l'infini. Ce module ajoute ce qui manque au cœur : un plafond de tentatives, des bannissements, un filtrage géographique et, si vous le voulez, un lien secret sans lequel la page de connexion n'existe pas.
Une protection qui tient compte de PrestaShop 8 et de PrestaShop 9
PrestaShop 9 a remplacé l'ancien contrôleur de connexion par Symfony Security. Le module se branche aux deux mondes : un subscriber Symfony filtre chaque requête du back-office avant le routage, et intercepte le formulaire de connexion de PrestaShop 9 avant le pare-feu ; sur PrestaShop 8, il s'appuie en plus sur les hooks natifs du contrôleur de connexion. Aucun fichier du cœur n'est modifié et aucun override n'est installé.
Un captcha qui ne peut pas vous enfermer dehors
Une clé de captcha mal recopiée suffit à bloquer tous les administrateurs. Ici, la vérification n'est appliquée qu'après un test réussi depuis le back-office, avec les clés exactes enregistrées. Si le service de Cloudflare ou de hCaptcha est injoignable, vous choisissez de laisser passer ou non. Même logique ailleurs : le module refuse d'enregistrer un filtre pays, une liste noire ou un mode liste blanche qui bloquerait votre propre connexion, et un simple fichier déposé par FTP coupe toutes les protections en cas d'urgence.
Savoir qui est connecté et ce qu'il fait
L'onglet Sessions actives liste chaque session ouverte avec l'IP, le pays et l'appareil utilisés au moment de la connexion ; vous fermez une session ou déconnectez un employé partout. Le journal d'activité garde, pour chaque objet modifié en back-office, la liste des champs changés avec leur ancienne et leur nouvelle valeur, mots de passe et jetons masqués. PrestaShop ignore les hooks d'un module pour les profils qui n'ont pas le droit de le voir : le module accorde ce droit à tous les profils pour que chaque employé soit bien journalisé.
Un rapport qui arrive sans qu'on le demande
Chaque semaine ou chaque mois, les administrateurs reçoivent un rapport : connexions réussies et échouées, verrous, bannissements, visites bloquées, connexions inhabituelles, modifications sensibles et adresses IP les plus actives sur la page de connexion, avec les points de sécurité encore à corriger. Une URL cron signée garantit l'envoi ; sans cron, le rapport part lors de la visite suivante du back-office.
Il n’y a pas encore d’avis.