Logowanie dwuetapowe w WordPressie: jak chronić konta w panelu

Logowanie dwuetapowe w WordPressie: jak chronić konta w panelu

Logowanie dwuetapowe w WordPressie dokłada do hasła drugi składnik. Może to być kod z aplikacji w telefonie albo klucz sprzętowy. I nagle samo wykradzione hasło nie wystarcza, żeby wejść do panelu. Ma to znaczenie szczególnie tam, gdzie z kokpitu korzysta kilka osób plus agencja, a jedyną barierą jest hasło, które mogło wyciec przy włamaniu do zupełnie innej usługi (a takich wycieków nikt nie śledzi na bieżąco). Poniżej tłumaczę, czym jest 2FA, którą metodę wybrać, jak ją włączyć krok po kroku i komu w firmie ją wymusić.

Czym jest uwierzytelnianie dwuskładnikowe i dlaczego samo hasło nie wystarcza?

Chodzi o potwierdzenie tożsamości dwoma rodzajami czynników zamiast jednym. Dokumentacja WordPressa o uwierzytelnianiu wieloskładnikowym wymienia trzy takie czynniki: coś, co wiesz (hasło), coś, co masz (telefon lub klucz), i coś, czym jesteś (biometria, np. odcisk palca). Problem z hasłem? Serwis musi je u siebie przechowywać. Więc nawet mocne i regularnie zmieniane może wyciec przy włamaniu na serwer.

W praktyce 2FA łączy hasło z urządzeniem, które użytkownik nosi przy sobie. Tylko nie róbmy z tego cudownego leku. Zamyka drogę przez przejęte hasło, ale przed atakiem przez podatną wtyczkę już strony nie ochroni.

Jakie metody 2FA w WordPressie wybrać: aplikacja, klucz sprzętowy czy SMS?

Moim zdaniem najlepszy kompromis między bezpieczeństwem a wygodą daje aplikacja uwierzytelniająca. Najmocniejsze są klucze sprzętowe i klucze dostępu passkey. A e-mail i SMS? Traktowałbym je jako opcje awaryjne, nic więcej. Ta sama dokumentacja WordPressa mówi wprost, że SMS nie jest bezpiecznym kanałem komunikacji.

  • Aplikacja uwierzytelniająca (TOTP) - TOTP to jednorazowy kod generowany na podstawie czasu. Zmienia się co kilkadziesiąt sekund i działa bez internetu. Słaby punkt: kod da się wpisać na podrobionej stronie logowania.
  • Klucze sprzętowe i passkey - logowanie potwierdzasz fizycznym kluczem albo biometrią telefonu czy laptopa. Fałszywa strona logowania nic tu nie wskóra, ale wtyczka i przeglądarka muszą to obsługiwać.
  • E-mail i SMS - proste we wdrożeniu, bo nie trzeba instalować żadnej aplikacji. Tyle że ktoś może przejąć skrzynkę albo numer telefonu.

Czy WordPress ma wbudowane logowanie dwuetapowe?

Nie. Standardowa instalacja opiera logowanie na haśle, a drugi składnik dokłada się wtyczką. Na start polecam wtyczkę Two-Factor z oficjalnego katalogu wordpress.org, rozwijaną przez osoby związane z projektem. Podobne funkcje mają też rozbudowane wtyczki bezpieczeństwa, które łączą 2FA z firewallem i skanowaniem plików.

Przy wyborze patrz na trzy rzeczy: jakie metody obsługuje (TOTP, klucze, kody zapasowe), jak często dostaje aktualizacje i czy da się wymusić 2FA dla wybranych ról. No i pamiętaj, że drugi składnik to tylko jeden kawałek większej układanki. Całość opisuję w tekście o tym, jak wygląda ochrona WordPressa przed hakerami.

Jak włączyć logowanie dwuetapowe w WordPressie krok po kroku

W skrócie: instalujesz wtyczkę, a potem każdy użytkownik w swoim profilu paruje aplikację lub klucz, zapisuje kody zapasowe i testuje logowanie. Po kolei wygląda to tak:

  1. Zrób kopię zapasową strony.
  2. Zainstaluj i aktywuj wybraną wtyczkę 2FA.
  3. Wejdź w Użytkownicy - Profil i znajdź sekcję dwuskładnikowego logowania.
  4. Zeskanuj kod QR aplikacją uwierzytelniającą w telefonie.
  5. Wpisz pierwszy wygenerowany kod, żeby potwierdzić parowanie.
  6. Wygeneruj kody zapasowe i od razu je zapisz.
  7. Sprawdź logowanie w oknie prywatnym przeglądarki.

Zacznij od własnego konta admina. Resztę użytkowników bierzesz później. Aha, i nie zamykaj bieżącej sesji, dopóki test w oknie prywatnym nie przejdzie. Coś pójdzie nie tak i zostajesz za drzwiami własnego panelu.

Kody zapasowe: co zrobić, gdy zgubisz telefon?

Kody zapasowe to jednorazowe hasła, które wpuszczą cię do panelu bez telefonu. Dlatego zapisujesz je od razu po włączeniu 2FA, nie „kiedyś”. Najlepiej w menedżerze haseł albo na wydruku schowanym w bezpiecznym miejscu. Skrzynka mailowa i plik na pulpicie odpadają. Dlaczego? Bo przy przejęciu komputera lub poczty trafią w te same ręce co hasło.

Dobrze mieć też drugi składnik w odwodzie, np. klucz sprzętowy obok aplikacji. W firmie ustal, kto może zresetować 2FA innej osobie. Dostęp do serwera lub panelu hostingu to ostateczność, na wypadek gdy zablokuje się jedyny administrator.

Kto w firmie musi mieć 2FA w WordPressie?

Każdy, kto może zmieniać stronę. Bez wyjątków: administratorzy, redaktorzy i wszystkie konta agencji. Agencja i freelancerzy powinni dostać osobne konto dla każdej osoby zamiast wspólnego loginu. Jedno konto, z którego korzysta pięć osób, z drugim składnikiem sensownie się nie połączy.

Przy okazji przejrzyj role użytkowników w WordPressie i daj każdemu tylko tyle uprawnień, ile faktycznie potrzebuje. Wyrzuć nieaktywne konta i profile byłych współpracowników (zawsze jakieś się znajdą), a dla ról z prawem edycji wymuś drugi składnik w ustawieniach wtyczki.

Logowanie dwuetapowe w WordPressie to jeden z kilku elementów ochrony, nie gwarancja bezpieczeństwa. Jeśli mimo wszystko dojdzie do incydentu, liczą się pierwsze godziny po włamaniu, a przy zainfekowanej witrynie pomoże usuwanie wirusów ze strony.

Najczęstsze pytania

Czy logowanie dwuetapowe spowalnia pracę w panelu?

Logowanie trwa kilka sekund dłużej, tyle ile zajmuje przepisanie kodu albo dotknięcie klucza. Sporo wtyczek pozwala zapamiętać zaufane urządzenie, więc na własnym komputerze nie wpisujesz kodu przy każdym wejściu. A sama praca po zalogowaniu? Bez zmian.

Czy 2FA przez SMS jest lepsze niż brak 2FA?

Tak. Samo hasło przestaje wtedy wystarczać do zalogowania. Ale SMS to słabszy kanał, bo numer telefonu da się przejąć. Masz wybór? Bierz aplikację uwierzytelniającą albo klucz sprzętowy.

Co zrobić, gdy pracownik zgubi telefon i nie ma kodów zapasowych?

Administrator resetuje mu ustawienia 2FA w profilu użytkownika. Pracownik loguje się od nowa, paruje nowe urządzenie i tym razem od razu zapisuje kody zapasowe. I jeszcze jedno: sprawdź, czy zgubiony telefon nie dawał dostępu do innych firmowych kont.

Zarezerwuj darmową konsultację

Zostaw numer telefonu lub umów spotkanie.