But
Renforcer la protection des accès au back‑office PrestaShop tout en évitant d’être bloqué soi‑même. Cet article explique quelles protections activer (2FA, pare‑feu, CAPTCHA, limitation de tentatives), dans quel ordre, et comment configurer des sauvegardes et listes blanches pour prévenir les verrouillages administratifs.
Public et prérequis
- Vous êtes administrateur d’une boutique PrestaShop (1.7 à 9).
- Le module Securantis pour PrestaShop est installé et activé.
- Vous disposez d’un compte Securantis sur la plateforme SaaS et d’une licence active pour utiliser les fonctionnalités avancées (pare‑feu, 2FA global, quarantaine).
- Accès à un autre compte administrateur de secours ou à un accès FTP/SSH pour récupération si nécessaire.
Vue d’ensemble des protections pertinentes
- Pare‑feu (WAF) : bloque les requêtes malveillantes avant qu’elles n’atteignent PrestaShop.
- 2FA (authentification à deux facteurs) : ajoute un facteur supplémentaire pour se connecter au back‑office.
- reCAPTCHA / CAPTCHA : limite les tentatives automatisées depuis les formulaires de connexion.
- Limitation des tentatives et blocage d’IP : réduit la probabilité d’attaques par force brute.
- Quarantaine manuelle : isolation des fichiers/modifications suspectes (action humaine requise pour suppression ou restauration).
Étapes conseillées (ordre recommandé)
- Activer la protection sur un compte administrateur de test
- Avant d’appliquer une protection globale, activez-la sur un compte administrateur que vous pouvez tester. Cela permet d’évaluer les effets sans impacter tous les administrateurs.
- Installer et vérifier la licence Securantis
- Dans le module, vérifiez que la licence est activée pour débloquer la configuration du pare‑feu et de la 2FA globale.
- Activer la 2FA pour votre compte administrateur
- Activez 2FA sur votre compte personnel d’abord. Configurez l’application d’authentification (TOTP) sur votre téléphone ou un token matériel et sauvegardez les codes de secours fournis.
- Vérifiez la connexion avec 2FA avant d’activer des protections supplémentaires.
- Mettre en place un compte administrateur secondaire
- Créez au moins un autre compte administrateur et activez-y 2FA. Ce compte servira de secours si le principal rencontre un problème.
- Activer doucement la limitation de tentatives et CAPTCHA
- Activez un système de limitation de tentatives (ex. 5 à 10 tentatives avant une mise en attente) et activez reCAPTCHA sur le formulaire de connexion.
- Préférez des délais de blocage progressifs plutôt que des blocages permanents (ex. 15 minutes → 1 heure → 24 heures) pour réduire le risque de verrouillage accidentel.
- Activer le pare‑feu (WAF) en mode de surveillance
- Si le pare‑feu propose un mode « passif » ou « surveillance », activez‑le d’abord pour observer les règles qui seraient appliquées.
- Analysez les événements pendant 24–72 heures avant d’activer le blocage automatique.
- Activer la 2FA globale (avec précaution)
- N’activez la 2FA globale qu’après avoir sécurisé au moins deux comptes administrateurs et validé l’accès via 2FA sur chacun.
- Informez tous les administrateurs des étapes à suivre pour l’activation et la gestion des codes de secours.
- Configurer les notifications automatiques
- Activez les notifications pour être alerté des tentatives de connexion bloquées, des changements de règles du pare‑feu, et des isolations en quarantaine.
Résultat attendu
- Les tentatives automatisées et malveillantes sont réduites significativement.
- Les administrateurs légitimes continuent à se connecter via 2FA et CAPTCHA.
- Les incidents sont notifiés par email et visibles dans la console Securantis.
- Les fichiers suspects sont isolés en quarantaine pour décision humaine.
Réglages prudents et conseils pratiques
- Toujours activer la 2FA sur au moins deux comptes administrateurs avant d’appliquer la 2FA globale.
- Préférer des blocages temporaires progressifs plutôt que des verrouillages définitifs.
- Conserver en lieu sûr les codes de secours 2FA ; ne jamais transmettre de mots de passe ou codes par email non sécurisé.
- Ajouter votre plage d’adresses IP ou l’IP du bureau dans une liste blanche si votre équipe travaille depuis une adresse fixe. Si vos administrateurs ont des IP changeantes, éviter une whitelist stricte.
- Garder un accès alternatif (FTP/SSH ou un compte e‑mail lié au serveur) pour restaurer l’accès en cas de problème.
Erreurs fréquentes et comment les éviter
-
Problème : activation de la 2FA globale sans compte de secours => Risque de verrouillage collectif. Solution : configurez au moins deux comptes avec 2FA et conservez les codes de secours.
-
Problème : blocage d’IP légitimes après activation stricte du pare‑feu. Solution : utilisez le mode surveillance du pare‑feu d’abord et examinez les logs ; ajoutez les IP légitimes dans une liste blanche.
-
Problème : oubli des codes de secours 2FA. Solution : conservez les codes chiffrés dans un coffre‑fort de mots de passe sécurisé et documentez la procédure de récupération.
-
Problème : dépendance exclusive au CAPTCHA qui bloque des utilisateurs légitimes. Solution : combiner CAPTCHA avec délais progressifs et 2FA plutôt que CAPTCHA seul.
Dépannage pas à pas
- Impossible de se connecter après activation d’une protection
- Vérifiez si vous avez un autre compte administrateur avec 2FA activée.
- Tentez la récupération via les codes de secours 2FA.
- Si vous ne pouvez pas récupérer, utilisez l’accès FTP/SSH pour renommer temporairement le dossier du module Securantis (procédure de secours) afin de restaurer l’accès au back‑office, puis corriger la configuration.
- IP bloquée par le pare‑feu
- Si le pare‑feu affiche des entrées de blocage, notez l’IP et le motif.
- Si vous contrôlez l’IP bloquée, ajoutez‑la à la liste blanche et demandez la suppression du blocage via l’interface Securantis.
- Tentatives massives détectées
- Activez des notifications automatiques et regardez si les requêtes proviennent de quelques IP : isolez ces IP et bloquez‑les.
- Investiguer les routes ciblées et renforcer les règles applicables à ces routes.
Précautions de sécurité
- Ne supprimez jamais automatiquement des fichiers détectés sans revue humaine. La quarantaine est le réglage recommandé par défaut.
- Ne partagez jamais de mots de passe, codes 2FA ou clés par email ou chat non sécurisé.
- Les interventions nécessitant des accès sensibles (FTP, base de données) doivent suivre la procédure client de Securantis si une intervention payante est demandée.
Quand contacter le support Securantis
Contactez le support si :
- Vous êtes bloqué hors de tous les comptes administrateurs sans codes de secours.
- Le pare‑feu bloque massivement des visiteurs légitimes et vous ne pouvez pas corriger la configuration.
- Vous observez des modifications de fichiers inconnues et suspectes nécessitant une analyse approfondie.
Avant de contacter le support, préparez :
- Description précise du problème et moment d’apparition.
- Capture d’écran des messages d’erreur éventuels et des logs d’événements dans l’interface Securantis.
- Liste des actions déjà tentées (réinitialisation 2FA, whitelist d’IP, restauration depuis sauvegarde).
Conclusion
Protéger le back‑office PrestaShop est un exercice d’équilibre : activer des protections fortes (2FA, pare‑feu, CAPTCHA) tout en conservant des chemins de secours et des configurations progressives réduit les risques d’accès non autorisé sans risquer un verrouillage administratif. Suivez l’ordre recommandé, activez d’abord des protections sur un compte test, conservez des comptes secondaires et codes de secours, et utilisez le mode surveillance du pare‑feu avant le blocage automatique. Si vous êtes dans l’impasse, le support Securantis peut vous assister selon les procédures sécurisées et après vérification d’identité.