אבטחה

הוספת אימות דו-שלבי (2FA) לדף הכניסה של WordPress

  • 12 דקות קריאה
  • צוות Hostragons
הוספת אימות דו-שלבי (2FA) לדף הכניסה של WordPress

הוספת אימות דו-שלבי לדף הכניסה של WordPress מאפשרת לכם לדרוש קוד אימות חד-פעמי נוסף לצד הסיסמה בעת הכניסה ללוח הבקרה. השיטה המעשית ביותר היא להתקין תוסף 2FA מהימן, לקשר את החשבון עם אפליקציית TOTP כמו Google Authenticator או Microsoft Authenticator, לשמור את קודי השחזור ולכפות חוק 2FA על כל תפקידי המנהל. כך, גם אם הסיסמה נגנבת, הסיכוי שהא attacker יצליח להיכנס לאזור ה-wp-admin מצטמצם משמעותית.

אתרי WordPress, במיוחד בגלל תוספים פופולריים, סיסמאות חלשות ומתקפות בוט אוטומטיות, הם יעד מתמיד. למרות שכוח ההגנה בצד ההוסטינג, עדכון גרסאות PHP, SSL וגיבויים קבועים חיוניים, אם מסך הכניסה לא מוגן, הסיכון נמשך. לכן, 2FA הוא אחד מהבקרות הבסיסיות שעל כל פרויקט WordPress ליישם, החל מבלוגים קטנים ועד חנויות WooCommerce. אם האתר שלך לא פועל על תשתית מאובטחת עם משאבים מהירים ומבודדים, תוכל לבדוק את אחסון WordPress שלך כדי לחזק את הצד הבטחוני גם ברמת השרת.

מהו אימות דו-שלבי ולמה הוא חשוב ל-WordPress?

אימות דו-שלבי הוא שיטת אבטחה המאמתת את זהות המשתמש בשני ראיות שונות. הראיה הראשונה היא בדרך כלל שם המשתמש והסיסמה. הראיה השנייה יכולה להיות קוד חד-פעמי מבוסס זמן, אישור בדוא"ל, מפתח חומרה או התראה ניידת. השיטה הנפוצה ביותר עבור WordPress היא TOTP, כלומר Time-based One-Time Password. בשיטה זו, אפליקציית האימות מייצרת קוד חדש כל 30 שניות.

התסריטים הנפוצים ביותר במתקפות כניסה ל-WordPress כוללים ניסיונות כוח גס, Credential stuffing ודליפות סיסמאות עקב פישינג. במתקפת כוח גס, בוטים מנסים אלפי שילובי שם משתמש וסיסמה. במתקפת Credential stuffing, זוגות דוא"ל וסיסמה שדלפו מפלטפורמות אחרות נבדקים בדף הכניסה של WordPress. כאשר 2FA פעיל, גם אם הסיסמה נכונה, לא ניתן להשלים את הכניסה ללא הקוד השני.

נחשוב על דוגמה מעשית: אחד העורכים שלך השתמש באותה סיסמה בפורום אחר שבו נתוני הפורום נחשפו. כאשר התוקף מנסה את הסיסמה הזו בדף הכניסה של WordPress שלך, גם אם הסיסמה נכונה, הוא לא יוכל להיכנס ללוח הבקרה מכיוון שהוא לא יכול להכניס את קוד ה-Authenticator. שכבת הגנה פשוטה זו יוצרת הבדל משמעותי, במיוחד באתרים עם מספר משתמשים רב.

שיטות 2FA ל-WordPress: איזו שיטה עליכם לבחור?

במהלך תהליך הוספת אימות דו-שלבי לדף הכניסה ל-WordPress, עליכם להחליט קודם לכן איזו שיטת אימות תשתמשו. רמת האבטחה, נוחות השימוש והעלות התפעולית של כל שיטה משתנות. עבור רוב האתרים, אפליקציית TOTP היא פתרון מספק ומאוזן. במבנים ארגוניים, ניתן לבחור במפתחות אבטחה חומרתיים או ניהול זהויות מרכזי.

שיטות 2FA ל-WordPress: איזו שיטה עליכם לבחור?
שיטהרמת אבטחהנוחות השימושלמי זה מתאים?
אפליקציית TOTPגבוההגבוההבלוגים, אתרי סוכנויות, חנויות WooCommerce
קוד בדוא"לבינוניתגבוההצוותים קטנים, משתמשים לא טכניים
קוד ב-SMSבינוניתבינוניתעסקים המעוניינים באימות ממוקד בטלפון
מפתח אבטחה חומרתיגבוהה מאודבינוניתצוותים ארגוניים, לוחות בקרה עם סיכון גבוה
קודי שחזור גיבוימשליםגבוההכל המשתמשים

אימות ב-SMS עשוי להיראות מעשי, אך בשל בעיות כמו העתקת SIM, הפניית מפעילים ובעיות מסירה אזוריות, הוא לא תמיד האפשרות הכי בטוחה. קוד בדוא"ל עשוי להיות חסר ערך אם חשבון הדוא"ל נגנב. לכן, בהתקנות הסטנדרטיות של WordPress, אפליקציית TOTP וקודי שחזור גיבוי מציגים את האפשרות המאוזנת ביותר.

רשימת בדיקה לפני ההתקנה

התקנת 2FA בדרך כלל לוקחת מספר דקות; אך יש לבצע כמה הכנות לפני ביצוע התהליך באתר חי. במיוחד באתרים מסחריים או פרסומים עם מספר כותבים, קונפיגורציה לא נכונה עשויה לחסום זמנית את הגישה של המשתמשים ללוח הבקרה. לכן, עדיף להתקדם עם רשימת בדיקה קטנה.

  • עדכנו את ליבת WordPress, את התבניות ואת התוספים.
  • קחו גיבוי מלא של האתר לפני ההתקנה.
  • ודאו שהכתובת בדוא"ל של חשבון המנהל פעילה.
  • אם יש לפחות שני חשבונות מנהל, בצעו את המעבר ל-2FA בזה אחר זה.
  • התקינו מראש את אפליקציית האימות הניידת שלכם.
  • שמרו את קודי השחזור במנהל סיסמאות מהימן.
  • ודאו שהס сертификат SSL שלכם פעיל.

2FA מעלה את אבטחת הכניסה; אך אם HTTPS לא נמצא בשימוש, הסיכון עבור קובצי העוגיות ונתוני הכניסה נמשך. לכן, באתר WordPress שלכם חייב להיות תעודת SSL בתוקף. אם עדיין לא התקנתם אחת, אתם יכולים לבדוק את תעודת SSL כדי לבחור את סוג ה-SSL הנכון.

שלבי הוספת אימות דו-שלבי לדף הכניסה של WordPress

השלבים הבאים הוכנו כך שיהיו ניתנים ליישום גם עבור משתמשים עם ידע טכני מוגבל. זרימת הדוגמה מתוארת דרך תוסף מהימן התומך ב-TOTP. תוספים כמו Wordfence Login Security, WP 2FA, Two-Factor ו-miniOrange פועלים על פי אותו עיקרון. לא משנה איזה תוסף תבחרו, יש לבדוק את מספר ההתקנות הפעילות, את תדירות העדכונים, את תאימות גרסאות WordPress ואת ביקורות המשתמשים.

1. בחרו תוסף 2FA מהימן

גשו ללוח הניהול של WordPress, תחת קטגוריית התוספים, והקישו על חיפוש עבור 2FA או אימות דו-שלבי. כאשר אתם בוחרים תוסף, שימו לב לא רק לפופולריות אלא גם לאיכות התחזוקה. הימנעו מתוספים עם עדכון אחרון מעל שנה, בעיות לא פתורות בפורומי תמיכה או תוספות לא הכרחיות.

למוצר מהימן, השתמשו בקריטריונים הבאים: עליו לספק תמיכה ב-TOTP, ליצור קודי שחזור, לאפשר הגדרת 2FA חובה לפי תפקידי משתמשים, לפעול בצורה תואמת עם ניסיונות הכניסה ולפרסם עדכוני אבטחה באופן סדיר. באתרים כמו WooCommerce שבהם הכניסה של הלקוחות פעילה, יש לבדוק את חוויית המשתמש לפני כפיית 2FA על הלקוחות.

2. התקינו והפעילו את התוסף

בלוח הניהול של WordPress, עקבו אחרי הנתיב תוספים > הוסף חדש. התקינו את התוסף שבחרתם ולחצו על כפתור ההפעלה. לאחר ההפעלה, רוב התוספים יפנו אתכם למדריך ההתקנה. אם לא, חפשו את הגדרות 2FA תחת קטגוריית הגדרות או אבטחה.

במהלך ההתקנה, התוסף עשוי לשאול אתכם עבור אילו תפקידי משתמשים ייושם 2FA. בשלב הראשון, עדיף להפעיל את זה רק עבור המנהלים ולבצע ניסוי. לאחר שהכל עובד כמו שצריך, תוכלו להגדיר גם את התפקידים האחרים כמו עורכים, כותבים ומנהלי חנות. באתרים עם מספר משתמשים, מומלץ לבצע הסבר קצר לכל הצוות, דבר שיכול להפחית את בקשות התמיכה.

3. התקינו את אפליקציית TOTP בטלפון שלכם

אתם יכולים להשתמש ב-Google Authenticator, Microsoft Authenticator, 1Password, Authy או אפליקציה דומה לאימות. לאחר שהתקנתם את האפליקציה, סרקו את קוד ה-QR המוצג במסך הגדרות 2FA של WordPress בעזרת מצלמת הטלפון שלכם. לאחר שסורקים את קוד ה-QR, האפליקציה מתחילה לייצר קודי אימות בני שישה ספרות, בהתאם לזמן.

נקודה שחשוב לשים לב אליה היא שהשעה של הטלפון צריכה להיות נכונה. קודי TOTP פועלים לפי זמן, ולכן אם השעה בטלפון שגויה בצורה משמעותית, ייתכן שתקבלו שגיאות גם אם תזינו קוד נכון. בטלפונים מודרניים, הגדרות תאריך ושעה אוטומטיות בדרך כלל מונעות בעיות אלו. עם זאת, חשוב לוודא שהקוד התקבל במהלך הניסיון הראשון שלכם לאחר ההתקנה.

4. הזינו את קוד האימות הראשון

לאחר שסרקתם את קוד ה-QR, התוסף יבקש מכם להזין את הקוד העדכני שמופיע באפליקציה. הזינו את הקוד בן השישה ספרות ואמתו אותו. אם הקוד מתקבל, אימות דו-שלבי פעיל עבור החשבון שלכם. בשלב זה, אל תשכחו ליצור את קודי השחזור לפני שתסגרו את הדפדפן.

רבים מהמשתמשים מדלגים על קודי השחזור לאחר שהם משלימים בהצלחה את ההתקנה של 2FA. זו אחת מבעיות הגישה הנפוצות ביותר בעולם האמיתי. כאשר הטלפון הולך לאיבוד, האפליקציה נמחקת או כאשר מחליפים מכשיר, גישה ללוח הבקרה עשויה להיות קשה אם אין קודי שחזור. לכן, כדי שההתקנה תיחשב מוצלחת, לא די באימות הקוד; יש להכין גם תוכנית גישה חלופית.

5. שמרו את קודי השחזור בצורה מאובטחת

קודי השחזור מאפשרים לכם לבצע כניסות חד-פעמיות כאשר אין לכם גישה למכשיר 2FA שלכם. לא מומלץ לשמור קודים אלו כקובץ טקסט על שולחן העבודה של המחשב. במקום זאת, כדאי להשתמש במנהל סיסמאות מהימן, באזורים מאובטחים של תיעוד פנימי או בכספת מוצפנת.

זכרו שכל קוד הוא חד-פעמי. לאחר שנכנסתם עם קוד שחזור, מומלץ ליצור סט קודים חדשים. במבנים ארגוניים, זה מועיל ששני אנשים עם סמכויות שונות יידעו על הליך גישה חירום. עם זאת, הקודים לא צריכים להתפרסם בצורה גלויה דרך דוא"ל או אפליקציות מסרים.

6. התנתקו ובצעו כניסת ניסוי

לאחר ההתקנה, להישאר באותה סשן דפדפן יכול להיות מבלבל. לכן, התנתקו מלוח הבקרה, פתחו לשונית פרטית חדשה ונסו להיכנס מחדש. אם לאחר הכנסת שם המשתמש והסיסמה מתבקשים מכם להזין קוד 2FA, זה אומר שהקונפיגורציה פועלת. הזינו את הקוד ואמתו שהלוח נפתח.

אל תבצעו את הבדיקה רק עם חשבון המנהל הראשי. אם 2FA פעיל עבור תפקידי משתמשים שונים, יש לבדוק לפחות חשבון אחד עבור כל תפקיד. בחנויות WooCommerce, יש לבדוק את חשבון מנהל החנות, בעיתוני חדשות עם עורכים, יש לבדוק את חשבון העורך ובבלוגים עם מספר כותבים, יש לבדוק את חשבון הכותב.

7. הגדירו מדיניות 2FA חובה לפי תפקידים

לאחר שהבדיקה הראשונה הצליחה, תוכלו להרחיב את מדיניות ה-2FA. יש לכפות 2FA לפחות על תפקידי המנהל והעורך. כי תפקידים אלו כוללים הרשאות קריטיות כמו שינוי תוכן, ניהול תוספים, הוספת משתמשים או גישה לנתוני הזמנות. עבור תפקידי מנוי או לקוח, יש להחליט על פי מבנה האתר.

למשל, באתר WordPress רק עבור פרסום ארגוני, ניתן לחייב את כל צוות התוכן ב-2FA. אך בחנות WooCommerce עם אלפי לקוחות, כפיית 2FA על הלקוחות עשויה להשפיע על שיעור ההמרות. בתסריט כזה, 2FA חובה עבור מנהלי האתר וחובות, אך 2FA עבור חשבונות לקוחות יכול להיות אופציונלי.

טעויות נפוצות בהתקנת 2FA

טעויות קטנות במהלך התקנת 2FA ב-WordPress עשויות להפחית את רווחי האבטחה או להקשות על גישת המנהל. השגיאה הנפוצה ביותר היא להוסיף 2FA רק לחשבון המנהל הראשי ולשמור על חשבונות אחרים בעלי סמכויות גבוהות ללא הגנה. עבור התוקף, לא משנה איזה חשבון מנהל נגנב; כל חשבון בעל סמכויות מספיק הוא מסוכן.

  • להמשיך להשתמש בשם המשתמש ברירת המחדל admin.
  • להתקין 2FA עם סיסמאות חלשות או חוזרות.
  • לא לשמור קודי שחזור.
  • לא לעדכן את תוסף ה-2FA.
  • להשתמש בדף הכניסה ללא SSL.
  • לכפות על כל המשתמשים לעבור באותו יום מבלי לתכנן תמיכה.
  • לבחור תוסף לא מהימן או שלא עודכן מזה זמן רב.

2FA הוא שכבת הגנה חזקה, אך היא לא פותרת את כל בעיות האבטחה. יש לחשוב על מדיניות סיסמאות חזקות, הגבלת ניסיונות כניסה, הוסטינג מהימן, גרסאות PHP מעודכנות, סריקות תוכנה זדונית ומדיניות גיבויים יחד. הדומיין שלכם, אבטחת ה-DNS והדוא"ל שלכם גם הם חלק מהשרשרת. מומלץ לבדוק באופן קבוע רישום דומיין וניהול DNS כדי לשמור על שלמות המותג והאתר שלכם.

קריטריונים טכניים לבחירת תוסף 2FA

כאשר אתם מעריכים תוסף 2FA, זה לא מספיק להתמקד רק בנוחות ההתקנה. חשוב כיצד התוסף משתלב עם ניהול המשתמשים של WordPress, היכן הוא שומר את הנתונים ואילו תוספי אבטחה נוספים עלולים להתנגש איתו. במיוחד יש לבדוק באתרים שמשתמשים בשינוי כתובת ה-URL של הכניסה, חומת אש, CAPTCHA או תכונות הגבלת כניסה.

תוסף טוב צריך לאפשר למנהל לאפס את ה-2FA ברמה של משתמש. כי חלק מהמשתמשים יבקשו תמיכה כאשר הם מחליפים טלפון או מוחקים את אפליקציית האימות. כמו כן, התוסף צריך להיות מסוגל לשלוח תזכורות למשתמשים שלא סיימו את התקנת ה-2FA בתוך פרק זמן מסוים או להגביל את הגישה לאחר מכן.

גם צד הביצועים לא צריך להתעלם ממנו. תוספי 2FA בדרך כלל קלים; אך תוספים כתובים גרוע עשויים להאט את דף הכניסה או לאגור רשומות מיותרות במסד הנתונים. באתרים עם תנועה רבה, יש לעקוב אחרי זמן התגובה של דף הכניסה לאחר התקנת התוסף. אם המשאבים שלכם בצד ההוסטינג לא מספיקים, תוספי אבטחה עשויים להאיט את חוויית הלוח. במקרה כזה, אפשרויות אחסון עסקי עשויות לספק חוויית ניהול יציבה יותר.

חיזוק אבטחת הכניסה ל-WordPress לאחר התקנת 2FA

לאחר התקנת 2FA, אתם יכולים לקחת את אבטחת הכניסה ל-WordPress לשלב הבא. קודם כל, יש להפוך את מדיניות הסיסמאות לחובה. חשבונות המנהל צריכים להשתמש בסיסמאות באורך מינימלי של 14 תווים, ייחודיות, עם תווים גדולים, קטנים, מספרים וסימנים. קריטי שהסיסמאות לא ייחזרו בשום מקום.

הצעד השני הוא להגביל את ניסיונות הכניסה. אם מתבצעים ניסיונות רבים ממקום IP אחד בתוך זמן קצר, יש להחיל חסימה זמנית. זה מפחית את מהירות הניסיונות של בוטי כוח גס. הצעד השלישי הוא לעבור על שמות המשתמשים. לא צריך להשתמש בשמות משתמש ניתנים לחזוי כמו admin, administrator, או yonetici.

הצעד הרביעי הוא ביצוע גיבויים באופן קבוע. לא קיימת אבטחה ללא סיכון אפס. לכן, יש ליצור תוכנית גיבוי יומית או שבועית, ולוודא שהגיבויים ניתנים לשחזור. הצעד החמישי הוא מעקב אחרי יומני הכניסה. ניסיונות כניסה לא מוצלחים, איפוס 2FA והוספת חשבונות מנהלים חדשים צריכים להיות במעקב קבוע.

לבסוף, כדאי לשמור את ליבת WordPress, את התבניות ואת התוספים מעודכנים. גרסאות ישנות לא רק מסכנות את אבטחת הכניסה אלא גם קשורות לסיכונים שונים כמו העלאת קבצים, העלאת הרשאות והזרקת SQL. עבור אתר מאובטח, מסך הכניסה, שכבת האפליקציה ותשתית השרת צריכים להיות מטופלים יחד.

מה לעשות אם הטלפון הולך לאיבוד או אם אינכם מצליחים לגשת לקוד 2FA?

אובדן הטלפון הוא אחת התסריטים המפחידים ביותר עבור מנהלי WordPress המשתמשים ב-2FA. אם יש לכם קודי שחזור, תוכלו להשתמש באפשרות קוד השחזור במסך הכניסה כדי לגשת ללוח הבקרה ולהתאים את המכשיר החדש שלכם. לאחר הכניסה, יש להסיר את החיבור הישן ל-2FA ולאחר מכן לבצע התקנה מחדש עם קוד QR חדש.

אם אין לכם קוד שחזור ואם יש חשבון מנהל נוסף, ניתן להיכנס עם החשבון האחר כדי לאפס את הגדרות ה-2FA של המשתמש הרלוונטי. אם חשבון המנהל היחידי הוא שלכם, ייתכן שיהיה צורך לנטרל את התוסף דרך לוח הבקרה של ההוסטינג או מסד הנתונים. יש לבצע פעולה זו בזהירות; התערבות שגויה עלולה לגרום שגיאות באתר. במצב כזה, קבלת תמיכה טכנית היא הדרך הבטוחה ביותר.

הגישה האופטימלית היא להכין תוכנית חירום מיד לאחר התקנת 2FA. יש לתעד אילו חשבונות הם מנהלי, היכן נשמרים קודי השחזור, מי מאשר כאשר מחליפים מכשירים וכיצד לבצע את תהליך איפוס התוסף. הליך פשוט זה ימנע מכם לחוות בעיות גישה במשך שעות במקרים של משבר.

תוכנית אבטחה מומלצת עבור התקנת 2FA ל-WordPress

תוכנית אבטחה שניתן ליישם עבור אתרים קטנים ובינוניים עשויה להיות כך: ביום הראשון מבצעים גיבוי, בוחרים תוסף ומבצעים ניסוי 2FA בחשבון המנהל הראשי. ביום השני יש לחייב 2FA על כל חשבונות המנהל. ביום השלישי יש לכלול תפקידים בעלי סמכויות גבוהות כמו עורכים ומנהלי חנות. לאחר שבוע, יש לבדוק את יומני הכניסה ולוודא שהמשתמשים לא חוו בעיות גישה.

תוכנית זו מאפשרת מעבר מבוקר. במקום לכפות על כל המשתמשים לעבור בבת אחת, התקדמות בשלבים היא בדרך כלל מוצלחת יותר, במיוחד בפרויקטים שבהם רמות הידע הטכני של הצוותים שונות. בנוסף, מכיוון שלכל שלב יש תוכנית חזרה מוכנה, הסיכון התפעולי מצטמצם. אמצעי אבטחה שלא ניתן ליישם הם בלתי בני קיימא; לכן, יש לקחת בחשבון גם את ההרגלים של המשתמשים, כמו גם את הדיוק הטכני.

שאלות נפוצות

הוספת אימות דו-שלבי לדף הכניסה של WordPress מאיטה את האתר?

בדרך כלל לא. תוסף 2FA באיכות גבוהה פועל רק במהלך תהליך הכניסה ולכן לא יגרום לאובדן ביצועים ניכר בצד המבקר. עם זאת, באתרים עם תנועה רבה, מומלץ לבדוק את זמן התגובה של דף הכניסה לאחר התקנת התוסף.

אם אני משתמש ב-2FA, האם אני עדיין צריך סיסמה חזקה?

כן. 2FA לא נועד להחליף שימוש בסיסמאות חלשות, אלא להוסיף שכבת אבטחה נוספת לסיסמאות חזקות. יש להשתמש בסיסמאות ייחודיות באורך מינימלי של 14 תווים בחשבונות המנהל.

באילו תפקידי משתמשים ב-WordPress 2FA צריך להיות חובה?

לפחות צריך להיות חובה עבור תפקידי המנהל, העורך ומנהלי החנות. עבור חשבונות מנויים או לקוחות, ניתן לבחור בין מודל אופציונלי או חובה בהתאם לתרחיש השימוש באתר.

איך אני מעביר את קודי 2FA של WordPress אם אני מחליף את הטלפון שלי?

ראשית, עליכם להיכנס לחשבונכם ולהיכנס להגדרות 2FA, להסיר את ההתאמה הישנה ולסרוק שוב את קוד ה-QR עם אפליקציית האימות בטלפון החדש שלכם. מומלץ לשמור את קודי השחזור מוכנים לפני החלפת המכשיר.

מה קורה לאבטחת הכניסה אם אני מסיר את תוסף 2FA?

אם התוסף מוסר או מושבת, בקרת ה-2FA בדרך כלל לא תעבוד והכניסה תחזור להיות רק עם שם משתמש וסיסמה. לכן, יש לבצע את הליך הסרת התוסף בצורה מודעת ולתכנן שכבת אבטחה חלופית.

סיכום

הוספת אימות דו-שלבי לדף הכניסה של WordPress היא אחת מהצעדים היעילים והזולים ביותר שניתן לנקוט כדי להגן על לוח הבקרה שלכם. עם בחירת התוסף הנכון, התקנת TOTP, שמירה על קודי השחזור והגדרת מדיניות חובה לפי תפקידים, תוכלו להשיג רווחי אבטחה משמעותיים תוך דקות ספורות. כאשר אתם משלבים את ההגנה הזו עם SSL, תשתית אחסון חזקה, תוכנות מעודכנות וגיבויים קבועים, אתר ה-WordPress שלכם יהפוך להיות הרבה יותר עמיד. אתם יכולים לבדוק את הפתרונות של Hostragons עבור תשתית מאובטחת ויציבה, ולבחון את אפשרויות האחסון ואבטחה המתאימות לצרכים שלכם בשקט.

שתפו פוסט זה:

צוות Hostragons

מדריכים עדכניים מצוות המומחים שלנו בתחומי האחסון, השרתים ושמות המתחם. בואו נמצא יחד את הפתרון המתאים לפרויקט שלכם.

צור קשר