Doble factor y protección del back office de PrestaShop
Quien entra en tu back office puede hacer cualquier cosa con tu tienda. Estas son las capas que lo protegen de verdad.
El back office es la llave de todo: pedidos, clientes, precios, módulos y, en muchas tiendas, la posibilidad de subir ficheros al servidor. Protegerlo tiene más impacto que casi cualquier otra medida.
1. Doble factor de autenticación
Con 2FA, una contraseña robada no basta: hace falta también un código del móvil o del correo. PrestaShop no lo trae de serie en todas las versiones, pero hay módulos que lo añaden. Actívalo para todos los empleados, no solo para el administrador.
2. Perfiles mínimos
En Parámetros avanzados > Equipo > Perfiles puedes crear perfiles con acceso solo a lo necesario. Quien prepara pedidos no necesita instalar módulos ni ver la configuración de pagos.
3. Listas de IP
Si tu equipo trabaja desde ubicaciones fijas, limitar el acceso al back office por IP es muy eficaz. Ojo: detrás de una CDN o un proxy, la tienda ve la IP del proxy, no la del empleado; configura bien las cabeceras de IP real o te quedarás fuera.
4. Bloqueo de intentos
Limita los intentos de acceso fallidos y avisa cuando se superan. Los ataques de fuerza bruta contra el login son constantes.
5. Registro
Revisa periódicamente el registro de accesos y los empleados activos. Un empleado que ya no trabaja contigo, desactivado el mismo día.