Atelier Lumière approche de son ouverture. Avant d'y penser sérieusement, il faut s'assurer que l'accès à votre boutique, et à tout ce qu'elle contient, ne repose pas uniquement sur un mot de passe faible ou une habitude négligente.

Un mot de passe propre à Shopify

Réutiliser un mot de passe déjà utilisé ailleurs est le risque le plus fréquent, et le plus facilement évitable. Si ce mot de passe fuite un jour depuis un autre service, totalement sans lien avec Shopify, il pourrait être testé automatiquement sur votre compte Atelier Lumière. Utilisez un mot de passe long et unique, idéalement généré et conservé par un gestionnaire de mots de passe.

La double authentification

Depuis vos paramètres de compte, activez la double authentification (aussi appelée authentification à deux facteurs). Une fois activée, se connecter demande, en plus du mot de passe, une seconde preuve d'identité : un code généré par une application dédiée sur votre téléphone, ou une clé de sécurité physique. Même si votre mot de passe venait à être découvert, ce second verrou empêche une connexion non autorisée.

Un point important à connaître : chaque personne configure sa propre double authentification sur son propre compte. En tant que propriétaire de la boutique, vous pouvez exiger que vos collaborateurs l'activent, mais vous ne pouvez pas l'activer techniquement à leur place, ni consulter leurs codes de récupération.

Des comptes séparés pour chaque collaborateur

Si une autre personne vous aide sur Atelier Lumière, ne partagez jamais votre propre identifiant de connexion. Créez-lui un compte collaborateur distinct, depuis Réglages > Utilisateurs et permissions. Chaque compte séparé permet de tracer qui a fait quoi, et surtout de retirer un accès précis, individuellement, sans avoir à changer un mot de passe partagé par plusieurs personnes.

Donner uniquement les permissions nécessaires

Au moment de créer un compte collaborateur, Shopify vous laisse choisir précisément à quelles sections il aura accès : uniquement les commandes, uniquement le catalogue, ou un accès plus large. Un collaborateur qui prépare uniquement les colis n'a par exemple aucune raison d'avoir accès aux réglages de paiement de la boutique. Restreindre les permissions n'est pas un manque de confiance : c'est une protection pour tout le monde, y compris pour ce collaborateur, qui ne pourra pas être tenu pour responsable d'une zone à laquelle il n'avait de toute façon pas accès.

Reconnaître une tentative de phishing

Vous recevrez, tôt ou tard, un e-mail qui imite Shopify, vous demandant de vous reconnecter en urgence via un lien, sous prétexte d'un problème de compte ou de paiement suspendu. Avant de cliquer, vérifiez toujours l'adresse d'expédition complète, pas seulement le nom affiché, et si un doute persiste, connectez-vous directement en tapant vous-même l'adresse de votre administration, plutôt qu'en suivant un lien reçu par e-mail. Un vrai message important de Shopify reste consultable en vous connectant normalement, sans passer par ce lien douteux.

Un domaine mérite la même vigilance

Après avoir connecté votre nom de domaine au guide 15 de ce parcours, protégez aussi l'accès à votre espace de gestion de domaine, chez Shopify comme chez un prestataire tiers, avec un mot de passe unique et, si l'option existe, une double authentification. Perdre le contrôle de son domaine peut redevenir extrêmement compliqué à récupérer.

Comment vérifier que vous êtes correctement protégé

Retournez dans vos paramètres de compte et confirmez que la double authentification est bien active sur votre propre compte. Passez ensuite en revue la liste des utilisateurs de la boutique dans Réglages > Utilisateurs et permissions : chaque personne listée doit correspondre à quelqu'un qui travaille réellement sur Atelier Lumière aujourd'hui, avec des permissions cohérentes avec son rôle réel.

Vérifiez que vous avez compris

Vous voulez que votre collaborateur, qui prépare uniquement les colis, active la double authentification. Pouvez-vous l'activer directement depuis son compte, à sa place, pour lui faire gagner du temps ?

Non. Chaque personne doit configurer sa propre double authentification sur son propre compte, avec son propre téléphone ou sa propre application d'authentification. Vous pouvez, en tant que propriétaire, exiger cette activation, mais vous ne pouvez pas la réaliser techniquement à sa place.