PrestaShop Módulos PrestaShop

2FA Google Authenticator para PrestaShop

La doble autenticación para blindar su back-office.

La contraseña ya no es suficiente. Con 2FA Google Authenticator, cada inicio de sesión en el back office de PrestaShop 8 o 9 requiere también un código de 6 dígitos generado por una app TOTP en el teléfono del empleado (Google Authenticator, Authy, 1Password, Microsoft Authenticator, etc.). Activación obligatoria global u opt-in por empleado, códigos de recuperación en caso de pérdida del teléfono, bloqueo anti fuerza bruta. La capa de seguridad que PrestaShop nativo no proporciona.

PrestaShop 8 y 9 Estándar TOTP RFC 6238 AES-256 Anti fuerza bruta Códigos de recuperación Multitienda
  • Reembolso de 30 días
  • 12 meses de actualizaciones
  • Soporte 24h
www.datafirefly.com/es/
Autenticación de dos factores con Google Authenticator en PrestaShop
v1.1.0 · actualizado 2026-07-02
Qué hace

La versión corta.

01

Compatible con cualquier app TOTP

Compatible con todas las apps TOTP estándar (RFC 6238): Google Authenticator, Microsoft Authenticator, Authy, 1Password, Bitwarden, FreeOTP. Sin dependencia de servicios de terceros.

02

PrestaShop 8 y 9

Funciona de forma nativa en PrestaShop 8.0 a 8.2 y en PrestaShop 9, incluida la nueva página de inicio de sesión Symfony de PS9. Una sola versión, sin ajustes específicos.

03

Códigos de recuperación

8 códigos de recuperación de un solo uso generados en el emparejamiento por si se pierde el teléfono, almacenados hasheados en SHA-256. Si se pierde todo, un Super Admin puede restablecer el 2FA de un empleado con un clic.

04

Seguridad reforzada

Secreto TOTP cifrado con AES-256 en la base de datos. Bloqueo automático de 15 minutos tras 5 códigos inválidos para frenar la fuerza bruta. Código QR generado localmente, sin servicios externos.

La versión larga

Todo lo que querrías saber antes de instalar.

Una mirada detallada a cómo funciona 2FA Google Authenticator para PrestaShop, por qué lo construimos así y la lógica detrás de las características anteriores.

§ 01

Por qué el 2FA en PrestaShop

El back office de PrestaShop es el objetivo número uno de los ataques a tu tienda. Una contraseña de administrador comprometida (phishing, filtración de otra app, ataque de diccionario) significa acceso directo a tus pedidos, tus clientes y tu código fuente. El 2FA añade una segunda capa: incluso con la contraseña, el atacante no puede iniciar sesión sin el teléfono. La gran mayoría de las intrusiones de back office documentadas se habrían evitado con un 2FA activo.

§ 02

Estándar TOTP, sin servicio propietario

El módulo sigue el estándar RFC 6238 (TOTP) — el mismo que usan Google Authenticator, Authy, 1Password, Microsoft Authenticator, etc. Tus empleados usan la app que prefieran, sin instalar nada específico. Si tu empresa ya usa 1Password, el 2FA simplemente se añade a los secretos existentes. Sin servicios de terceros, sin coste por usuario, sin dependencias externas: incluso el código QR de emparejamiento se genera localmente en el navegador.

§ 03

PrestaShop 8 y 9, una sola versión

El módulo es compatible de forma nativa con PrestaShop 8.0 a 8.2 y PrestaShop 9, incluida la nueva página de inicio de sesión Symfony introducida por PS9. La verificación 2FA se integra en el flujo de inicio de sesión sea cual sea la versión, sin ajustes específicos. Puedes migrar tu tienda de PS8 a PS9 sin tocar el módulo ni volver a emparejar a los empleados.

§ 04

Despliegue progresivo

El 2FA puede hacerse obligatorio para todos los empleados (modo forzado: cualquier empleado sin 2FA es redirigido al emparejamiento al iniciar sesión) o dejarse como opt-in individual, con cada empleado activando su propio 2FA desde su menú de usuario. Esto permite un despliegue progresivo: empezar en opt-in con el banner recordatorio, observar la adopción y luego pasar al modo obligatorio.

§ 05

Gestionar la pérdida del teléfono

El escenario «ya no puedo iniciar sesión, he cambiado de teléfono» está previsto a dos niveles. Primera red de seguridad: 8 códigos de recuperación de un solo uso, generados en el emparejamiento inicial. El empleado los guarda en su gestor de contraseñas o impresos en una caja fuerte. Segunda red: un Super Admin puede restablecer el 2FA de un empleado con un clic desde la página de configuración del módulo. El siguiente inicio de sesión volverá a pedir el emparejamiento inicial con un nuevo código QR.

§ 06

Seguridad y anti fuerza bruta

El secreto TOTP de cada empleado está cifrado con AES-256 en la base de datos — ni siquiera un acceso de solo lectura al SQL permite regenerar los códigos. Los códigos de recuperación se almacenan hasheados en SHA-256, nunca en claro. Tras 5 códigos inválidos consecutivos, la verificación 2FA de la cuenta se bloquea durante 15 minutos, lo que hace impracticable la enumeración de códigos de 6 dígitos.