Todo lo que querrías saber antes de instalar.
Una mirada detallada a cómo funciona 2FA Google Authenticator para PrestaShop, por qué lo construimos así y la lógica detrás de las características anteriores.
Por qué el 2FA en PrestaShop
El back office de PrestaShop es el objetivo número uno de los ataques a tu tienda. Una contraseña de administrador comprometida (phishing, filtración de otra app, ataque de diccionario) significa acceso directo a tus pedidos, tus clientes y tu código fuente. El 2FA añade una segunda capa: incluso con la contraseña, el atacante no puede iniciar sesión sin el teléfono. La gran mayoría de las intrusiones de back office documentadas se habrían evitado con un 2FA activo.
Estándar TOTP, sin servicio propietario
El módulo sigue el estándar RFC 6238 (TOTP) — el mismo que usan Google Authenticator, Authy, 1Password, Microsoft Authenticator, etc. Tus empleados usan la app que prefieran, sin instalar nada específico. Si tu empresa ya usa 1Password, el 2FA simplemente se añade a los secretos existentes. Sin servicios de terceros, sin coste por usuario, sin dependencias externas: incluso el código QR de emparejamiento se genera localmente en el navegador.
PrestaShop 8 y 9, una sola versión
El módulo es compatible de forma nativa con PrestaShop 8.0 a 8.2 y PrestaShop 9, incluida la nueva página de inicio de sesión Symfony introducida por PS9. La verificación 2FA se integra en el flujo de inicio de sesión sea cual sea la versión, sin ajustes específicos. Puedes migrar tu tienda de PS8 a PS9 sin tocar el módulo ni volver a emparejar a los empleados.
Despliegue progresivo
El 2FA puede hacerse obligatorio para todos los empleados (modo forzado: cualquier empleado sin 2FA es redirigido al emparejamiento al iniciar sesión) o dejarse como opt-in individual, con cada empleado activando su propio 2FA desde su menú de usuario. Esto permite un despliegue progresivo: empezar en opt-in con el banner recordatorio, observar la adopción y luego pasar al modo obligatorio.
Gestionar la pérdida del teléfono
El escenario «ya no puedo iniciar sesión, he cambiado de teléfono» está previsto a dos niveles. Primera red de seguridad: 8 códigos de recuperación de un solo uso, generados en el emparejamiento inicial. El empleado los guarda en su gestor de contraseñas o impresos en una caja fuerte. Segunda red: un Super Admin puede restablecer el 2FA de un empleado con un clic desde la página de configuración del módulo. El siguiente inicio de sesión volverá a pedir el emparejamiento inicial con un nuevo código QR.
Seguridad y anti fuerza bruta
El secreto TOTP de cada empleado está cifrado con AES-256 en la base de datos — ni siquiera un acceso de solo lectura al SQL permite regenerar los códigos. Los códigos de recuperación se almacenan hasheados en SHA-256, nunca en claro. Tras 5 códigos inválidos consecutivos, la verificación 2FA de la cuenta se bloquea durante 15 minutos, lo que hace impracticable la enumeración de códigos de 6 dígitos.
No hay valoraciones aún.