Tudo o que quer saber antes de instalar.
Uma análise detalhada de como o 2FA Google Authenticator para PrestaShop funciona, porque o construímos assim e o raciocínio por trás das funcionalidades acima.
Porquê 2FA no PrestaShop
O back-office do PrestaShop é o principal alvo dos ataques à sua loja. Uma palavra-passe de administrador comprometida (por phishing, por fuga noutra aplicação ou por ataque de dicionário) dá acesso direto às encomendas, aos clientes e ao código-fonte. A 2FA acrescenta uma segunda camada: mesmo com a palavra-passe, o atacante não entra sem o telemóvel. A grande maioria das intrusões documentadas em back-offices teria sido evitada por uma 2FA ativa.
Norma TOTP, sem serviços proprietários
O módulo respeita a norma RFC 6238 (TOTP), a mesma do Google Authenticator, do Authy, do 1Password e do Microsoft Authenticator. Isso significa que os seus colaboradores usam a aplicação que quiserem, sem instalar nada específico. Se a empresa já usa o 1Password, a 2FA junta-se simplesmente aos segredos existentes. Sem serviços de terceiros, sem custo por utilizador e sem dependências externas: até o código QR de emparelhamento é gerado localmente no navegador.
PrestaShop 8 e 9, uma única versão
O módulo é compatível de origem com o PrestaShop 8.0 a 8.2 e com o PrestaShop 9, incluindo a nova página de início de sessão em Symfony introduzida no PS9. A verificação 2FA integra-se no fluxo de início de sessão seja qual for a versão, sem definições específicas. Pode migrar a loja do PS8 para o PS9 sem mexer no módulo nem voltar a emparelhar os colaboradores.
Ativação progressiva
A 2FA pode ser tornada obrigatória para todos os colaboradores (modo forçado: quem não a tiver é reencaminhado para o emparelhamento ao iniciar sessão) ou ficar por adesão individual, com cada colaborador a ativar a sua. Isso permite uma adoção gradual: começar por adesão com a faixa de lembrete, observar a adesão e passar depois ao modo obrigatório.
Gerir a perda do telemóvel
O cenário «já não consigo entrar, mudei de telemóvel» está previsto a dois níveis. Primeira rede: 8 códigos de recuperação de uso único, gerados no emparelhamento inicial, que o colaborador guarda no gestor de palavras-passe ou impressos em cofre. Segunda rede: um Super Admin pode repor a 2FA de um colaborador na página de configuração do módulo, num clique. O início de sessão seguinte volta a pedir o emparelhamento inicial, com um novo código QR.
Segurança e proteção contra força bruta
O segredo TOTP de cada colaborador é cifrado em AES-256 na base de dados, pelo que nem um acesso de leitura ao SQL permite regenerar os códigos. Os códigos de recuperação ficam em hash SHA-256, nunca em claro. Ao fim de 5 códigos inválidos consecutivos, a verificação 2FA da conta fica bloqueada 15 minutos, o que torna impraticável a enumeração dos códigos de 6 dígitos.
2FA e RGPD
O artigo 32.º do RGPD exige medidas técnicas adequadas ao risco, e o back-office do PrestaShop dá acesso aos dados pessoais de todos os seus clientes: moradas, contactos e histórico de compras. Proteger esse acesso apenas com uma palavra-passe é dificilmente defensável perante a CNPD depois de um incidente, e uma intrusão no back-office é uma violação de dados sujeita a notificação em 72 horas. Ativar a 2FA é uma das medidas mais simples de justificar num registo de tratamento e de demonstrar numa auditoria.
Ainda não existem avaliações.