PrestaShop Administración & Productividad

Seguridad del Back Office PrestaShop 8 y 9: Anti Fuerza Bruta, Bloqueo de IP y Captcha

El back office de PrestaShop cerrado a los bots: intentos limitados, IP y países filtrados, página de acceso invisible sin enlace secreto y una alerta en cuanto un inicio de sesión se sale de lo normal.

La página de acceso al back office es la puerta más atacada de una tienda PrestaShop. Los bots prueban allí miles de contraseñas, desde países donde usted no tiene ningún empleado. Este módulo limita los intentos por cuenta y por IP, bloquea automáticamente las direcciones que insisten, filtra países, añade Cloudflare Turnstile o hCaptcha al formulario y puede hacer el back office totalmente invisible sin un enlace secreto. Cada inicio de sesión inusual envía un correo con un botón para bloquear el acceso, y un registro guarda lo que cada empleado crea, modifica o elimina.

De un vistazo
  • Límite de intentos de inicio de sesión por cuenta y por IP, bloqueo progresivo y bloqueo automático de IP
  • Bloqueo por IP, rangos CIDR y país, lista blanca y modo solo lista blanca
  • Enlace de acceso secreto: sin él, el back office responde con una página 404
  • Cloudflare Turnstile o hCaptcha en el acceso y en la contraseña olvidada
  • Alertas de inicio de sesión inusual, sesiones activas, registro de actividad e informe semanal
PrestaShop 8 y 9 Anti fuerza bruta Turnstile y hCaptcha Registro de auditoría
  • Reembolso de 30 días
  • 12 meses de actualizaciones
  • Soporte 24h
www.datafirefly.com/es/
Seguridad del Back Office PrestaShop 8 y 9: Anti Fuerza Bruta, Bloqueo de IP y Captcha
v1.3.0 · actualizado 2026-09-23
Qué hace

La versión corta.

01

Los bots se quedan en la puerta

Tras 5 fallos en una cuenta o 15 desde una misma IP, el acceso se bloquea. La duración se duplica en cada reincidencia y una IP bloqueada tres veces en 24 horas queda vetada. El bloqueo afecta al par IP y cuenta: un atacante no puede bloquear al administrador real.

02

Un back office que no existe para los demás

Con el enlace de acceso secreto, solo los navegadores que lo han abierto una vez ven la página de acceso. Los demás reciben una página 404. El filtro por país y el modo solo lista blanca completan el dispositivo para equipos con IP fijas.

03

Una alerta cuando algo no cuadra

Nueva IP, nuevo país, nuevo dispositivo o inicio de sesión fuera del horario habitual: el empleado y los superadministradores reciben un correo, y el mensaje también puede llegar a Slack, Teams o Discord. El botón No he sido yo bloquea la IP, cierra las sesiones e invalida la contraseña.

04

Quién cambió qué y cuándo

El registro de actividad guarda cada creación, modificación y eliminación hecha en el back office, con el valor anterior y el nuevo de cada campo. La creación de un empleado, un cambio de perfil, una clave API o la instalación de un módulo generan una alerta inmediata.

La versión larga

Todo lo que querrías saber antes de instalar.

Una mirada detallada a cómo funciona Seguridad del Back Office PrestaShop 8 y 9: Anti Fuerza Bruta, Bloqueo de IP y Captcha, por qué lo construimos así y la lógica detrás de las características anteriores.

§ 01

Por qué renombrar la carpeta admin ya no basta

PrestaShop renombra la carpeta admin en la instalación, pero el nombre acaba filtrándose: enlaces en correos, extensiones del navegador, módulos que lo muestran. Una vez conocida la dirección, nada impide a un bot probar contraseñas sin fin. Este módulo añade lo que falta en el núcleo: un tope de intentos, bloqueos, filtrado geográfico y, si lo desea, un enlace secreto sin el cual la página de acceso no existe.

§ 02

Una protección pensada para PrestaShop 8 y PrestaShop 9

PrestaShop 9 sustituyó el antiguo controlador de acceso por Symfony Security. El módulo se conecta a ambos: un subscriber Symfony filtra cada petición del back office antes del enrutamiento e intercepta el formulario de acceso de PrestaShop 9 antes del firewall; en PrestaShop 8 se apoya además en los hooks nativos del controlador de acceso. No se modifica ningún archivo del núcleo ni se instala ningún override.

§ 03

Un captcha que no puede dejarle fuera

Basta una clave de captcha mal copiada para bloquear a todos los administradores. Aquí, la verificación solo se aplica tras una prueba correcta desde el back office con las claves exactas guardadas. Si el servicio de Cloudflare o hCaptcha no responde, usted decide si los accesos pasan. La misma lógica se aplica en todo: el módulo se niega a guardar un filtro por país, una lista negra o un modo solo lista blanca que bloquearía su propia conexión, y un simple archivo subido por FTP desactiva todas las protecciones en caso de emergencia.

§ 04

Saber quién está conectado y qué hace

La pestaña Sesiones activas muestra cada sesión abierta con la IP, el país y el dispositivo del inicio de sesión; puede cerrar una sesión o desconectar a un empleado en todas partes. Para cada objeto modificado en el back office, el registro de actividad guarda los campos cambiados con su valor anterior y el nuevo, con contraseñas y tokens ocultos. PrestaShop omite los hooks de un módulo para los perfiles sin permiso para verlo, así que el módulo concede ese permiso a todos los perfiles para registrar a cada empleado.

§ 05

Un informe que llega sin pedirlo

Cada semana o cada mes, los administradores reciben un informe: accesos correctos y fallidos, bloqueos, IP vetadas, visitas bloqueadas, inicios de sesión inusuales, cambios sensibles y las IP más activas en la página de acceso, con los puntos de seguridad pendientes. Una URL de cron firmada garantiza el envío; sin cron, el informe sale en la siguiente visita al back office.