Бяспека

Як дадаць двухэтапную аўтэнтыфікацыю (2FA) на старонку ўваходу ў WordPress: крок за крокам

  • 9 хвілін на чытанне
  • Каманда Hostragons
Як дадаць двухэтапную аўтэнтыфікацыю (2FA) на старонку ўваходу ў WordPress: крок за крокам

Дадаванне двухэтапнай аўтэнтыфікацыі (2FA) на старонку ўваходу ў WordPress дазваляе запатрабаваць, акрамя пароля, адначасова ўвесці аднаразовы код пацверджання. Самы практычны спосаб — усталяваць надзейны плагін 2FA, падключыць свой уліковы запіс да аўтэнтыфікатара (Google Authenticator, Microsoft Authenticator ці аналагічнай TOTP праграмы), захоўваць аварыйныя коды і вызначыць абавязковую 2FA для ўсіх роляў адміністратара. Такім чынам, нават калі ваш пароль будзе скампраметаваны, зламыснік не зможа трапіць у wp-admin без другога кода.

WordPress-сайты — частая мэта хакераў з-за папулярных плагінаў, слабых пароляў і аўтаматычных ботаў. Нават калі ваш хостынг надзейны, выкарыстоўвае сучасны PHP, SSL і рэгулярна робіць рэзервовыя копіі, уразлівасць ўваходу застаецца, калі не абароніць login-экран. Таму 2FA — базавая мера бяспекі для кожнага WordPress-праекта: ад блогаў да WooCommerce-крам. Калі ваш сайт не працуе на хуткай і ізаляванай інфраструктуры, абавязкова праглядзіце хостынг WordPress і ўзмацняйце бяспеку на ўзроўні сервера.

Што такое двухэтапная аўтэнтыфікацыя і чаму яна важная для WordPress?

2FA — гэта тэхналогія, што пацвярджае асобу двума рознымі спосабамі. Першы — стандартны (лагін і пароль), другі — часовы аднаразовы код, email-пацверджанне, апаратны ключ ці мабільнае апавяшчэнне. Для WordPress найбольш папулярная TOTP (Time-based One-Time Password) схема, дзе аўтэнтыфікатар генеруе новы код кожныя 30 секунд.

Сярод самых распаўсюджаных атак на WordPress — brute force, credential stuffing і phishing, пры якіх паролі трапляюць у чужыя рукі. Brute force — гэта тысячы спробаў з рознымі камбінацыямі. Credential stuffing — выкарыстанне дадзеных, што ўцеклі з іншых сайтаў. Калі ўключаны 2FA, нават пры правільным паролі без другога кода ўваход немагчымы.

Прыклад: ваш рэдактар ужываў той самы пароль на староннім форуме, база якога была зломана. Хакер паспрабуе гэты пароль на вашай WordPress-старонцы, але без кода з аўтэнтыфікатара доступ не атрымае. Гэта простая, але вельмі эфектыўная мера, асабліва для шматкарыстальніцкіх сайтаў.

Які метады 2FA для WordPress існуюць і як выбраць?

Перад устаноўкай 2FA вы павінны вызначыцца з метадам аўтэнтыфікацыі: кожны мае розны ўзровень бяспекі, зручнасць і выдаткі. Для большасці сайтаў TOTP — аптымальны выбар. У буйных кампаніях выкарыстоўваюць апаратныя ключы ці цэнтральнае кіраванне асобамі.

Які метады 2FA для WordPress існуюць і як выбраць?
Метад Узровень бяспекі Зручнасць Для каго?
TOTP-праграма Высокі Высокая Блогі, агенцтва, WooCommerce-крамы
Код па email Сярэдні Высокая Малыя каманды, нетэхнічныя карыстальнікі
SMS-код Сярэдні Сярэдняя Бізнесы, што патрабуюць пацверджання па тэлефоне
Апаратны ключ бяспекі Вельмі высокі Сярэдняя Карпаратыўныя каманды, панэлі з высокім рызыкай
Аварыйныя коды Дапаўняльны Высокая Усе карыстальнікі

SMS здаецца зручным, але не заўсёды надзейны — магчымыя падмены SIM, перанакіраванні, праблемы дастаўкі. Email-код не абароніць, калі e-mail зламаны. Таму для стандартных WordPress-праектаў TOTP + аварыйныя коды — самы збалансаваны варыянт.

Што трэба падрыхтаваць перад устаноўкай 2FA?

2FA усталёўваецца за некалькі хвілін, але перад гэтым трэба выканаць некаторыя падрыхтоўчыя крокі — асабліва на e-commerce ці шматкарыстальніцкіх сайтах, каб пазбегнуць часовых блакіровак. Вось спіс:

  • Абнавіце WordPress-ядро, тэмы і плагіны.
  • Зрабіце поўную рэзервовую копію сайта.
  • Пераканайцеся, што email адміністратара актыўны.
  • Калі ёсць некалькі адміністратараў, уключайце 2FA па чарзе.
  • Усталюйце аўтэнтыфікатар на свой тэлефон загадзя.
  • Захоўвайце аварыйныя коды ў надзейным менеджары пароляў.
  • Пераканайцеся, што SSL-сертыфікат актыўны.

2FA павышае бяспеку ўваходу, але без HTTPS застаецца рызыка для cookie і дадзеных. Ваш сайт павінен мець дзейны SSL-сертыфікат. Для выбару тыпу сертыфіката скарыстайцеся Сертыфікат SSL.

Як дадаць двухэтапную аўтэнтыфікацыю на WordPress-старонку ўваходу: пакрокавая інструкцыя

Гэтыя крокі распрацаваны для карыстальнікаў без глыбокіх тэхнічных ведаў. У якасці прыкладу — плагін з падтрымкай TOTP. Сярод надзейных: Wordfence Login Security, WP 2FA, Two-Factor, miniOrange і інш. Пры выбары плагіна звяртайце ўвагу не толькі на папулярнасць, але і на якасць падтрымкі, актуальнасць абнаўленняў, сумяшчальнасць з вашай версіяй WordPress і водгукі.

1. Абярыце надзейны плагін 2FA

Зайдзіце ў раздзел «Плагіны» ў WordPress і знайдзіце «2FA» або «two factor authentication». Не арыентуйцеся толькі на рэйтынг: пазбягайце плагінаў, што не абнаўляліся даўно, маюць шмат нявырашаных праблем або патрабуюць празмерных доступаў.

Ідэальны плагін павінен: падтрымліваць TOTP, генераваць аварыйныя коды, дазваляць прымусовы 2FA для роляў, не канфліктаваць з іншымі мерамі бяспекі і рэгулярна абнаўляцца. На WooCommerce-сайтах варта асобна тэставаць карыстацкі досвед перад абавязковым 2FA для кліентаў.

2. Усталюйце і актывуйце плагін

У WordPress-адмінцы абярыце «Плагіны», «Дадаць новы», усталюйце выбраны плагін і націсніце «Актываваць». Большасць плагінаў прапануюць майстра налад. Калі не — шукайце 2FA ў «Наладах» або «Бяспецы».

Пры наладзе плагін можа запытаць, для якіх роляў уключыць 2FA. Спачатку актывуйце толькі для адміністратараў і праверце працу, потым пашырайце на рэдактараў, аўтараў, менеджараў крамы і інш. Для шматкарыстальніцкіх сайтаў праінфармуйце каманду — гэта зменшыць колькасць пытанняў і запытаў у падтрымку.

3. Усталюйце TOTP-праграму на тэлефон

Падыдзе Google Authenticator, Microsoft Authenticator, 1Password, Authy і аналагі. Пасля ўстаноўкі скануйце QR-код, што з’явіцца ў наладках 2FA на WordPress. Пасля сканавання ваш аўтэнтыфікатар будзе генерыраваць шасцізначныя часовыя коды для вашага сайта.

Важна: гадзіннік тэлефона павінен быць дакладным, бо TOTP залежыць ад часу. Калі гадзіна не супадае, код можа не працаваць. Сучасныя смартфоны аўтаматычна сінхранізуюць час, але пасля налад абавязкова праверце працаздатнасць.

4. Увядзіце першы код пацверджання

Пасля сканавання QR-кода плагін папросіць вас увесці актуальны шасцізначны код з аўтэнтыфікатара. Калі код прыняты — 2FA для вашага профілю актыўны. Не забудзьцеся згенераваць і захаваць аварыйныя коды!

Шмат хто забывае пра аварыйныя коды, і потым сутыкаецца з праблемамі доступу: калі тэлефон страчаны, праграму выдалена ці зменена прылада, без аварыйных кодаў вы не зможаце патрапіць у панэль. Пасля ўводу кода абавязкова стварыце і захавайце аварыйныя коды.

5. Захоўвайце аварыйныя коды бяспечна

Аварыйныя коды дазваляюць увайсці, калі няма доступу да тэлефона. Не захоўвайце іх у адкрытым файле на камп’ютары! Скарыстайцеся надзейным менеджарам пароляў, унутраным сейфам кампаніі або спецыяльным сховішчам з шыфраваннем.

Памятайце: кожны код — аднаразовы. Пасля выкарыстання аварыйнага кода згенерайце новы набор. У кампаніях аварыйныя коды павінны быць вядомыя двум незалежным адказным, але не перасылайце іх праз email ці мэсэнджары.

6. Выйдзіце з панэлі і праверце ўваход

Не заставайцеся ў тым жа сеансе браўзера — выйдзіце з адмінкі, адкрыйце інкогніта-акно і паспрабуйце ўвайсці нанова. Калі пасля лагіна і пароля патрабуецца 2FA-код, наладка працуе. Увядзіце код і ўпэўніцеся, што панэль адкрываецца.

Праверку трэба рабіць не толькі з асноўным адміністратарам, але і з іншымі ролямі — менеджар крамы, рэдактар, аўтар. На WooCommerce-сайтах асобна тэстуйце ўваход для кожнай ролі.

7. Дадайце палітыку абавязковай 2FA па ролях

Пасля паспяховага тэсціравання пашырайце палітыку: як мінімум — для адміністратараў і рэдактараў. Гэтыя ролі маюць доступ да кантэнту, кіравання плагінамі, дадання карыстальнікаў і заказаў. Для ролі «Падпісчык» або «Кліент» — выбірайце ў залежнасці ад структуры сайта.

Напрыклад, на карпаратыўным сайце 2FA можна зрабіць абавязковым для ўсяго кантэнт-каманды. Аднак у WooCommerce-краме з тысячамі кліентаў абавязковы 2FA для ўсіх можа знізіць канверсію — тут лепш прымусова для адміністратараў і менеджараў, а для кліентаў — па жаданні.

Памылкі, якія часта сустракаюцца пры наладзе 2FA ў WordPress

Дробныя памылкі ў наладзе 2FA могуць знізіць агульную бяспеку або стварыць праблемы з доступам для адміністратараў. Самая распаўсюджаная — актывацыя толькі для галоўнага адміністратара, пакідаючы іншыя высокапрывілеяваныя профілі без абароны. Для зламысніка не важна, які адміністратар скампраметаваны — любы дае поўны доступ.

  • Выкарыстанне стандартнага лагіна admin.
  • Устаноўка 2FA з слабым або паўторным паролем.
  • Не захоўваць аварыйныя коды.
  • Не абнаўляць 2FA-плагін.
  • Выкарыстоўваць login-экран без SSL.
  • Заўчасна прымусова змяняць 2FA для ўсіх карыстальнікаў без падтрымкі.
  • Усталёўваць нядзейсныя або старыя плагіны.

2FA — моцная мера, але не адзіная. Яна павінна спалучацца з палітыкай моцных пароляў, абмежаваннем спробаў ўваходу, надзейным хостынгам, актуальным PHP, антывірусамі і рэзервовымі копіямі. Таксама важна рэгулярна правяраць Рэгістрацыя дамена і DNS-кіраванне для захавання цэласнасці брэнда і сайта.

Тэхнічныя крытэрыі выбару 2FA-плагіна

Не арыентуйцеся толькі на зручнасць усталёўкі: важна, як плагін інтэгруецца з кіраваннем карыстальнікамі, дзе захоўвае дадзеныя і ці няма канфліктаў з іншымі мерамі бяспекі (змяненне login-URL, firewall, CAPTCHA, абмежаванне спробаў).

Якасны плагін дазваляе адміністратарам абнуляць 2FA для карыстальнікаў, бо пры змене тэлефона або выдаленні праграмы патрэбна падтрымка. Таксама плагін павінен напамінаць і/або абмежаваць доступ для карыстальнікаў, што не ўключылі 2FA за вызначаны час.

Не забывайце пра хуткасць: 2FA-плагіны звычайна лёгкія, але дрэнна напісаныя могуць замарудзіць login-экран або перагрузіць базу дадзеных. На сайтах з вялікай нагрузкай пасля ўстаноўкі адсочвайце час водгуку login-старонкі. Калі рэсурсы хостынгу абмежаваныя, панэль можа працаваць павольна з некалькімі ахоўнымі плагінамі. У такіх выпадках Карпаратыўны Хостынг дапаможа стварыць стабільнае асяроддзе.

Як павысіць бяспеку login-экрану WordPress пасля 2FA

Пасля ўстаноўкі 2FA вы можаце ўзмацніць бяспеку яшчэ больш:

  • Зрабіце палітыку моцных пароляў абавязковай (мінімум 14 знакаў, вялікія і маленькія літары, лічбы і сімвалы).
  • Абмяжуйце колькасць спробаў уваходу з аднаго IP — гэта зніжае рызыку brute force.
  • Змяняйце стандартныя лагіны (admin, administrator, yonetici) на нестандартныя.
  • Рэгулярна рабіце рэзервовыя копіі і правярайце іх працаздатнасць.
  • Вядзіце логі: спробаў уваходу, абнулення 2FA, дадання новых адміністратараў.
  • Абнаўляйце WordPress-ядро, тэмы і плагіны — старыя версіі небяспечныя не толькі для login-экрану, але і для загрузкі файлаў, эскалацыі правоў і SQL-ін’екцый.

Бяспека павінна разглядацца комплексна: login-экран, прымяненне, сервер і сетка.

Што рабіць, калі вы страцілі тэлефон або не можаце атрымаць 2FA-код?

Страта тэлефона — адзін з самых частых страхаў адміністратараў WordPress з 2FA. Калі ёсць аварыйныя коды, скарыстайцеся імі для ўваходу і падключыце новы тэлефон. Пасля гэтага адключыце старую 2FA і згенерайце новую.

Калі аварыйных кодаў няма, але ёсць другі адміністратар, ён можа абнуліць 2FA для вашага профілю. Калі вы — адзіны адміністратар, прыйдзецца часова адключыць плагін праз хостынг-панэль або базу дадзеных. Працэдура патрабуе ўвагі — няправільныя дзеянні могуць выклікаць памылкі сайта. У такіх выпадках звярніцеся ў тэхнічную падтрымку.

Каб пазбегнуць праблем, стварыце аварыйны план пасля ўстаноўкі 2FA: хто мае доступ, дзе захоўваюцца коды, хто можа пацвердзіць перанос прылады, як абнуліць плагін. Гэта простая дакументацыя — і ў крытычнай сітуацыі вы не страціце доступ да сайта.

Рэкамендаваная схема бяспекі для ўстаноўкі 2FA ў WordPress

Для невялікіх і сярэдніх сайтаў рэкамендуемы план:
Дзень 1 — рэзервовае капіраванне, выбар плагіна, тэст 2FA на галоўным адміністратары.
Дзень 2 — прымусовая 2FA для ўсіх адміністратараў.
Дзень 3 — пашырэнне на рэдактараў і менеджараў крамы.
Праз тыдзень — аналіз логаў, праверка, ці ёсць праблемы з доступам у карыстальнікаў.

Такая схема дазваляе пераходзіць паступова, а не прымусова для ўсіх адразу, што асабліва важна ў камандах з розным тэхнічным узроўнем. Аварыйныя планы на кожным этапе зніжаюць рызыкі. Бяспека павінна быць не толькі тэхнічна правільнай, але і зручнай для карыстальнікаў.

Частыя пытанні

Ці замаруджвае 2FA-плагін працу сайта?

Звычайна — не. Якасны 2FA-плагін працуе толькі пры ўваходзе, і не ўплывае на хуткасць для наведвальнікаў. Аднак на сайтах з вялікай нагрузкай варта тэставаць час водгуку login-старонкі пасля ўстаноўкі.

Ці патрэбен моцны пароль, калі я выкарыстоўваю 2FA?

Так, 2FA не заменяе моцны пароль, а дапаўняе яго. Для адміністратараў — толькі унікальныя паролі не менш за 14 знакаў.

Для якіх роляў WordPress абавязкова ўключаць 2FA?

Як мінімум — для адміністратараў, рэдактараў і менеджараў крамы. Для падпісчыкаў ці кліентаў — па структуры сайта: абавязкова або па жаданні.

Як перанесці 2FA-коды пры змене тэлефона?

Увайдзіце ў свой профіль, адключыце старую 2FA, згенерайце новы QR-код і падключыце новы тэлефон. Аварыйныя коды павінны быць пад рукой да пераносу.

Што адбудзецца, калі выдалю 2FA-плагін?

Калі плагін выдалены або адключаны, 2FA не працуе — уваход толькі па лагіне і паролі. Выдаляйце плагін свядома і прадумайце альтэрнатыўныя меры бяспекі.

Вынік

Дадаць двухэтапную аўтэнтыфікацыю на старонку ўваходу ў WordPress — адзін з самых эфектыўных і недарагіх спосабаў абараніць admin-панэль. З дапамогай правільнага плагіна, TOTP, аварыйных кодаў і абавязковай палітыкі для роляў вы атрымаеце істотнае ўзмацненне бяспекі за некалькі хвілін. Калі дапоўніць гэта SSL, надзейным хостынгам, актуальнымі абнаўленнямі і рэзервовым капіраваннем — ваш WordPress-сайт будзе значна больш устойлівым да пагроз. Параўнайце варыянты Hostragons і выбірайце хостынг і бяспеку, што адпавядае вашым патрэбам.

Падзяліцеся гэтым артыкулам:

Каманда Hostragons

Актуальныя кіраўніцтва ад нашай каманды экспертаў па хостынгу, серверах і даменных імёнах. Давайце разам знойдзем правільнае рашэнне для вашага праекта.

Звяжыцеся з намі