Tudo o que quer saber antes de instalar.
Uma análise detalhada de como o Segurança do Back Office PrestaShop 8 e 9: Proteção Brute Force, Bloqueio de IP e Captcha funciona, porque o construímos assim e o raciocínio por trás das funcionalidades acima.
Porque renomear a pasta admin já não chega
O PrestaShop renomeia a pasta admin na instalação, mas o nome acaba por escapar: ligações em e-mails, extensões do navegador, módulos que o mostram. Depois de conhecido o endereço, nada impede um bot de testar senhas sem fim. Este módulo acrescenta o que falta ao núcleo: um limite de tentativas, banimentos, um filtro geográfico e, se quiser, uma ligação secreta sem a qual a página de acesso não existe.
Uma proteção pensada para o PrestaShop 8 e o PrestaShop 9
O PrestaShop 9 substituiu o antigo controlador de acesso pelo Symfony Security. O módulo liga-se aos dois: um subscriber Symfony filtra cada pedido do back office antes do encaminhamento e interceta o formulário de acesso do PrestaShop 9 antes da firewall; no PrestaShop 8 apoia-se também nos hooks nativos do controlador de acesso. Nenhum ficheiro do núcleo é alterado e nenhum override é instalado.
Um captcha que não o pode deixar de fora
Basta uma chave de captcha mal copiada para bloquear todos os administradores. Aqui, a verificação só é aplicada após um teste bem-sucedido no back office com as chaves exatas guardadas. Se o serviço do Cloudflare ou do hCaptcha estiver inacessível, é você que decide se os acessos passam. A mesma lógica aplica-se em tudo: o módulo recusa guardar um filtro por país, uma lista negra ou um modo apenas lista branca que bloquearia a sua própria ligação, e um único ficheiro enviado por FTP desativa todas as proteções em caso de emergência.
Saber quem está ligado e o que faz
O separador Sessões ativas lista cada sessão aberta com o IP, o país e o dispositivo usados no acesso; pode fechar uma sessão ou terminar a sessão de um funcionário em todo o lado. Para cada objeto alterado no back office, o registo de atividade guarda os campos mudados com o valor anterior e o novo, com senhas e tokens ocultos. O PrestaShop ignora os hooks de um módulo para os perfis sem permissão para o ver, por isso o módulo concede essa permissão a todos os perfis para registar cada funcionário.
Um relatório que chega sem ser pedido
Todas as semanas ou todos os meses, os administradores recebem um relatório: acessos bem-sucedidos e falhados, bloqueios, IP banidos, visitas bloqueadas, inícios de sessão invulgares, alterações sensíveis e os endereços IP mais ativos na página de acesso, com os pontos de segurança ainda por corrigir. Um URL de cron assinado garante o envio; sem cron, o relatório é enviado na visita seguinte ao back office.
Ainda não existem avaliações.