Jak to działa

Drugi składnik logowania.

Przy logowaniu z włączonym 2FA samo hasło nie wystarcza — po jego wpisaniu system prosi o dodatkowy, jednorazowy kod, zwykle generowany przez aplikację na telefonie (np. Google Authenticator, Authy) lub przesyłany inną drogą. Nawet jeśli atakujący pozna hasło, bez dostępu do drugiego składnika (telefonu właściciela konta) i tak nie zaloguje się do panelu.

Dla kogo jest to szczególnie ważne.

  • Wszystkie konta administratora — to one dają pełen dostęp do strony.
  • Konta z dostępem do danych klientów lub płatności, np. w sklepie WooCommerce.
  • Konta współdzielone z zewnętrznymi wykonawcami — freelancerami, agencjami — które bywają najsłabszym ogniwem, jeśli nie mają takich samych standardów bezpieczeństwa co Twoja firma.

Jak wdrożyć 2FA w WordPress.

Najprostsza droga to wtyczka do bezpieczeństwa, która ma wbudowaną obsługę 2FA — np. Wordfence, patrz jak skonfigurować i używać Wordfence. Ważne, żeby wymusić 2FA dla ról z wysokimi uprawnieniami (administrator, redaktor), a nie zostawiać je jako opcjonalne — opcjonalne zabezpieczenie prędzej czy później ktoś pominie.

2FA to jeden z elementów szerszej dbałości o role i uprawnienia użytkowników — dobrze działa w połączeniu z regularnym przeglądem kont administratorów.