Tutto quello che vorresti sapere prima di installare.
Uno sguardo dettagliato su come funziona Sicurezza Back Office PrestaShop 8 e 9: Protezione Brute Force, Blocco IP e Captcha, perché l'abbiamo progettato così, e il ragionamento dietro le funzionalità qui sopra.
Perché rinominare la cartella admin non basta più
PrestaShop rinomina la cartella admin all'installazione, ma il nome trapela: link nelle e-mail, estensioni del browser, moduli che lo mostrano. Una volta noto l'indirizzo, nulla impedisce a un bot di provare password all'infinito. Questo modulo aggiunge ciò che manca al core: un limite ai tentativi, i ban, un filtro geografico e, se lo desideri, un link segreto senza il quale la pagina di accesso non esiste.
Una protezione pensata per PrestaShop 8 e PrestaShop 9
PrestaShop 9 ha sostituito il vecchio controller di accesso con Symfony Security. Il modulo si collega a entrambi: un subscriber Symfony filtra ogni richiesta del back office prima del routing e intercetta il modulo di accesso di PrestaShop 9 prima del firewall; su PrestaShop 8 si appoggia inoltre agli hook nativi del controller di accesso. Nessun file del core viene modificato e nessun override viene installato.
Un captcha che non può chiuderti fuori
Basta una chiave captcha copiata male per bloccare tutti gli amministratori. Qui la verifica viene applicata solo dopo un test riuscito dal back office con le chiavi esatte salvate. Se il servizio di Cloudflare o hCaptcha non è raggiungibile, decidi tu se lasciare passare gli accessi. La stessa logica vale ovunque: il modulo rifiuta di salvare un filtro per paese, una blacklist o una modalità solo whitelist che bloccherebbe la tua connessione, e un solo file caricato via FTP disattiva tutte le protezioni in caso di emergenza.
Sapere chi è connesso e cosa fa
La scheda Sessioni attive elenca ogni sessione aperta con l'IP, il paese e il dispositivo usati all'accesso; puoi chiudere una sessione o disconnettere un dipendente ovunque. Per ogni oggetto modificato nel back office, il registro attività conserva i campi cambiati con il valore precedente e il nuovo, con password e token mascherati. PrestaShop salta gli hook di un modulo per i profili senza permesso di vederlo, quindi il modulo concede questo permesso a tutti i profili per registrare ogni dipendente.
Un report che arriva da solo
Ogni settimana o ogni mese gli amministratori ricevono un report: accessi riusciti e falliti, blocchi, IP bannati, visite bloccate, accessi insoliti, modifiche sensibili e gli indirizzi IP più attivi sulla pagina di accesso, con i punti di sicurezza ancora da sistemare. Un URL cron firmato garantisce l'invio; senza cron, il report parte alla visita successiva del back office.
Ancora non ci sono recensioni.