PrestaShop PrestaShop-Module

2FA Google Authentificator für PrestaShop

Die Zwei-Faktor-Authentifizierung, um Ihr Backoffice zu panzern.

Das Passwort reicht nicht mehr aus. Mit 2FA Google Authenticator erfordert jede Anmeldung am Back Office von PrestaShop 8 oder 9 zusätzlich einen 6-stelligen Code, der von einer TOTP-App auf dem Telefon des Mitarbeiters generiert wird (Google Authenticator, Authy, 1Password, Microsoft Authenticator etc.). Globale Pflicht-Aktivierung oder Opt-in pro Mitarbeiter, Wiederherstellungscodes bei Telefonverlust, Brute-Force-Sperre. Die Sicherheitsschicht, die natives PrestaShop nicht liefert.

PrestaShop 8 & 9 TOTP-Standard RFC 6238 AES-256 Brute-Force-Schutz Wiederherstellungscodes Multishop
  • 30 Tage Rückgaberecht
  • 12 Monate Updates
  • 24-h-Support
www.datafirefly.com/de/
Zwei-Faktor-Authentifizierung mit Google Authenticator in PrestaShop
v1.1.0 · aktualisiert 2026-07-02
Was es leistet

Die Kurzfassung.

01

Mit jeder TOTP-App kompatibel

Kompatibel mit allen Standard-TOTP-Apps (RFC 6238): Google Authenticator, Microsoft Authenticator, Authy, 1Password, Bitwarden, FreeOTP. Keine Abhängigkeit von Drittanbieterdiensten.

02

PrestaShop 8 & 9

Läuft nativ auf PrestaShop 8.0 bis 8.2 und auf PrestaShop 9, einschließlich der neuen Symfony-Login-Seite von PS9. Eine einzige Version, keine versionsspezifische Einrichtung.

03

Wiederherstellungscodes

8 Einmal-Wiederherstellungscodes bei der Kopplung generiert für den Fall eines Telefonverlusts, als SHA-256-Hashes gespeichert. Ist alles verloren, kann ein Super Admin die 2FA eines Mitarbeiters mit einem Klick zurücksetzen.

04

Verstärkte Sicherheit

TOTP-Secret mit AES-256 in der Datenbank verschlüsselt. Automatische 15-Minuten-Sperre nach 5 ungültigen Codes gegen Brute Force. QR-Code lokal generiert, ohne externe Dienste.

Die ausführliche Fassung

Alles, was Sie wissen sollten bevor Sie installieren.

Ein detaillierter Blick darauf, wie 2FA Google Authentificator für PrestaShop funktioniert, warum wir es so gebaut haben und der Gedanke hinter den Funktionen oben.

§ 01

Warum 2FA für PrestaShop

Das PrestaShop-Back-Office ist das Angriffsziel Nummer eins Ihres Shops. Ein kompromittiertes Admin-Passwort (Phishing, Leak einer anderen App, Wörterbuchangriff) bedeutet direkten Zugriff auf Ihre Bestellungen, Ihre Kunden, Ihren Quellcode. 2FA fügt eine zweite Ebene hinzu: Selbst mit dem Passwort kann sich der Angreifer ohne das Telefon nicht anmelden. Die große Mehrheit dokumentierter Back-Office-Einbrüche wäre durch aktive 2FA verhindert worden.

§ 02

TOTP-Standard, kein proprietärer Dienst

Das Modul folgt dem Standard RFC 6238 (TOTP) — demselben wie Google Authenticator, Authy, 1Password, Microsoft Authenticator usw. Ihre Mitarbeiter nutzen die App ihrer Wahl, ohne etwas Spezielles zu installieren. Nutzt Ihr Unternehmen bereits 1Password, kommt die 2FA einfach zu den bestehenden Secrets hinzu. Kein Drittanbieterdienst, keine Kosten pro Benutzer, keine externen Abhängigkeiten: Selbst der Kopplungs-QR-Code wird lokal im Browser generiert.

§ 03

PrestaShop 8 und 9, eine einzige Version

Das Modul ist nativ kompatibel mit PrestaShop 8.0 bis 8.2 und PrestaShop 9, einschließlich der neuen Symfony-Login-Seite von PS9. Die 2FA-Verifizierung fügt sich unabhängig von der Version in den Anmeldevorgang ein, ohne spezifische Einstellungen. Sie können Ihren Shop von PS8 auf PS9 migrieren, ohne das Modul anzufassen oder Mitarbeiter neu zu koppeln.

§ 04

Schrittweise Einführung

2FA kann für alle Mitarbeiter verpflichtend gemacht werden (erzwungener Modus: Jeder Mitarbeiter ohne 2FA wird bei der Anmeldung zur Kopplung umgeleitet) oder als individuelles Opt-in bleiben, wobei jeder Mitarbeiter seine eigene 2FA über sein Benutzermenü aktiviert. Das ermöglicht eine schrittweise Einführung: mit Opt-in und Erinnerungsbanner starten, die Akzeptanz beobachten, dann auf den Pflichtmodus umstellen.

§ 05

Telefonverlust handhaben

Das Szenario „ich kann mich nicht mehr anmelden, ich habe das Telefon gewechselt“ ist auf zwei Ebenen abgesichert. Erstes Sicherheitsnetz: 8 Einmal-Wiederherstellungscodes, bei der initialen Kopplung generiert. Der Mitarbeiter bewahrt sie im Passwort-Manager oder ausgedruckt im Tresor auf. Zweites Sicherheitsnetz: Ein Super Admin kann die 2FA eines Mitarbeiters mit einem Klick über die Konfigurationsseite des Moduls zurücksetzen. Die nächste Anmeldung fordert die initiale Kopplung mit einem neuen QR-Code erneut an.

§ 06

Sicherheit und Brute-Force-Schutz

Das TOTP-Secret jedes Mitarbeiters ist mit AES-256 in der Datenbank verschlüsselt — selbst ein Nur-Lese-Zugriff auf Ihr SQL erlaubt es nicht, die Codes zu regenerieren. Die Wiederherstellungscodes werden als SHA-256-Hashes gespeichert, niemals im Klartext. Nach 5 aufeinanderfolgenden ungültigen Codes wird die 2FA-Verifizierung des Kontos für 15 Minuten gesperrt, wodurch das Durchprobieren der 6-stelligen Codes praktisch unmöglich wird.