Alles wat u wilt weten voordat u installeert.
Een gedetailleerde blik op hoe 2FA Google Authenticator voor PrestaShop werkt, waarom we het zo gebouwd hebben en de gedachte achter de bovenstaande functies.
Waarom 2FA op PrestaShop
De backoffice van PrestaShop is een geliefd doelwit voor aanvallen op uw winkel. Een gecompromitteerd beheerderswachtwoord (via phishing, een lek bij een andere dienst of een woordenboekaanval) geeft rechtstreeks toegang tot uw bestellingen, uw klanten en uw broncode. Met 2FA komt daar een tweede laag bij: zelfs met het wachtwoord kan een aanvaller niet inloggen zonder de telefoon. Veel gedocumenteerde inbraken in een backoffice hadden met actieve 2FA voorkomen kunnen worden.
De TOTP-standaard, geen eigen dienst
De module volgt de standaard RFC 6238 (TOTP), dezelfde die Google Authenticator, Authy, 1Password, Microsoft Authenticator en andere gebruiken. Uw medewerkers kiezen dus zelf hun app en hoeven niets speciaals te installeren. Gebruikt uw bedrijf al 1Password, dan komt de 2FA gewoon bij de bestaande geheimen te staan. Er is geen externe dienst, geen kosten per gebruiker en geen afhankelijkheid van buitenaf: zelfs de QR-code voor de koppeling wordt lokaal in de browser gegenereerd.
PrestaShop 8 en 9, één versie
De module werkt native met PrestaShop 8.0 tot 8.2 en met PrestaShop 9, inclusief de nieuwe Symfony-inlogpagina die met PS9 is geïntroduceerd. De 2FA-controle voegt zich in het aanmeldproces ongeacht de versie, zonder bijzondere instellingen. U kunt uw winkel dus van PS8 naar PS9 migreren zonder de module aan te raken en zonder medewerkers opnieuw te laten koppelen.
Stapsgewijs invoeren
U kunt 2FA verplicht stellen voor alle medewerkers (in de verplichte modus wordt iedereen zonder 2FA bij het inloggen naar de koppelingspagina gestuurd) of het per medewerker optioneel laten, waarbij ieder zijn eigen 2FA aanzet vanuit zijn gebruikersmenu. Zo kunt u het rustig opbouwen: begin optioneel met de herinneringsbalk, kijk hoeveel mensen meedoen, en zet het daarna op verplicht.
Omgaan met een verloren telefoon
Het scenario waarin iemand niet meer kan inloggen omdat hij van telefoon is gewisseld, is op twee manieren opgevangen. Het eerste vangnet: 8 herstelcodes die elk één keer te gebruiken zijn en die bij de eerste koppeling worden aangemaakt. De medewerker bewaart die in zijn wachtwoordbeheerder of afgedrukt in de kluis. Het tweede vangnet: een Super Admin kan de 2FA van een medewerker met één klik opnieuw instellen vanaf de configuratiepagina van de module. Bij de volgende aanmelding volgt dan opnieuw de koppeling, met een nieuwe QR-code.
Beveiliging en bescherming tegen brute force
Het TOTP-geheim van elke medewerker wordt met AES-256 versleuteld in de database bewaard, waardoor zelfs leestoegang tot de SQL niet volstaat om codes te genereren. De herstelcodes staan gehasht met SHA-256 in de database en nooit leesbaar. Na 5 ongeldige codes op rij wordt de 2FA-controle van dat account 15 minuten vergrendeld, waardoor het aftasten van codes van 6 cijfers in de praktijk onhaalbaar wordt.
Er zijn nog geen beoordelingen.