Protéger une boutique Magento 2 contre d’éventuels comptes administrateurs malveillants est essentiel pour préserver votre activité en ligne. Voici plusieurs conseils de sécurité importants pour protéger votre installation Magento 2 :
1. Utilisez l’authentification à deux facteurs (2FA)
- Pourquoi : elle ajoute une couche de sécurité supplémentaire en exigeant à la fois un mot de passe et un second facteur (par exemple une application sur smartphone) pour accéder au panneau d’administration.
- Comment : installez et configurez le module 2FA intégré de Magento ou utilisez des extensions 2FA tierces.
2. Limitez l’accès à l’administration
- Pourquoi : moins il y a de personnes ayant accès au panneau d’administration, plus la surface d’attaque est réduite.
- Comment : n’accordez les droits d’administration qu’à des utilisateurs de confiance et auditez régulièrement les rôles des utilisateurs pour garantir des droits d’accès minimaux.
- Utilisez le contrôle d’accès basé sur les rôles (RBAC) : attribuez les permissions en fonction des rôles, afin que les utilisateurs n’aient accès qu’aux fonctionnalités dont ils ont besoin.
3. Modifiez l’URL d’administration
- Pourquoi : l’URL d’administration par défaut (
/admin) est une cible bien connue des attaquants. - Comment : Remplacez le chemin d’administration par un chemin unique en modifiant le
env.phpfichier :
4. Appliquez des politiques de mots de passe robustes
- Pourquoi : les mots de passe faibles sont un vecteur d’attaque courant.
- Comment : imposez des politiques de mots de passe robustes (longueur minimale, complexité, expiration, etc.) à tous les administrateurs. Envisagez d’utiliser des gestionnaires de mots de passe.
5. Contrôlez régulièrement les comptes administrateurs
- Pourquoi : pour vous assurer qu’il n’existe aucun compte non autorisé ou inactif.
- Comment : auditez périodiquement les administrateurs et supprimez ou désactivez les comptes inutilisés ou suspects.
6. Surveillez l’activité de l’administration grâce à la journalisation
- Pourquoi : pour détecter toute activité inhabituelle ou suspecte dans votre panneau d’administration.
- Comment : activez et consultez régulièrement les actions des administrateurs via l’Admin Actions Log. Utilisez des outils ou des extensions qui fournissent des journaux détaillés des activités d’administration.
7. Limitez l’accès par adresse IP
- Pourquoi : restreindre l’accès à des IP connues limite les risques de connexions non autorisées.
- Comment : configurez une liste blanche d’IP afin que seules certaines adresses ou plages d’adresses IP puissent accéder au panneau d’administration. Cela peut se faire via
.htaccesspour Apache ounginx.confpour Nginx.
8. Installez régulièrement les correctifs de sécurité
- Pourquoi : Magento publie des correctifs de sécurité pour corriger les vulnérabilités. Laisser votre site sans correctifs l’expose à d’éventuelles exploitations.
- Comment : tenez-vous informé des mises à jour de sécurité de Magento et appliquez les correctifs dès leur publication. Consultez chaque semaine la section serveur de Sansec.
9. Mettez en place un système de détection d’intrusion (IDS)
- Pourquoi : il aide à détecter les activités suspectes et à y réagir.
- Comment : envisagez d’utiliser des outils comme Magento Security Scan, des scripts de journalisation personnalisés ou des services tiers pour surveiller les menaces potentielles sur votre boutique.
10. Désactivez les comptes et fonctions d’administration inutilisés
- Pourquoi : réduire le risque en limitant la surface d’attaque.
- Comment : désactivez ou supprimez les comptes administrateurs inutilisés et désactivez les fonctionnalités ou modules qui ne servent pas.
11. Choisissez un environnement d’hébergement sécurisé
- Pourquoi : un environnement d’hébergement sécurisé ajoute une couche de défense supplémentaire.
- Comment : assurez-vous que votre hébergeur met en place des pare-feu, la détection des malwares, des sauvegardes quotidiennes et des audits de sécurité réguliers.
12. Définissez un délai d’expiration des sessions d’administration
- Pourquoi : des sessions plus courtes réduisent le risque d’accès non autorisé si un administrateur laisse sa session sans surveillance.
- Comment : allez dans Stores > Configuration > Advanced > Admin et définissez un délai d’expiration de session raisonnable.
13. Utilisez HTTPS pour le panneau d’administration
- Pourquoi : chiffrer tout le trafic garantit que les informations sensibles, comme les mots de passe, ne sont pas transmises en clair.
- Comment : installez un certificat SSL et configurez votre boutique Magento pour utiliser HTTPS dans le panneau d’administration, sous Stores > Configuration > Web.
14. Contrôlez régulièrement les intégrations
- Pourquoi : de nombreuses intégrations nécessitent un accès complet via l’API Magento 2. Une seule intégration compromise peut rendre votre accès d’administration exploitable.
- Comment : vérifiez régulièrement quelles intégrations vous utilisez et lesquelles ne servent plus. Désactivez ou supprimez les intégrations inutilisées dans System > Integrations.
15. Interdisez le partage des comptes administrateurs
- Pourquoi : les comptes administrateurs partagés rendent la traçabilité des responsabilités plus difficile.
- Comment : imposez un identifiant unique pour chaque administrateur et interdisez le partage de comptes.
16. Changez régulièrement les mots de passe
- Pourquoi : il arrive que des données de services tiers soient piratées et que des mots de passe fuitent, exposant votre accès d’administration.
- Comment : tirez parti des fonctionnalités natives de Magento et activez le renouvellement obligatoire du mot de passe administrateur tous les x jours. Vérifiez les paramètres dans System > Advanced > Admin > Security.
En suivant ces conseils, vous pouvez réduire considérablement le risque qu’un administrateur malveillant ou d’autres utilisateurs non autorisés accèdent à votre boutique Magento 2.

