Descripción
Tu back-office de PrestaShop, blindado en cinco capas.
Ecom Sec Admin convierte la zona de administración de tu tienda en un perímetro controlado: sólo entran las IPs que tú autorizas, sólo desde España, y sólo desde el navegador con el que iniciaron sesión. Si algo se mueve fuera de esas reglas, recibes un email instantáneo con un enlace para autorizarlo… o ignorarlo.
Lo que protege:
- 🛡️ Lista blanca de IPs (sueltas y rangos CIDR, IPv4 e IPv6). La IP del instalador se autoriza sola al activar el módulo.
- 🌍 Geofencing España duro: cualquier IP fuera de España queda bloqueada y la sesión se cierra. La whitelist es el único bypass legítimo.
- 🔐 Cookie de confianza firmada con HMAC (7 días por defecto). Cuando expira, re-login obligatorio aunque el atacante tenga las credenciales.
- 🧬 Fingerprint de sesión con
User-Agent + Accept-Language. Si la cookie viaja a otro navegador, la sesión se cae. - 🧱 Endurecimiento de instalación de módulos en dos capas: bloqueo en el controlador y en el hook nativo
actionBeforeInstallModule. Aunque alguien se salte la primera capa, la segunda aborta la instalación y envía aviso.
Lo que ves:
- 📊 Registro completo de los 3 eventos clave: solicitud de login, envío de credenciales y acceso autorizado, más bloqueos por país, módulo, fingerprint o cookie.
- 🌐 IPs detectadas con país automático y botón «+ Whitelist» de un clic.
- 🚦 Pestañas Autorizados / No autorizados dentro de Parámetros avanzados > Seguridad.
- 📥 Export CSV y purga automática diaria de logs antiguos.
Lo que recibes:
- 📧 Email al dueño de la tienda y a destinatarios extra cuando alguien intenta acceder al back-office desde fuera de España, intenta entrar en módulos sin estar en la whitelist, o intenta instalar un módulo. Cada email incluye un enlace firmado válido 24 h para autorizar la IP con un solo clic.
Compatibilidad y filosofía:
- Funciona en PrestaShop 1.7.8, 8.x y 9.x.
- Cero dependencias de Composer (sin Guzzle, sin Symfony adicional). PHP nativo.
- Complementa el 2FA, no lo sustituye.
- Idempotente: reinstalar o actualizar nunca rompe la configuración.
- Aviso automático de nueva versión vía
modules.gmartos.es.
Recomendado para: tiendas con un equipo pequeño que opera siempre desde IPs conocidas, agencias que gestionan back-offices ajenos, y cualquier proyecto donde un módulo malicioso puede destrozar la tienda.





Valoraciones
No hay valoraciones aún.