Vous cliquez sur un menu de votre back-office PrestaShop et, au lieu de la page attendue, un avertissement s'affiche : « Invalid security token ». PrestaShop vous propose un lien pour continuer quand même. Pas de panique, ce n'est pas une attaque, c'est un garde-fou de sécurité qui se déclenche parfois à tort.
À quoi sert ce token
Pour protéger votre administration, PrestaShop ajoute à chaque lien du back-office un jeton unique, le « security token ». Ce jeton garantit que la demande vient bien de vous, depuis l'interface, et non d'un site extérieur qui tenterait de vous faire exécuter une action à votre insu. C'est une protection contre un type d'attaque appelé CSRF.
Quand le jeton présenté ne correspond pas à celui attendu, PrestaShop bloque et affiche le message. Dans l'immense majorité des cas, ce n'est pas une intrusion, juste un jeton devenu invalide.
La solution immédiate
PrestaShop vous propose systématiquement un lien du type « Je comprends les risques et je veux continuer ». Cliquez dessus : vous accédez à la page voulue, et le bon jeton est régénéré au passage. Dans un usage normal, ce clic est parfaitement sûr, ce garde-fou vise les requêtes venues de l'extérieur, pas vos propres actions dans l'admin.
Pourquoi ça arrive, et comment l'éviter
Quelques causes reviennent souvent.
Un favori périmé. Si vous avez enregistré dans vos favoris une URL de back-office avec un ancien jeton, elle finit par ne plus être valide. Le réflexe : se connecter depuis la page d'accueil de l'administration, puis naviguer dans les menus, plutôt que d'ouvrir un vieux favori.
Le cache du navigateur. Un cache qui sert de vieilles pages peut présenter des jetons dépassés. Videz le cache de votre navigateur, ou testez en navigation privée pour confirmer.
Plusieurs onglets ou sessions. Travailler sur plusieurs onglets du back-office, ou rester connecté très longtemps, peut désynchroniser les jetons. Se reconnecter proprement remet tout d'aplomb.
Un module mal codé. Certains modules génèrent leurs propres liens dans l'administration et, s'ils le font mal, déclenchent ce message en boucle. Pour vérifier, désactivez temporairement les modules suspects. Si le problème disparaît, vous tenez le coupable, un cas proche de ce qu'on voit quand un module plante le site.
Quand le message devient chronique
Un « Invalid security token » occasionnel est normal. Le même message qui revient sans arrêt, sur toutes les pages, traduit un souci plus profond : cache serveur défaillant, module incompatible, ou boutique sur une version ancienne qui gère mal les sessions. Si vider le cache et se reconnecter ne suffit pas, la piste rejoint souvent celle de la page blanche liée au cache Symfony.
Sur une boutique vieillissante, ces petits dysfonctionnements s'accumulent. Repartir sur une version à jour via une migration PrestaShop 9 élimine une bonne partie de ces frictions du quotidien.
Si vous préférez ne pas y passer du temps, notre dépannage PrestaShop intervient dès 150 €, et la maintenance PrestaShop garde votre back-office propre et à jour.

