Avvertenze iniziali
Questa guida è pensata per proprietari di negozi e amministratori tecnici che gestiscono PrestaShop 1.7 fino a 9. Le versioni possono differire: testare sempre le modifiche in un ambiente di staging prima della produzione.
URL del back-office e controllo accessi
-
Modificate la cartella /adminXXXX predefinita o cambiate l’URL di accesso; verificate compatibilità con moduli e autoloader.
-
Limitate gli accessi per IP a livello di server o tramite un WAF. Per team distribuiti, utilizzate VPN.
-
Abilitate HTTPS e HSTS; marcate i cookie admin come Secure e HttpOnly.
Account dipendenti e privilegi minimi
-
Applicate il principio del minimo privilegio: profili distinti per catalogo, ordini, assistenza, senza usare l’account admin per attività ordinarie.
-
Disabilitate account inattivi e cambiate le password quando un collaboratore lascia.
-
Impostate regole per password robuste e cicli di rotazione appropriati.
Autenticazione a due fattori (2FA)
-
Attivate la 2FA per tutti gli account amministrativi. Preferite TOTP (Google Authenticator, Authy) o chiavi hardware FIDO2 se disponibili.
-
Documentate la procedura di recupero e conservate i codici di backup in un vault sicuro.
Aggiornamenti e patch
-
Mantenete aggiornati PrestaShop, tema, PHP, MySQL e i componenti di sistema. Le patch risolvono spesso vulnerabilità critiche.
-
Provate gli aggiornamenti in staging e automatizzate backup prima del deploy in produzione.
Selezione, audit e rimozione dei moduli
-
Installate solo moduli da fonti affidabili: PrestaShop Addons o sviluppatori noti.
-
Audit: controllate il codice, le autorizzazioni richieste, gli hook usati e i file creati all’installazione.
-
Rimozione sicura: disattivate, esportate i dati, eliminate file e verificate il DB per tabelle residue.
-
Sostituite o isolate moduli senza supporto attivo.
Backup e piano di recupero
-
Automatizzate backup regolari di file e database. Conservate copie offsite e testate il ripristino.
-
Conservate più punti di ripristino (giornaliero, settimanale, mensile) in base all’attività.
Log e rilevamento anomalie
-
Centralizzate i log (web server, PHP, PrestaShop se possibile). Proteggeteli e archiviateli.
-
Monitorate accessi admin, modifiche ai moduli, upload file e modifiche ai file.
-
Configurate alert per attività sospette: tentativi di login ripetuti, modifiche file inaspettate, creazione massiva di account.
Integrità dei file
-
Usate strumenti di integrità (hash/checksum) per file critici: controller, classi, override e template.
-
Se un file cambia senza motivo, passate in maintenance, ripristinate da backup e indagate.
Piano di manutenzione e responsabilità
-
Documentate un piano che includa aggiornamenti, test, backup, rotazione chiavi, audit moduli e revisione accessi.
-
Assegnate ruoli chiari: Dev, Ops, Support, e prevedete escalation a professionisti esterni in caso di incidente.
Checklist pratica
-
Cambiare URL admin e limitare IP
-
Abilitare HTTPS e HSTS
-
Attivare 2FA per admin
-
Applicare privilegi minimi
-
Aggiornare PrestaShop e PHP
-
Auditare e rimuovere moduli rischiosi
-
Automatizzare backup e test di ripristino
-
Centralizzare e monitorare i log
-
Controllare integrità file
-
Documentare piano di manutenzione
Conclusione
La sicurezza di un negozio PrestaShop richiede prassi coerenti: controllo degli accessi, gestione prudente dei moduli, backup e monitoraggio continuo. In caso di sospetto o compromissione, rivolgetevi a specialisti. Securantis può supportare l’approccio difensivo, ma nessuna soluzione garantisce sicurezza totale.
