PrestaShop Modules PrestaShop

2FA Google Authentificator pour PrestaShop

La double authentification pour blinder votre back-office.

Le mot de passe ne suffit plus. Avec 2FA Google Authentificator, chaque connexion au back-office PrestaShop 8 ou 9 nécessite également un code à 6 chiffres généré par une application TOTP sur le téléphone du collaborateur (Google Authenticator, Authy, 1Password, Microsoft Authenticator, etc.). Activation obligatoire globale ou opt-in par employé, codes de récupération en cas de perte du téléphone, verrouillage anti force brute. La couche de sécurité que PrestaShop natif ne fournit pas.

PrestaShop 8 & 9 Standard TOTP RFC 6238 AES-256 Anti force brute Codes de récupération Multi-boutique
  • Remboursement 30 jours
  • 12 mois de mises à jour
  • Support 24h
www.datafirefly.com/
Authentification à deux facteurs Google Authenticator sur PrestaShop
v1.1.0 · mis à jour 2026-07-02
Ce que ça fait

La version courte.

01

Compatible toute app TOTP

Compatible avec toutes les apps TOTP standards (RFC 6238) : Google Authenticator, Microsoft Authenticator, Authy, 1Password, Bitwarden, FreeOTP. Aucune dépendance à un service tiers.

02

PrestaShop 8 & 9

Fonctionne nativement sur PrestaShop 8.0 à 8.2 et sur PrestaShop 9, y compris la nouvelle page de connexion Symfony de PS9. Une seule version, aucun réglage spécifique.

03

Codes de récupération

8 codes de récupération à usage unique générés à l'appairage en cas de perte du téléphone, stockés hashés en SHA-256. Si tout est perdu, un Super Admin peut réinitialiser le 2FA d'un employé en un clic.

04

Sécurité renforcée

Secret TOTP chiffré en AES-256 en base. Verrouillage automatique de 15 minutes après 5 codes invalides pour bloquer la force brute. QR code généré localement, sans service externe.

La version longue

Tout ce que vous voudriez savoir avant d'installer.

Un regard détaillé sur le fonctionnement de 2FA Google Authentificator pour PrestaShop, pourquoi nous l'avons conçu ainsi, et la réflexion derrière les fonctionnalités ci-dessus.

§ 01

Pourquoi le 2FA sur PrestaShop

Le back-office PrestaShop est la cible n°1 des attaques sur votre boutique. Un mot de passe admin compromis (par phishing, fuite d'une autre app, attaque par dictionnaire), c'est l'accès direct à vos commandes, vos clients, votre code source. Le 2FA ajoute une seconde couche : même avec le mot de passe, l'attaquant ne peut pas se connecter sans le téléphone. La grande majorité des intrusions back-office documentées auraient été empêchées par un 2FA actif.

§ 02

Standard TOTP, pas de service propriétaire

Le module respecte le standard RFC 6238 (TOTP) — le même que Google Authenticator, Authy, 1Password, Microsoft Authenticator, etc. Cela signifie que vos employés utilisent l'app de leur choix, sans installer une app spécifique. Si votre entreprise a déjà 1Password, le 2FA s'ajoute simplement aux secrets existants. Aucun service tiers, aucun coût par utilisateur, aucune dépendance externe : même le QR code d'appairage est généré localement dans le navigateur.

§ 03

PrestaShop 8 et 9, une seule version

Le module est compatible nativement avec PrestaShop 8.0 à 8.2 et PrestaShop 9, y compris la nouvelle page de connexion Symfony introduite par PS9. La vérification 2FA s'intègre au flux de connexion quelle que soit la version, sans réglage spécifique. Vous pouvez migrer votre boutique de PS8 vers PS9 sans toucher au module ni ré-appairer les employés.

§ 04

Activation progressive

Le 2FA peut être rendu obligatoire pour tous les employés (mode forcé : tout employé sans 2FA est redirigé vers l'appairage à sa connexion) ou laissé en opt-in individuel, chaque employé activant sa propre 2FA depuis son menu utilisateur. Cela permet une montée progressive : commencer en opt-in avec la bannière de rappel, observer l'adoption, puis basculer en mode obligatoire.

§ 05

Gérer la perte de téléphone

Le scénario « je n'arrive plus à me connecter, j'ai changé de téléphone » est anticipé à deux niveaux. Premier filet : 8 codes de récupération à usage unique, générés à l'appairage initial. L'employé les conserve dans son gestionnaire de mots de passe ou imprimés au coffre. Deuxième filet : un Super Admin peut réinitialiser le 2FA d'un employé depuis la page de configuration du module en un clic. Le prochain login redemandera l'appairage initial avec un nouveau QR code.

§ 06

Sécurité et anti force brute

Le secret TOTP de chaque employé est chiffré en AES-256 en base de données — même un accès en lecture seule au SQL ne permet pas de régénérer les codes. Les codes de récupération sont stockés hashés en SHA-256, jamais en clair. Après 5 codes invalides consécutifs, la vérification 2FA du compte est verrouillée pendant 15 minutes, ce qui rend l'énumération des codes à 6 chiffres impraticable.