PrestaShop Módulos PrestaShop

2FA Google Authenticator para PrestaShop

A autenticação de dois fatores para blindar o seu back-office.

A palavra-passe já não chega. Com o 2FA Google Authenticator, cada início de sessão no back-office do PrestaShop 8 ou 9 exige também um código de 6 dígitos gerado por uma aplicação TOTP no telemóvel do colaborador (Google Authenticator, Authy, 1Password, Microsoft Authenticator, etc.). Ativação obrigatória global ou por adesão, códigos de recuperação em caso de perda do telemóvel e bloqueio contra força bruta. A camada de segurança que o PrestaShop nativo não oferece.

PrestaShop 8 e 9 Norma TOTP RFC 6238 AES-256 Proteção contra força bruta Códigos de recuperação Multiloja
  • Reembolso em 30 dias
  • 12 meses de atualizações
  • Suporte em 24h
www.datafirefly.com/pt/
Autenticação de dois fatores com o Google Authenticator no PrestaShop
v1.1.0 · atualizado 2026-07-02
O que faz

A versão curta.

01

Compatível com qualquer aplicação TOTP

Compatível com todas as aplicações TOTP padrão (RFC 6238): Google Authenticator, Microsoft Authenticator, Authy, 1Password, Bitwarden e FreeOTP. Sem dependência de serviços de terceiros.

02

PrestaShop 8 e 9

Funciona de origem no PrestaShop 8.0 a 8.2 e no PrestaShop 9, incluindo a nova página de início de sessão em Symfony do PS9. Uma única versão, sem definições específicas.

03

Códigos de recuperação

8 códigos de recuperação de uso único, gerados no emparelhamento para o caso de perda do telemóvel e guardados em hash SHA-256. Se tudo se perder, um Super Admin pode repor a 2FA de um colaborador num clique.

04

Segurança reforçada

Segredo TOTP cifrado em AES-256 na base de dados. Bloqueio automático de 15 minutos ao fim de 5 códigos inválidos, para travar a força bruta. Código QR gerado localmente, sem serviços externos.

A versão longa

Tudo o que quer saber antes de instalar.

Uma análise detalhada de como o 2FA Google Authenticator para PrestaShop funciona, porque o construímos assim e o raciocínio por trás das funcionalidades acima.

§ 01

Porquê 2FA no PrestaShop

O back-office do PrestaShop é o principal alvo dos ataques à sua loja. Uma palavra-passe de administrador comprometida (por phishing, por fuga noutra aplicação ou por ataque de dicionário) dá acesso direto às encomendas, aos clientes e ao código-fonte. A 2FA acrescenta uma segunda camada: mesmo com a palavra-passe, o atacante não entra sem o telemóvel. A grande maioria das intrusões documentadas em back-offices teria sido evitada por uma 2FA ativa.

§ 02

Norma TOTP, sem serviços proprietários

O módulo respeita a norma RFC 6238 (TOTP), a mesma do Google Authenticator, do Authy, do 1Password e do Microsoft Authenticator. Isso significa que os seus colaboradores usam a aplicação que quiserem, sem instalar nada específico. Se a empresa já usa o 1Password, a 2FA junta-se simplesmente aos segredos existentes. Sem serviços de terceiros, sem custo por utilizador e sem dependências externas: até o código QR de emparelhamento é gerado localmente no navegador.

§ 03

PrestaShop 8 e 9, uma única versão

O módulo é compatível de origem com o PrestaShop 8.0 a 8.2 e com o PrestaShop 9, incluindo a nova página de início de sessão em Symfony introduzida no PS9. A verificação 2FA integra-se no fluxo de início de sessão seja qual for a versão, sem definições específicas. Pode migrar a loja do PS8 para o PS9 sem mexer no módulo nem voltar a emparelhar os colaboradores.

§ 04

Ativação progressiva

A 2FA pode ser tornada obrigatória para todos os colaboradores (modo forçado: quem não a tiver é reencaminhado para o emparelhamento ao iniciar sessão) ou ficar por adesão individual, com cada colaborador a ativar a sua. Isso permite uma adoção gradual: começar por adesão com a faixa de lembrete, observar a adesão e passar depois ao modo obrigatório.

§ 05

Gerir a perda do telemóvel

O cenário «já não consigo entrar, mudei de telemóvel» está previsto a dois níveis. Primeira rede: 8 códigos de recuperação de uso único, gerados no emparelhamento inicial, que o colaborador guarda no gestor de palavras-passe ou impressos em cofre. Segunda rede: um Super Admin pode repor a 2FA de um colaborador na página de configuração do módulo, num clique. O início de sessão seguinte volta a pedir o emparelhamento inicial, com um novo código QR.

§ 06

Segurança e proteção contra força bruta

O segredo TOTP de cada colaborador é cifrado em AES-256 na base de dados, pelo que nem um acesso de leitura ao SQL permite regenerar os códigos. Os códigos de recuperação ficam em hash SHA-256, nunca em claro. Ao fim de 5 códigos inválidos consecutivos, a verificação 2FA da conta fica bloqueada 15 minutos, o que torna impraticável a enumeração dos códigos de 6 dígitos.

§ 07

2FA e RGPD

O artigo 32.º do RGPD exige medidas técnicas adequadas ao risco, e o back-office do PrestaShop dá acesso aos dados pessoais de todos os seus clientes: moradas, contactos e histórico de compras. Proteger esse acesso apenas com uma palavra-passe é dificilmente defensável perante a CNPD depois de um incidente, e uma intrusão no back-office é uma violação de dados sujeita a notificação em 72 horas. Ativar a 2FA é uma das medidas mais simples de justificar num registo de tratamento e de demonstrar numa auditoria.