PrestaShop Administration & Productivité

2FA Google Authentificator pour PrestaShop

La double authentification pour blinder votre back-office.

Le mot de passe ne suffit plus. Avec 2FA Google Authentificator, chaque connexion au back-office PrestaShop nécessite également un code à 6 chiffres généré par une application TOTP sur le téléphone du collaborateur (Google Authenticator, Authy, 1Password, Microsoft Authenticator, etc.). Activation globale ou par profil, codes de récupération en cas de perte du téléphone, audit des tentatives. La couche de sécurité que PrestaShop natif ne fournit pas.

PrestaShop 8.0+ Standard TOTP RFC 6238 AES-256 Multi-boutique Audit logs Codes de récupération
  • Remboursement 30 jours
  • 12 mois de mises à jour
  • Support 24h
www.datafirefly.com/
v1.0.0 · mis à jour 2025-03-12
Ce que ça fait

La version courte.

01

Compatible toute app TOTP

Compatible avec toutes les apps TOTP standards (RFC 6238) : Google Authenticator, Microsoft Authenticator, Authy, 1Password, Bitwarden, FreeOTP. Aucune dépendance à un service tiers.

02

Configuration granulaire

Activation globale (obligatoire pour tous les admins) ou par profil employé. Vous pouvez rendre le 2FA obligatoire pour les Super Admins mais optionnel pour les profils à droits limités.

03

Codes de récupération

10 codes de récupération générés à l'appairage en cas de perte du téléphone. Si tout est perdu, un Super Admin peut réinitialiser le 2FA d'un employé en un clic.

04

Sécurité et audit

Secret TOTP chiffré en AES-256 en base. Audit complet des tentatives avec rate-limiting automatique. Compatible multi-boutique : un appairage couvre toutes les sous-boutiques.

La version longue

Tout ce que vous voudriez savoir avant d'installer.

Un regard détaillé sur le fonctionnement de 2FA Google Authentificator pour PrestaShop, pourquoi nous l'avons conçu ainsi, et la réflexion derrière les fonctionnalités ci-dessus.

§ 01

Pourquoi le 2FA sur PrestaShop

Le back-office PrestaShop est la cible n°1 des attaques sur votre boutique. Un mot de passe admin compromis (par phishing, fuite d'une autre app, attaque par dictionnaire), c'est l'accès direct à vos commandes, vos clients, votre code source. Le 2FA ajoute une seconde couche : même avec le mot de passe, l'attaquant ne peut pas se connecter sans le téléphone. Sur les six dernières années, plus de 80% des intrusions PrestaShop documentées auraient été empêchées par un 2FA actif.

§ 02

Standard TOTP, pas de service propriétaire

Le module respecte le standard RFC 6238 (TOTP) — le même que Google Authenticator, Authy, 1Password, Microsoft Authenticator, etc. Cela signifie que vos employés utilisent l'app de leur choix, sans installer une app spécifique. Si votre entreprise a déjà 1Password, le 2FA s'ajoute simplement aux secrets existants. Aucun service tiers, aucun coût par utilisateur, aucune dépendance externe.

§ 03

Configuration progressive

Le 2FA peut être activé globalement (tous les admins doivent l'utiliser) ou par profil employé (Super Admin obligatoire, autres profils optionnels). Cela permet une montée progressive : commencer par les profils sensibles, observer la réaction des équipes, puis généraliser. Activation depuis Préférences → 2FA Google Authentificator.

§ 04

Gérer la perte de téléphone

Le scénario « je n'arrive plus à me connecter, j'ai changé de téléphone » est anticipé à deux niveaux. Premier filet : 10 codes de récupération à usage unique, générés à l'appairage initial. L'employé les conserve dans son gestionnaire de mots de passe ou imprimés au coffre. Deuxième filet : un Super Admin peut réinitialiser le 2FA d'un employé depuis son profil en un clic. Le prochain login redemandera l'appairage initial avec un nouveau QR code.

§ 05

Sécurité et audit

Le secret TOTP de chaque employé est chiffré en AES-256 en base de données — même un accès en lecture seule au SQL ne permet pas de regenerer les codes. Chaque tentative de saisie du code 2FA est journalisée avec succès/échec, employé, IP, date. Un nombre excessif d'échecs sur un compte déclenche un blocage temporaire automatique pour ralentir les attaques par force brute.