PrestaShop Bezpieczeństwo i ochrona

2FA Google Authenticator dla PrestaShop

Uwierzytelnianie dwuskładnikowe, które domyka Twoje zaplecze.

Samo hasło już nie wystarcza. Z modułem 2FA Google Authenticator każde logowanie do zaplecza PrestaShop 8 albo 9 wymaga dodatkowo sześciocyfrowego kodu wygenerowanego przez aplikację TOTP na telefonie pracownika (Google Authenticator, Authy, 1Password, Microsoft Authenticator i inne). Włączenie obowiązkowe globalnie albo opcjonalne per pracownik, kody odzyskiwania na wypadek utraty telefonu, blokada przy ataku siłowym. Warstwa bezpieczeństwa, której natywny PrestaShop nie zapewnia.

PrestaShop 8 i 9 Standard TOTP RFC 6238 AES-256 Ochrona przed atakiem siłowym Kody odzyskiwania Multistore
  • Zwrot w 30 dni
  • 12 miesięcy aktualizacji
  • Wsparcie 24 h
www.datafirefly.com/pl/
Uwierzytelnianie dwuskładnikowe Google Authenticator w PrestaShop
v1.1.0 · zaktualizowano 2026-07-02
Co robi

W skrócie.

01

Zgodny z każdą aplikacją TOTP

Moduł współpracuje ze wszystkimi standardowymi aplikacjami TOTP (RFC 6238): Google Authenticator, Microsoft Authenticator, Authy, 1Password, Bitwarden, FreeOTP. Bez żadnej zależności od usługi zewnętrznej.

02

PrestaShop 8 i 9

Działa natywnie na PrestaShop od 8.0 do 8.2 oraz na PrestaShop 9, łącznie z nową stroną logowania Symfony w PS9. Jedna wersja, żadnych ustawień zależnych od wersji sklepu.

03

Kody odzyskiwania

8 jednorazowych kodów odzyskiwania generowanych przy parowaniu na wypadek utraty telefonu, przechowywanych jako skróty SHA-256. Jeśli przepadnie wszystko, superadministrator zresetuje 2FA pracownika jednym kliknięciem.

04

Wzmocnione bezpieczeństwo

Sekret TOTP szyfrowany algorytmem AES-256 w bazie. Automatyczna blokada na 15 minut po 5 błędnych kodach, żeby zatrzymać atak siłowy. Kod QR generowany lokalnie, bez usługi zewnętrznej.

Wersja pełna

Wszystko, co warto wiedzieć, zanim zainstalujesz.

Szczegółowe spojrzenie na to, jak działa 2FA Google Authenticator dla PrestaShop, dlaczego zbudowaliśmy go w ten sposób i jaka myśl stoi za powyższymi funkcjami.

§ 01

Po co 2FA w PrestaShop

Zaplecze PrestaShop jest celem numer jeden ataków na Twój sklep. Przejęte hasło administratora (przez phishing, wyciek z innej aplikacji, atak słownikowy) oznacza bezpośredni dostęp do zamówień, klientów i kodu źródłowego. 2FA dodaje drugą warstwę: nawet mając hasło, atakujący nie zaloguje się bez telefonu. Zdecydowana większość udokumentowanych włamań do zaplecza zostałaby powstrzymana przez włączone 2FA.

§ 02

Standard TOTP zamiast usługi zamkniętej

Moduł realizuje standard RFC 6238 (TOTP), ten sam, którego używają Google Authenticator, Authy, 1Password czy Microsoft Authenticator. Oznacza to, że Twoi pracownicy korzystają z wybranej przez siebie aplikacji i nie muszą instalować niczego dedykowanego. Jeśli Twoja firma używa już 1Password, 2FA po prostu dochodzi do istniejących sekretów. Żadnej usługi zewnętrznej, żadnego kosztu per użytkownik, żadnej zależności: nawet kod QR parowania generowany jest lokalnie w przeglądarce.

§ 03

PrestaShop 8 i 9, jedna wersja

Moduł jest natywnie zgodny z PrestaShop od 8.0 do 8.2 oraz z PrestaShop 9, w tym z nową stroną logowania Symfony wprowadzoną w PS9. Weryfikacja 2FA wpina się w proces logowania niezależnie od wersji, bez żadnych dodatkowych ustawień. Sklep możesz zmigrować z PS8 na PS9 bez dotykania modułu i bez ponownego parowania pracowników.

§ 04

Wdrożenie etapowe

2FA można uczynić obowiązkowym dla wszystkich pracowników (tryb wymuszony: każdy pracownik bez 2FA trafia przy logowaniu na stronę parowania) albo zostawić jako indywidualną opcję, gdzie każdy włącza własne 2FA z menu użytkownika. Pozwala to na stopniowe wdrożenie: zacząć od trybu opcjonalnego z banerem przypominającym, obserwować adopcję, a następnie przełączyć się na tryb obowiązkowy.

§ 05

Obsługa utraty telefonu

Scenariusz „nie mogę się zalogować, zmieniłem telefon” jest zabezpieczony na dwóch poziomach. Pierwsza siatka: 8 jednorazowych kodów odzyskiwania generowanych przy pierwszym parowaniu. Pracownik trzyma je w menedżerze haseł albo wydrukowane w sejfie. Druga siatka: superadministrator może zresetować 2FA pracownika ze strony konfiguracji modułu jednym kliknięciem. Przy kolejnym logowaniu system poprosi o ponowne parowanie z nowym kodem QR.

§ 06

Bezpieczeństwo i ochrona przed atakiem siłowym

Sekret TOTP każdego pracownika jest szyfrowany algorytmem AES-256 w bazie danych, więc nawet dostęp tylko do odczytu SQL nie pozwala odtworzyć kodów. Kody odzyskiwania przechowywane są jako skróty SHA-256, nigdy jawnie. Po 5 kolejnych błędnych kodach weryfikacja 2FA konta jest blokowana na 15 minut, co czyni przeszukiwanie sześciocyfrowych kodów niewykonalnym.