Безбедност

Додавање двофакторне аутентикације (2FA) на WordPress логин страницу

  • 13 минута читања
  • Hostragons тим
Додавање двофакторне аутентикације (2FA) на WordPress логин страницу

Додавање двофакторне аутентикације на WordPress логин страницу омогућава вам да затражите једнократни код за верификацију поред лозинке приликом пријаве на администраторски панел. Најпрактичнији метод је инсталирање поузданог 2FA додатка, упаривање налога са TOTP апликацијом као што су Google Authenticator или Microsoft Authenticator, чување опоравка кодова и дефинисање обавезне 2FA политике за све администраторске улоге. На тај начин, чак и ако се лозинка компромитује, нападач ће имати велике потешкоће да се пријави у wp-admin подручје.

WordPress сајтови су стално мета напада, посебно због популарних додатака, слабијих лозинки и аутоматских бот напада. Иако су јаки безбедносни слојеvi на хостинг страни, актуелне PHP верзије, SSL и редовно прављење резервних копија критични, ризик наставља да постоји ако логин екран није заштићен. Због тога је 2FA један од основних безбедносних контролa које треба применити на сваком WordPress пројекту, од малих блогова до WooCommerce продавница. Ако ваш сајт не функционише на безбедној инфраструктури са брзим и изолованим ресурсима, можете ојачати безбедност на серверском нивоу прегледајући вашу WordPress хостинг страницу.

Шта је двофакторна аутентикација и зашто је важна за WordPress?

Двоетапна аутентикација је метод безбедности који потврђује идентитет корисника са два различита доказа. Први доказ обично је корисничко име и лозинка. Други доказ може бити код заснован на времену, потврда путем е-поште, хардверски кључ или мобилна обавештења. Најчешћи метод за WordPress је TOTP, односно систем за једнократне лозинке заснован на времену. У овом методу, апликација за верификацију генерише нови код сваких 30 секунди.

Најчешћи сценарији напада на WordPress укључују brute force, credential stuffing и фишинг нападе, који доводе до пропуста лозинки. Код brute force напада, ботови испробавају хиљаде комбинација корисничких имена и лозинки. Код credential stuffing напада, парови е-поште и лозинки који су раније процурели из других платформи тестирају се на WordPress логин страници. Када је 2FA активан, чак и ако је тачна лозинка, пријава не може бити завршена без другог кода.

Размотримо практичан пример: ваш уредник је раније користио исту лозинку на другом форуму, а база података тог форума је компромитована. Када нападач покуша ту лозинку на вашој WordPress логин страници, иако је лозинка тачна, не може да унесе Authenticator код и не може приступити панелу. Ова једноставна заштита прави значајну безбедносну разлику, посебно на сајтовима са више корисника.

WordPress 2FA методе: Који треба да изаберете?

Током процеса додавања двофакторне аутентикације на WordPress логин страницу, прво морате одредити који метод верификације ћете користити. Ниво безбедности, лакоћа коришћења и оперативни трошкови сваког метода су различити. За већину сајтова, TOTP апликација представља довољно и уравнотежено решење. У корпоративним структурама могу се размотрити хардверски безбедносни кључеви или централно управљање идентитетом.

WordPress 2FA методе: Који треба да изаберете?
МетодНиво безбедностиЛакоћа коришћењаКо је погодан?
TOTP апликацијаВисокВисокБлогови, агенцијски сајтови, WooCommerce продавнице
Код путем е-поштеСредњиВисокМали тимови, корисници без техничких вештина
Код путем СМС-аСредњиСредњиПредузећа која захтевају верификацију путем телефона
Хардверски безбедносни кључВеома високСредњиКорпоративни тимови, панели високог ризика
Резервни опоравни кодовиДопунскиВисокСви корисници

Иако изгледа практично, верификација преко СМС-а није увек најбезбеднија опција због проблема као што су копирање СИМ картица, преусмеравање оператера и регионални проблеми с доставом. Код путем е-поште може бити недовољан ако је налог е-поште компромитован. Због тога, у стандардним WordPress инсталацијама, TOTP апликација и резервни опоравни кодови истичу се као најуравнотеженије опције.

Контролна листа припреме пре почетка инсталације

Инсталација 2FA обично се завршава за неколико минута; међутим, пре него што извршите промене на активном сајту, потребно је учинити неке припреме. Посебно на е-трговинским сајтовима или у публикацијама са више аутора, погрешна конфигурација може привремено онемогућити приступ панелу. Због тога је најбоље напредовати с малом контролном листом.

  • Ажурирајте WordPress језгро, теме и додатке.
  • Пре инсталације направите пуни резервну копију сајта.
  • Уверите се да је е-пошта вашег администраторског налога активна.
  • Ако имате најмање два администраторска налога, прелазак на 2FA учините по редоследу.
  • Унапред инсталирајте вашу мобилну верификациону апликацију.
  • Сачувајте опоравне кодове у поузданом менаџеру лозинки.
  • Уверите се да је ваш SSL сертификат активан.

2FA повећава безбедност пријаве; међутим, ако се не користи HTTPS, ризик и даље постоји за колачиће сесије и податке о пријави. Из тог разлога, ваш WordPress сајт треба да има важећи SSL сертификат. Ако још нисте инсталирали, можете одабрати праву врсту SSL путем SSL сертификат.

Додавање двофакторне аутентикације на WordPress логин страницу: кораци

Следећи кораци су припремљени тако да буду применљиви и за кориснике са ограниченим техничким знањем. Пример тока је објашњен преко поузданог додатка који подржава TOTP. Додатци као што су Wordfence Login Security, WP 2FA, Two-Factor и miniOrange функционишу по сличном принципу. Без обзира који додатак изаберете, требало би да проверите број активних инсталација, учесталост ажурирања, компатибилност са верзијом WordPress-а и корисничке коментаре.

1. Изаберите поуздан 2FA додатак

Идите у секцију Додатци у WordPress администраторском панелу и потражите 2FA или двофакторна аутентификација. Када birate додатак, обратите пажњу не само на популарност, већ и на квалитет одржавања. Избегавајте додатке који нису ажурирани више од годину дана, имају много нерешених проблема на форумима подршке или захтевају непотребне дозволе.

Критеријуми за поуздан додатак могу бити следећи: требало би да подржава TOTP, генерише опоравне кодове, може да дефинише обавезну 2FA по корисничким улогама, требало би да ради у складу са покушајима пријаве, и ако је могуће, безбедносна ажурирања треба редовно објављивати. На сајтовима као што је WooCommerce, где је активан кориснички логин, потребно је посебно тестирати корисничко искуство пре него што се 2FA учини обавезним.

2. Инсталирајте и активирајте додатак

У WordPress панелу, идите на Додатци, па Изаберите нови. Инсталирајте изабрани додатак и кликните на дугме Активирај. Након активације, већина додатака ће вас упутити на чаробњака за инсталацију. Ако не дође до упућивања, потражите 2FA подешавања у менију Подешавања или Безбедност.

Током инсталације, додатак вас може питати за које корисничке улоге ће се применити 2FA. На почетку је безбедно активирати само за администраторе и тестирати. Када све функционише исправно, можете дефинисати правила и за друге улоге као што су уредник, аутор и менаџер продавнице. На сајтовима са више корисника, кратко обавештење целом тиму смањује захтеве за подршку.

3. Инсталирајте TOTP апликацију на ваш телефон

Можете користити Google Authenticator, Microsoft Authenticator, 1Password, Authy или сличну верификациону апликацију. Након инсталирања апликације, скенирајте QR код који се приказује на WordPress 2FA подешавању телефоном. Када се QR код скенира, апликација почиње да генерише шестцифрене, временски ограничене кодове за вашу страницу.

Важно је да сат телефона буде тачан. Пошто TOTP кодови функционишу на основу времена, ако је сат телефона значајно другачији, можете добити грешку иако унесете тачан код. На модерним телефонима, аутоматско подешавање датума и времена обично спречава овај проблем. Ипак, уверите се да је код прихваћен током првог теста пријаве након инсталације.

4. Унесите први верификациони код

Додатак ће вас затражити да унесете актуелни код који видите у апликацији након скенирања QR кода. Унесите шестцифрени код и потврдите. Ако је код прихваћен, двофакторна аутентикација за ваш налог ће бити активирана. У овој фази, обавезно генеришите опоравне кодове пре него што затворите прегледач.

Многи корисници прескоче опоравне кодове након успешне инсталације 2FA. Ово је један од најчешћих проблема са приступом у стварном животу. Када се телефон изгуби, апликација обрише или се уређај промени, ако немате опоравне кодове, тешко ћете приступити администраторском панелу. Стога, за успешну инсталацију, није довољно само проверити код; план за резервни приступ такође треба да буде спреман.

5. Чувајте опоравне кодове на сигурном месту

Опоравни кодови омогућавају вам једнократни приступ када не можете да приступите вашем 2FA уређају. Чување ових кодова као обичне текстуалне датотеке на радној површини рачунара није добар начин. Уместо тога, можете користити поуздан менаџер лозинки, безбедан документ у оквиру компаније или шифровани сеф.

Запамтите да је сваки код једнократан. Након што се пријавите са једним опоравним кодом, препоручује се да генеришете нови сет кодова. У корпоративним структурама, корисно је да две различите овлашћене особе буду упознате с процедуром хитног приступа. Међутим, кодови не би требало да се деле отворено путем е-поште или апликација за размену порука.

6. Излазећи, тестирајте пријаву

После инсталације, остајање у истој сецији прегледача може бити збуњујуће. Због тога, одјавите се из администраторског панела, отворите нову инкогнито картицу и поново пробајте пријаву. Ако се захтева 2FA код после корисничког имена и лозинке, конфигурација ради. Унесите код и потврдите да се панел отворио.

Не тестирајте само с главним администраторским налогом. Ако је 2FA активан за различите корисничке улоге, свака улога треба да буде тестирана са најмање једним налогом. У WooCommerce продавницама, менаџер продавнице, у редакцијама вести, уредник и у многобројним блоговима, налог аутора треба одвојено контролисати.

7. Дефинишите обавезну 2FA политику по улогама

Након успешног првог теста, можете проширити 2FA политику. Обавезна 2FA треба да се примењује бар на администраторе и уреднике. Ове улоге имају критичне овлашћења као што су измена садржаја, управљање додацима, додавање корисника или приступ подацима о наруџбинама. За улоге претплатника или купаца, одлука се треба донети у зависности од структуре сајта.

На пример, на WordPress инсталацији која је искључиво корпоративна промоција, 2FA може бити обавезна за све чланове тима за садржај. Међутим, у WooCommerce продавници где хиљаде купаца улазе, захтев за обавезном 2FA за купце може утицати на конверзије. У таквом сценарију, опционална 2FA за купачке налоге и обавезна 2FA за администраторе и менаџере продавница представљају уравнотеженији приступ.

Честе грешке у конфигурацији 2FA

Мале грешке у конфигурацији 2FA на WordPress-у могу смањити безбедносне добитке или отежати приступ администратору. Најчешћа грешка је додати 2FA само на главни администраторски налог и оставити друге високо овлашћене налоге без заштите. Нападачу није важно који администраторски налог је компромитован; било који овлашћени налог је довољан.

  • Наставак коришћења подразумеваног корисничког имена admin.
  • Постављање 2FA са слабим или поновљеним лозинкама.
  • Не чување опоравних кодова.
  • Не одржавање 2FA додатка актуелним.
  • Користите логин страницу без SSL.
  • Присилити све кориснике на обавезну прелазак у истом дану, без плана подршке.
  • Избор непоузданог или дуго необновљеног додатка.

2FA је снажан слој, али самостално не решава све безбедносне проблеме. Треба је разматрати заједно са јаком политиком лозинки, ограниченим покушајима пријаве, поузданим хостингом, актуелним PHP-ом, скенирањем за малвер и политиком прављења резервних копија. Ваш домен, DNS и безбедност е-поште су такође део овог ланца. Препоручује се редовно контролисање тема као што су Регистрација домена и управљање DNS-ом ради очувања интегритета бренда и сајта.

Технички критеријуми при избору 2FA додатка

При процени 2FA додатка, фокусирање само на лакоћу инсталације није довољно. Важно је како се додатак интегрише с управљањем корисницима WordPress-а, где чува податке и да ли се сукобљава с другим безбедносним додацима. Тестирање треба извршити посебно на сајтовима који користе промену URL-а пријава, ватрене зидове, CAPTCHA или функције ограниченог пријављивања.

Добар додатак треба да пружи администратору могућност ресетовања 2FA по кориснику. Неки корисници ће тражити подршку када промене телефон или обришу верификациону апликацију. Додатак такође треба да може да пошаље подсетник корисницима који не заврше инсталацију 2FA у одређеном року или да ограниче приступ по истеку рока.

Перформансе такође не треба занемарити. 2FA додаци су обично лагани; међутим, лоше кодирани додаци могу успорити логин страницу или накупити непотребне записе у бази података. На сајтовима са великим прометом, након инсталације додатка, треба пратити време одговора логин странице. Ако су ваши ресурси на хостингу недовољни, коришћење безбедносних додатака може успорити панел. У том случају, Корпоративни Хостинг опције могу пружити стабилније управљачко искуство.

Ојачајте безбедност WordPress логина након 2FA

Након инсталације 2FA, можете да подигнете безбедност WordPress логина на виши ниво. Прво, учините обавезном политику јаке лозинке. У администраторским налозима требало би користити лозинке дужине најмање 14 знакова, које су јединствене и садрже велика слова, мала слова, цифре и симболе. Критично је да се лозинке не користе поново нигде.

Други корак је ограничење покушаја пријаве. Ако се из исте IP адресе у кратком временском периоду покуша много неуспешних пријава, требало би применити привремено блокирање. Ово значајно смањује брзину тестирања ботова. Трећи корак је преглед корисничких имена. Не треба користити предвидљива корисничка имена као што су admin, administrator, и менаџер.

Четврти корак је редовно прављење резервних копија. У безбедности не постоји нула ризика. Због тога, требало би да направите план за дневно или недељно прављење резервних копија и тестирати да ли се резервне копије заиста могу вратити. Пети корак је праћење логова. Неуспешни покушаји пријаве, ресетовања 2FA и додавања нових администраторских налога требало би редовно да се прате.

Коначно, WordPress језгро, теме и додаци треба да буду актуелни. Стара издања су повезана не само са безбедношћу пријаве, већ и са ризицима као што су учитавање датотека, повећање овлашћења и SQL инјекције. За безбедан сајт, логин екран, апликациони слој и серверска инфраструктура треба да буду обрађени заједно.

Шта да радите ако изгубите телефон или не можете да приступите 2FA коду?

Губитак телефона је један од највећих страхова WordPress администатора који користе 2FA. Ако имате опоравне кодове, можете користити опцију опоравка кода на логин екрану да бисте приступили панелу и упарили нови уређај. Након пријаве, требало би да уклоните стару 2FA везу и поново инсталирате користећи нови QR код.

Ако немате опоравни код и имате другог администраторског налога, можете да се пријавите на други администраторски налог и ресетујете 2FA подешавање за одређеног корисника. Ако имате само један администраторски налог, можда ћете морати да привремено онемогућите додатак путем контролне табле хостинга или базе података. Овај поступак треба пажљиво извршити; погрешна интервенција може довести до грешака на сајту. У таквом случају, добијање техничке подршке је најбезбеднији пут.

Оперативно, најбољи приступ је направити план хитне помоћи одмах након инсталације 2FA. Треба документовати који налози су администратори, где се чувају опоравни кодови, ко даје одобрење при променама уређаја и како се извршава процедура ресетовања додатка. Ова једноставна процедура спречава да у кризним тренуцима имате проблеме с приступом који могу трајати сатима.

Препоручени безбедносни план за инсталацију WordPress 2FA

Изводљив безбедносни план за мале и средње сајтове може изгледати овако: првог дана се прави резервна копија, одабире се додатак и тестира 2FA на главном администраторском налогу. Другог дана се примењује обавезна 2FA на све администраторске налоге. Трећег дана укључите високо овлашћене улоге као што су уредници и менаџери продавница. Након недељу дана прегледајте логове пријаве и проверите да ли су корисници имали проблема с приступом.

Овај план контролише прелазак. Уместо да све кориснике приморате одједном, постепено напредовање је успешније, посебно у пројектима где се технички ниво екипа разликује. Поред тога, пошто сваке фазе постоји план повратка, операктивни ризик се смањује. Безбедносне мере не могу бити одрживе ако нису применљиве; стога, техничка тачност и корисничке навике морају бити узете у обзир.

Често постављана питања

Да ли додавање двофакторне аутентикације на WordPress логин страницу успорава сајт?

Обично не. Квалитетан 2FA додатак ради само током процеса пријаве, тако да не изазива значајан пад перформанси на страни посетилаца. Ипак, на сајтовима са великим прометом, корисно је тестирати време одговора логин странице након инсталације додатка.

Да ли ми је потребна јака лозинка ако користим 2FA?

Да. 2FA не треба да се користи као замена за слабе лозинке, већ као додатни слој безбедности на јаким лозинкама. У администраторским налозима треба бирати јединствене лозинке дужине најмање 14 знакова.

На којим WordPress корисничким улогама 2FA треба да буде обавезан?

2FA треба да буде обавезан најмање за улоге као што су администратор, уредник и менаџер продавнице. За улоге претплатника или купаца, одлука може бити опционална или обавезна у зависности од сценарија коришћења сајта.

Како да пренесем WordPress 2FA кодове ако променим телефон?

Прво требате да се пријавите на постојећи налог, отворите 2FA подешавања, уклоните стару везу и поново скенирајте QR код користећи нову верификациону апликацију на вашем телефону. Препоручује се да имате опоравне кодове спремне пре промене уређаја.

Шта се дешава са безбедношћу пријаве ако се 2FA додатак уклони?

Ако се додатак уклони или онемогући, 2FA контрола обично неће радити, а пријава ће се вратити само на корисничко име и лозинку. Због тога, уклањање додатка треба пажљиво извршити, а алтернативни план безбедносног слоја треба бити унапред планиран.

Закључак

Додавање двофакторне аутентикације на WordPress логин страницу је један од најделотворнијих и најекономичнијих корака за заштиту вашег администраторског панела. Избор правог додатка, инсталација TOTP-а, чување опоравних кодова и дефинисање обавезне политике по улогама може вам донети значајно побољшање безбедности за неколико минута. Када ову заштиту подржите са SSL-ом, јаким хостингом, актуелним софтвером и редовним резервним копијама, ваш WordPress сајт постаје много отпорнији. За безбедну и стабилну инфраструктуру можете прегледати решења Hostragons и мирно прегледати хостинг и безбедносне опције које одговарају вашим потребама.

Поделите овај чланак:

Hostragons тим

Ажурирани водичи нашег стручног тима о хостингу, серверима и доменима. Хајде да заједно пронађемо право решење за ваш пројекат.

Контактирајте нас