Wszystko, co warto wiedzieć, zanim zainstalujesz.
Szczegółowe spojrzenie na to, jak działa 2FA Google Authenticator dla PrestaShop, dlaczego zbudowaliśmy go w ten sposób i jaka myśl stoi za powyższymi funkcjami.
Po co 2FA w PrestaShop
Zaplecze PrestaShop jest celem numer jeden ataków na Twój sklep. Przejęte hasło administratora (przez phishing, wyciek z innej aplikacji, atak słownikowy) oznacza bezpośredni dostęp do zamówień, klientów i kodu źródłowego. 2FA dodaje drugą warstwę: nawet mając hasło, atakujący nie zaloguje się bez telefonu. Zdecydowana większość udokumentowanych włamań do zaplecza zostałaby powstrzymana przez włączone 2FA.
Standard TOTP zamiast usługi zamkniętej
Moduł realizuje standard RFC 6238 (TOTP), ten sam, którego używają Google Authenticator, Authy, 1Password czy Microsoft Authenticator. Oznacza to, że Twoi pracownicy korzystają z wybranej przez siebie aplikacji i nie muszą instalować niczego dedykowanego. Jeśli Twoja firma używa już 1Password, 2FA po prostu dochodzi do istniejących sekretów. Żadnej usługi zewnętrznej, żadnego kosztu per użytkownik, żadnej zależności: nawet kod QR parowania generowany jest lokalnie w przeglądarce.
PrestaShop 8 i 9, jedna wersja
Moduł jest natywnie zgodny z PrestaShop od 8.0 do 8.2 oraz z PrestaShop 9, w tym z nową stroną logowania Symfony wprowadzoną w PS9. Weryfikacja 2FA wpina się w proces logowania niezależnie od wersji, bez żadnych dodatkowych ustawień. Sklep możesz zmigrować z PS8 na PS9 bez dotykania modułu i bez ponownego parowania pracowników.
Wdrożenie etapowe
2FA można uczynić obowiązkowym dla wszystkich pracowników (tryb wymuszony: każdy pracownik bez 2FA trafia przy logowaniu na stronę parowania) albo zostawić jako indywidualną opcję, gdzie każdy włącza własne 2FA z menu użytkownika. Pozwala to na stopniowe wdrożenie: zacząć od trybu opcjonalnego z banerem przypominającym, obserwować adopcję, a następnie przełączyć się na tryb obowiązkowy.
Obsługa utraty telefonu
Scenariusz „nie mogę się zalogować, zmieniłem telefon” jest zabezpieczony na dwóch poziomach. Pierwsza siatka: 8 jednorazowych kodów odzyskiwania generowanych przy pierwszym parowaniu. Pracownik trzyma je w menedżerze haseł albo wydrukowane w sejfie. Druga siatka: superadministrator może zresetować 2FA pracownika ze strony konfiguracji modułu jednym kliknięciem. Przy kolejnym logowaniu system poprosi o ponowne parowanie z nowym kodem QR.
Bezpieczeństwo i ochrona przed atakiem siłowym
Sekret TOTP każdego pracownika jest szyfrowany algorytmem AES-256 w bazie danych, więc nawet dostęp tylko do odczytu SQL nie pozwala odtworzyć kodów. Kody odzyskiwania przechowywane są jako skróty SHA-256, nigdy jawnie. Po 5 kolejnych błędnych kodach weryfikacja 2FA konta jest blokowana na 15 minut, co czyni przeszukiwanie sześciocyfrowych kodów niewykonalnym.
Na razie nie ma opinii o produkcie.