Tout ce que vous voudriez savoir avant d'installer.
Un regard détaillé sur le fonctionnement de 2FA Google Authentificator pour PrestaShop, pourquoi nous l'avons conçu ainsi, et la réflexion derrière les fonctionnalités ci-dessus.
Pourquoi le 2FA sur PrestaShop
Le back-office PrestaShop est la cible n°1 des attaques sur votre boutique. Un mot de passe admin compromis (par phishing, fuite d'une autre app, attaque par dictionnaire), c'est l'accès direct à vos commandes, vos clients, votre code source. Le 2FA ajoute une seconde couche : même avec le mot de passe, l'attaquant ne peut pas se connecter sans le téléphone. La grande majorité des intrusions back-office documentées auraient été empêchées par un 2FA actif.
Standard TOTP, pas de service propriétaire
Le module respecte le standard RFC 6238 (TOTP) — le même que Google Authenticator, Authy, 1Password, Microsoft Authenticator, etc. Cela signifie que vos employés utilisent l'app de leur choix, sans installer une app spécifique. Si votre entreprise a déjà 1Password, le 2FA s'ajoute simplement aux secrets existants. Aucun service tiers, aucun coût par utilisateur, aucune dépendance externe : même le QR code d'appairage est généré localement dans le navigateur.
PrestaShop 8 et 9, une seule version
Le module est compatible nativement avec PrestaShop 8.0 à 8.2 et PrestaShop 9, y compris la nouvelle page de connexion Symfony introduite par PS9. La vérification 2FA s'intègre au flux de connexion quelle que soit la version, sans réglage spécifique. Vous pouvez migrer votre boutique de PS8 vers PS9 sans toucher au module ni ré-appairer les employés.
Activation progressive
Le 2FA peut être rendu obligatoire pour tous les employés (mode forcé : tout employé sans 2FA est redirigé vers l'appairage à sa connexion) ou laissé en opt-in individuel, chaque employé activant sa propre 2FA depuis son menu utilisateur. Cela permet une montée progressive : commencer en opt-in avec la bannière de rappel, observer l'adoption, puis basculer en mode obligatoire.
Gérer la perte de téléphone
Le scénario « je n'arrive plus à me connecter, j'ai changé de téléphone » est anticipé à deux niveaux. Premier filet : 8 codes de récupération à usage unique, générés à l'appairage initial. L'employé les conserve dans son gestionnaire de mots de passe ou imprimés au coffre. Deuxième filet : un Super Admin peut réinitialiser le 2FA d'un employé depuis la page de configuration du module en un clic. Le prochain login redemandera l'appairage initial avec un nouveau QR code.
Sécurité et anti force brute
Le secret TOTP de chaque employé est chiffré en AES-256 en base de données — même un accès en lecture seule au SQL ne permet pas de régénérer les codes. Les codes de récupération sont stockés hashés en SHA-256, jamais en clair. Après 5 codes invalides consécutifs, la vérification 2FA du compte est verrouillée pendant 15 minutes, ce qui rend l'énumération des codes à 6 chiffres impraticable.
Il n’y a pas encore d’avis.