◆管理ログイン画面の前に追加認証を設けるセキュリティ補助プラグイン
クレジットカード決済を利用するECサイトでは、管理画面への不用意なアクセスを抑止し、不正ログインのリスクを低減することが重要です。
本プラグインは、EC-CUBE管理ログイン画面を表示する前に、Basic認証風の追加認証を行うセキュリティ補助プラグインです。
管理画面URLを知っている第三者や、不正アクセスを試みる攻撃者に対して、管理者ログイン画面の前段で追加認証を求めることで、管理画面への直接アクセスを抑止します。
◆主な機能
・管理ログイン画面の前に追加認証を表示
管理ログイン画面へアクセスする前に、ブラウザ標準の認証ダイアログを表示し、認証ユーザー名と認証パスワードの入力を求めます。
・サーバー設定不要で導入可能
.htaccess や .htpasswd の作成・編集は不要です。
ApacheやNginxなどのWebサーバー標準のBasic認証ではなく、EC-CUBE / Symfony のリクエスト処理内で HTTP 401 Unauthorized と WWW-Authenticate ヘッダーを返し、ブラウザ標準の認証ダイアログを表示します。
・管理画面から簡単設定
管理画面から、有効・無効の切り替え、認証ユーザー名、認証パスワードを設定できます。
サーバー設定に不慣れな場合や、レンタルサーバーなどでサーバー設定を自由に変更しづらい環境でも導入しやすい設計です。
・認証パスワードはハッシュ化して管理
認証パスワードは password_hash() / password_verify() を利用して管理され、平文保存を避けられます。
・管理画面配下URLへのアクセスにも対応
管理ログイン画面への直接アクセスだけでなく、未ログイン状態で管理画面配下URLへアクセスした場合も、管理ログイン画面表示前の追加認証として判定します。
・管理画面URL変更環境にも対応
管理画面URLを変更している環境でも利用できます。
・EC-CUBE管理者ログインとは別認証
本プラグインの追加認証に成功しても、EC-CUBE管理者としてログインしたことにはなりません。
追加認証後は、通常どおりEC-CUBE管理者ログインが必要です。
◆導入メリット
・管理ログイン画面への不用意なアクセスを抑止できます。
・管理画面URLを知っているだけではログイン画面に進めない構成にできます。
・サーバー設定を変更せずに、管理画面の前段に簡易的な追加防御を導入できます。
・認証ユーザー名、認証パスワード、有効・無効を管理画面から設定できます。
・クレジットカード決済を利用するECサイトの管理画面セキュリティ対策として活用できます。
・制作会社が納品先の管理画面に手軽な追加防御を導入したい場合にも役立ちます。
◆利用シーン
・クレジットカード決済を利用している店舗、または導入を予定している店舗
・管理画面URLを変更しているだけでは不安な店舗
・管理ログイン画面へのアクセス自体を抑止したい店舗
・.htaccess や .htpasswd の設定に不慣れな店舗
・レンタルサーバーなど、サーバー設定を自由に変更しづらい環境で運用している店舗
・制作会社や運営代行会社が、納品先の管理画面に手軽な追加防御を導入したい場合
◆注意事項
本プラグインは、Webサーバーレベルでの完全遮断を行うものではありません。
PHP / EC-CUBE にリクエストが到達した後で認証チェックを行います。
より強固な保護が必要な場合は、サーバー側Basic認証、IP制限、WAFなどの併用をご検討ください。
また、認証情報を安全に扱うため、HTTPS環境での利用を推奨します。
※本プラグインは、EC-CUBE管理画面へのアクセス抑止を補助するプラグインです。
※本プラグイン単体で、不正アクセスの完全防止やクレジットカード決済の審査通過、各種セキュリティ基準への完全準拠を保証するものではありません。