Jak włączyć uwierzytelnianie dwuskładnikowe (2FA) w WordPressie
Samo hasło do wp-admin, nawet długie i unikalne, da się wykraść — phishingiem, wyciekiem z innej strony albo złośliwym oprogramowaniem na komputerze. Uwierzytelnianie dwuskładnikowe (2FA) dokłada drugi krok logowania: jednorazowy kod z aplikacji na telefonie, ważny zwykle 30 sekund. Bez tego kodu ktoś, kto zna Twoje hasło, i tak nie zaloguje się do panelu. Poniżej pokazuję, jak włączyć 2FA za pomocą darmowej wtyczki i skonfigurować je tak, żeby faktycznie chroniło konto administratora, a nie tylko wisiało w ustawieniach nieaktywne.
- Zaloguj się do wp-admin i przejdź do Wtyczki → Dodaj nową, a następnie zainstaluj jedną z darmowych wtyczek do 2FA — na przykład WP 2FA, Wordfence Login Security albo Two Factor. Jeśli masz już zainstalowanego Wordfence w wersji darmowej, wystarczy doinstalować jego dodatek Login Security zamiast szukać osobnej wtyczki.
- Aktywuj wtyczkę i poczekaj, aż na liście wtyczek albo w menu bocznym pojawi się jej nowa pozycja z kreatorem konfiguracji — większość z nich uruchamia go automatycznie zaraz po aktywacji.
- Zainstaluj na telefonie aplikację authenticator, jeśli jeszcze jej nie masz — Google Authenticator, Microsoft Authenticator albo Authy to najpopularniejsze wybory i wszystkie działają z każdą z wymienionych wtyczek.
- W panelu WordPressa uruchom kreator konfiguracji 2FA dla swojego konta (zwykle w Użytkownicy → Twój profil albo w osobnym ekranie wtyczki) i wybierz metodę logowania przez aplikację authenticator (TOTP).
- Zeskanuj wyświetlony kod QR aparatem w aplikacji authenticator na telefonie — konto WordPressa pojawi się w niej jako nowa pozycja z generowanym co chwilę sześciocyfrowym kodem.
- Wpisz w panelu WordPressa kod wygenerowany właśnie przez aplikację, żeby potwierdzić, że parowanie się powiodło, i zapisać metodę jako aktywną.
- Zapisz wyświetlone kody zapasowe (backup codes) w menedżerze haseł albo w innym bezpiecznym miejscu offline — to jedyny sposób na zalogowanie się, gdy stracisz dostęp do telefonu.
- W ustawieniach wtyczki włącz wymuszenie 2FA dla roli administratora, a jeśli z panelu korzystają też redaktorzy czy inni użytkownicy z szerszymi uprawnieniami, dodaj ich role do tej samej reguły.
- Wyloguj się z WordPressa i zaloguj ponownie od zera, żeby sprawdzić, czy po podaniu hasła panel rzeczywiście pyta o kod z aplikacji — to jedyny pewny sposób, żeby upewnić się, że konfiguracja faktycznie działa, a nie tylko wygląda na włączoną.
Co zrobić, gdy coś pójdzie nie tak
Zgubiłeś telefon albo skasowałeś aplikację authenticator. Na ekranie logowania poszukaj opcji „użyj kodu zapasowego” i wpisz jeden z kodów, które zapisałeś w kroku 7. Każdy kod zapasowy działa tylko raz, więc po zalogowaniu od razu wygeneruj nowy zestaw i sparuj 2FA z nowym telefonem w ustawieniach konta.
Nie masz zapisanych kodów zapasowych i nie możesz się zalogować. Wejdź na serwer przez FTP albo menedżer plików w panelu hostingowym i w katalogu wtyczek zmień nazwę folderu wtyczki 2FA (np. dopisz „-off” na końcu). WordPress automatycznie ją dezaktywuje, przez co ekran logowania przestanie pytać o drugi kod — zalogujesz się samym hasłem, po czym możesz skonfigurować 2FA od nowa.
Wtyczka blokuje logowanie po kilku błędnych próbach podania kodu. To zwykle osobny mechanizm ochrony przed atakami siłowymi, nie sama funkcja 2FA — odczekaj czas podany w komunikacie blokady albo, jeśli masz dostęp do bazy danych przez phpMyAdmin, sprawdź w ustawieniach wtyczki (tabela wp_options) opcję odpowiedzialną za blokady logowania i zresetuj ją ręcznie.