PrestaShop Amministrazione e Produttività

2FA Google Authentificator per PrestaShop

L'autenticazione a due fattori per blindare il tuo back-office.

La password non basta più. Con 2FA Google Authentificator, ogni connessione al back-office PrestaShop richiede anche un codice a 6 cifre generato da un'applicazione TOTP sul telefono del collaboratore (Google Authenticator, Authy, 1Password, Microsoft Authenticator, ecc.). Attivazione globale o per profilo, codici di recupero in caso di perdita del telefono, audit dei tentativi. Il livello di sicurezza che PrestaShop nativo non fornisce.

PrestaShop 8.0+ Standard TOTP RFC 6238 AES-256 Multinegozio Audit log Codici di recupero
  • Rimborso 30 giorni
  • 12 mesi di aggiornamenti
  • Supporto 24h
www.datafirefly.com/it/
Google 2fa prestashop
v1.0.0 · aggiornato 2025-03-12
Cosa fa

L' versione breve.

01

Compatibile con qualsiasi app TOTP

Compatibile con tutte le app TOTP standard (RFC 6238): Google Authenticator, Microsoft Authenticator, Authy, 1Password, Bitwarden, FreeOTP. Nessuna dipendenza da un servizio di terze parti.

02

Configurazione granulare

Attivazione globale (obbligatoria per tutti gli admin) o per profilo dipendente. Puoi rendere il 2FA obbligatorio per i Super Admin ma opzionale per i profili con diritti limitati.

03

Codici di recupero

10 codici di recupero generati all'abbinamento in caso di perdita del telefono. Se tutto va perso, un Super Admin può reimpostare il 2FA di un dipendente con un click.

04

Sicurezza e audit

Segreto TOTP cifrato in AES-256 in database. Audit completo dei tentativi con rate-limiting automatico. Compatibile multinegozio: un abbinamento copre tutti i sotto-negozi.

La versione lunga

Tutto quello che vorresti sapere prima di installare.

Uno sguardo dettagliato su come funziona 2FA Google Authentificator per PrestaShop, perché l'abbiamo progettato così, e il ragionamento dietro le funzionalità qui sopra.

§ 01

Perché il 2FA su PrestaShop

Il back-office PrestaShop è il bersaglio numero uno degli attacchi al tuo negozio. Una password admin compromessa (tramite phishing, fuga da un'altra app, attacco a dizionario) significa accesso diretto ai tuoi ordini, ai tuoi clienti, al tuo codice sorgente. Il 2FA aggiunge un secondo livello: anche con la password, l'attaccante non può connettersi senza il telefono. Negli ultimi sei anni, più dell'80% delle intrusioni PrestaShop documentate sarebbe stato impedito da un 2FA attivo.

§ 02

Standard TOTP, niente servizio proprietario

Il modulo rispetta lo standard RFC 6238 (TOTP) — lo stesso di Google Authenticator, Authy, 1Password, Microsoft Authenticator, ecc. Questo significa che i tuoi dipendenti usano l'app di loro scelta, senza installare un'app specifica. Se la tua azienda ha già 1Password, il 2FA si aggiunge semplicemente ai segreti esistenti. Nessun servizio di terze parti, nessun costo per utente, nessuna dipendenza esterna.

§ 03

Configurazione progressiva

Il 2FA può essere attivato globalmente (tutti gli admin devono usarlo) o per profilo dipendente (Super Admin obbligatorio, altri profili opzionali). Questo permette una crescita progressiva: iniziare dai profili sensibili, osservare la reazione delle squadre, poi generalizzare. Attivazione da Preferenze → 2FA Google Authentificator.

§ 04

Gestire la perdita del telefono

Lo scenario «non riesco più a connettermi, ho cambiato telefono» è anticipato su due livelli. Prima rete di sicurezza: 10 codici di recupero monouso, generati all'abbinamento iniziale. Il dipendente li conserva nel suo gestore di password o stampati in cassaforte. Seconda rete di sicurezza: un Super Admin può reimpostare il 2FA di un dipendente dal suo profilo con un click. Il prossimo login chiederà di nuovo l'abbinamento iniziale con un nuovo QR code.

§ 05

Sicurezza e audit

Il segreto TOTP di ogni dipendente è cifrato in AES-256 nel database — anche un accesso in sola lettura al SQL non permette di rigenerare i codici. Ogni tentativo di inserimento del codice 2FA viene loggato con successo/fallimento, dipendente, IP, data. Un numero eccessivo di fallimenti su un account attiva un blocco temporaneo automatico per rallentare gli attacchi a forza bruta.