Alles wat u wilt weten voordat u installeert.
Een gedetailleerde blik op hoe PrestaShop Back-office Beveiligen 8 & 9: Brute-Force-Bescherming, IP-Blokkering en Captcha werkt, waarom we het zo gebouwd hebben en de gedachte achter de bovenstaande functies.
Waarom een hernoemde admin-map niet meer volstaat
PrestaShop hernoemt de admin-map bij de installatie, maar de naam lekt uit: links in e-mails, browserextensies, modules die hem tonen. Zodra het adres bekend is, houdt niets een bot tegen om eindeloos wachtwoorden te proberen. Deze module voegt toe wat de kern mist: een maximum aantal pogingen, blokkeringen, een geografisch filter en, als u dat wilt, een geheime link zonder welke de aanmeldpagina niet bestaat.
Een bescherming voor PrestaShop 8 én PrestaShop 9
PrestaShop 9 heeft de oude aanmeldcontroller vervangen door Symfony Security. De module sluit op beide aan: een Symfony-subscriber filtert elk back-officeverzoek vóór de routing en onderschept het aanmeldformulier van PrestaShop 9 vóór de firewall; op PrestaShop 8 gebruikt hij daarnaast de native hooks van de aanmeldcontroller. Er wordt geen kernbestand gewijzigd en geen override geïnstalleerd.
Een captcha die u niet kan buitensluiten
Eén verkeerd gekopieerde captcha-sleutel volstaat om alle beheerders buiten te sluiten. Hier wordt de controle pas toegepast na een geslaagde test vanuit de back-office met exact de opgeslagen sleutels. Is de dienst van Cloudflare of hCaptcha onbereikbaar, dan beslist u of aanmeldingen doorgaan. Dezelfde logica geldt overal: de module weigert een landenfilter, een zwarte lijst of een whitelist-modus op te slaan die uw eigen verbinding zou blokkeren, en één via FTP geüpload bestand schakelt in noodgevallen alle bescherming uit.
Weten wie is aangemeld en wat hij doet
Het tabblad Actieve sessies toont elke open sessie met het IP, het land en het apparaat van de aanmelding; u sluit een sessie of meldt een medewerker overal af. Voor elk object dat in de back-office is gewijzigd, bewaart het activiteitenlogboek de gewijzigde velden met oude en nieuwe waarde, wachtwoorden en tokens gemaskeerd. PrestaShop slaat de hooks van een module over voor profielen zonder recht om hem te bekijken, daarom geeft de module dit recht aan alle profielen zodat elke medewerker gelogd wordt.
Een rapport dat vanzelf komt
Elke week of elke maand krijgen de beheerders een rapport: geslaagde en mislukte aanmeldingen, blokkades, geblokkeerde IP's, geweigerde bezoeken, ongebruikelijke aanmeldingen, gevoelige wijzigingen en de meest actieve IP-adressen op de aanmeldpagina, met de beveiligingspunten die nog openstaan. Een ondertekende cron-URL garandeert de verzending; zonder cron vertrekt het rapport bij het volgende bezoek aan de back-office.
Er zijn nog geen beoordelingen.