Seguridad y SSL
Configurar CAPTCHA en una instalación antigua de PrestaShop 1.7
Documento histórico para PrestaShop 1.7. Antes de seguirlo, comprueba que la rama concreta, PHP y el módulo continúan mantenidos. Si la instalación está fuera de soporte, la prioridad es migrarla a una versión compatible; un CAPTCHA no corrige vulnerabilidades del núcleo o de otros módulos.
Los bots pueden crear cuentas, enviar formularios y consumir recursos. Los mensajes de rebote no demuestran por sí solos qué formulario fue utilizado: confirma el origen mediante registros web, cabeceras y seguimiento de correo antes de cambiar la tienda.
El aviso histórico sobre registros masivos explica un fallo distinto: no atribuyas todos los casos a la ausencia de CAPTCHA.
Una opción histórica para PrestaShop 1.7 fue el módulo eicaptcha, pero las capturas y versiones concretas de aquella instalación ya no deben seguirse como procedimiento actual.
Mitigación durante la migración
- Crea una copia verificable de ficheros y base de datos y prueba la recuperación.
- Identifica con registros qué formularios reciben el tráfico automatizado.
- Descarga únicamente una publicación oficial del módulo CAPTCHA compatible con la revisión exacta de PrestaShop y PHP. Revisa su mantenimiento y notas de versión.
- Restringe la clave de sitio a los dominios necesarios y conserva la clave secreta solo en el servidor.
- Comprueba que el backend rechaza una petición sin validación correcta; mostrar el widget en el navegador no basta.
- Prueba individualmente registro, acceso, contacto, recuperación de contraseña y compra.
- Añade límites de frecuencia y supervisión, porque CAPTCHA puede producir falsos positivos o ser superado.
Estas medidas son temporales. Programa la migración a una rama mantenida y retira módulos heredados que ya no necesites.
Elegir una integración compatible
Comprueba qué modalidad de reCAPTCHA admite el módulo y crea claves para esa modalidad; las claves de v2, v3 u otras integraciones no son intercambiables sin adaptar el código. No copies valores ni pasos de una captura antigua.
Si la verificación depende de un servicio externo, prueba también qué sucede cuando ese servicio no responde. La tienda debe ofrecer una salida comprensible al comprador y evitar crear cuentas o enviar correos antes de la validación. Guarda la configuración anterior para revertir una integración que bloquee usuarios legítimos.
También te puede ayudar
- Frenar el spam enviado desde formularios de PrestaShop Explica cómo confirmar si los rebotes proceden de un formulario de PrestaShop y cómo contener el abu...
- Aviso histórico sobre registros masivos en PrestaShop 1.6 y 1.7 Documenta el fallo corregido en PrestaShop 1.6.1.24 y 1.7.5.2 y explica cómo actuar si todavía se lo...
- Identificar y frenar el abuso de formularios de una web Explica cómo identificar si los rechazos proceden de un formulario abusado y cómo protegerlo con val...
- Alerta histórica de 2022 sobre una cadena de ataque en PrestaShop Resume la alerta de PrestaShop de julio de 2022, aclara las condiciones de explotación y explica cóm...
¿Algo no cuadra o ha cambiado? Cuéntanoslo y lo revisamos.