אם הכניסה לוורדפרס שלך דורשת רק שם משתמש וסיסמה, אתה במרחק דליפת סיסמה אחת מיום רע מאוד. פריצות סיסמאות קורות כל הזמן, ואם אי פעם השתמשת באותה סיסמה במקום אחר, יכול להיות שמישהו כבר מקיש על דלת הכניסה שלך. אימות דו-שלבי (2FA) סוגר את הפרצה הזו. זו אחת הדרכים המהירות ביותר לשפר את האבטחה באתר וורדפרס, וכן, אפשר באמת להגדיר את זה בפחות מעשר דקות.
מה אימות דו-שלבי בעצם עושה
2FA מוסיף שלב נוסף להתחברות. גם אם מישהו גונב או מנחש את הסיסמה שלך, הוא עדיין צריך קוד חד-פעמי מהטלפון שלך כדי להיכנס. הקוד הזה משתנה כל 30 שניות וכמעט בלתי אפשרי לנחש או ליירט אותו מרחוק.
השלב הפשוט הזה חוסם את הרוב המכריע של התקפות התחברות אוטומטיות, שמבוססות רק על סיסמאות גנובות או פריצה בכוח גס. זה שינוי הרגל קטן עם תוצאה משמעותית מאוד, וזה בהחלט צריך להיכלל בכל רשימה של שיטות מומלצות לאבטחת וורדפרס, ממש לצד סיסמאות חזקות ועדכונים שוטפים.
שלב 1: בחירת תוסף 2FA
אין צורך בשום דבר מסובך. כמה אפשרויות טובות וחינמיות:
- WP 2FA - נוח למתחילים, תומך באפליקציות אימות ובקודים במייל.
- Two-Factor - נבנה על ידי תורמים מרכזיים לפרויקט וורדפרס, קל משקל ואמין.
- Wordfence - אם אתה כבר משתמש בו לסריקות אבטחה, הוא מגיע עם 2FA מובנה.
במדריך הזה נשתמש ב-WP 2FA כיוון שיש לו את אשף ההגדרה הברור ביותר למתחילים.
התקנת התוסף
- התחבר לפאנל הניהול של וורדפרס.
- עבור אל תוספים > הוסף חדש.
- חפש "WP 2FA."
- לחץ על התקן עכשיו, ואז הפעל.
זה אמור לקחת בערך דקה אם האחסון שלך מהיר. אם התקנת תוספים מרגישה איטית באופן כאוב באתר שלך, זה בדרך כלל סימן לבעיית ביצועים גדולה יותר ששווה לבדוק בנפרד.
שלב 2: התקנת אפליקציית אימות בטלפון
לפני הפעלת אשף ההגדרה, התקן אפליקציית אימות אם אין לך כזו עדיין:
- Google Authenticator
- Authy
- Microsoft Authenticator
כל אחת מהן עובדת מצוין. ל-Authy יש יתרון של גיבוי הקודים בענן, כך שלא תאבד גישה אם תחליף טלפון.
שלב 3: הרצת אשף ההגדרה
לאחר הפעלת WP 2FA, הוא מפעיל אשף הגדרה אוטומטית. כך זה עובד:
- בחר את שיטת ה-2FA שלך. בחר קוד חד-פעמי באמצעות אפליקציית 2FA להגנה החזקה ביותר.
- קוד QR יופיע על המסך. פתח את אפליקציית האימות, הקש "הוסף חשבון", וסרוק את הקוד.
- האפליקציה שלך תיצור קוד בן שש ספרות. הקלד אותו במסך ההגדרה של וורדפרס כדי לאשר את החיבור.
- שמור את קודי הגיבוי שלך במקום בטוח. אלה יאפשרו לך להתחבר אם תאבד אי פעם את הטלפון.
- לחץ על סיום.
זהו זה. מעכשיו, ההתחברות דורשת את הסיסמה שלך בתוספת קוד מהאפליקציה.
שלב 4: הפעלת חובת 2FA למשתמשים נוספים
אם אתה מנהל אתר עם כמה מנהלים, עורכים או כותבים, אל תעצור בהגנה על החשבון שלך בלבד. תחת הגדרות > מדיניות 2FA, אפשר לדרוש 2FA לתפקידים ספציפיים, כמו מנהל או עורך, ולהגדיר תקופת חסד למשתמשים קיימים כדי להגדיר את זה.
זה חשוב יותר ממה שאנשים חושבים. חשבון כותב אחד שנפרץ יכול להספיק לתוקף כדי להזריק סקריפטים זדוניים או קישורים מפנים לתוכן שלך.
כמה שיטות מומלצות לאבטחת וורדפרס שכדאי לשלב עם 2FA
2FA חזק כשלעצמו, אבל הוא עובד אפילו טוב יותר כחלק משגרה רחבה יותר. כמה דברים ששווה לעשות לצידו:
- השתמש בסיסמה ייחודית וארוכה למנהל הוורדפרס שלך, רצוי כזו שנוצרה ונשמרת במנהל סיסמאות.
- הגבל את מספר ניסיונות ההתחברות כך שבוטים שמנסים לפרוץ בכוח גס יינעלו לאחר כמה ניסיונות.
- שמור על תוספים, תבניות וגרעין הוורדפרס מעודכנים. תוכנה לא מעודכנת היא עדיין נקודת הכניסה המרכזית לתוקפים.
- הסר תוספים שאינם בשימוש וחשבונות משתמשים לא פעילים. הם רק דלתות נוספות שאף אחד לא משגיח עליהן.
סיקרנו כמה מההרגלים האלה בהרחבה באיך להגן על האתר שלך באמת מפני איומים מודרניים, שכדאי לקרוא אם אתה רוצה תמונה מלאה יותר מעבר לאבטחת התחברות.
מה קורה אם אתה מאבד את הטלפון
זו החששה המרכזית שיש לאנשים לפני הפעלת 2FA, ובצדק. בגלל זה WP 2FA נותן לך קודי גיבוי בזמן ההגדרה. הדפס אותם, שמור אותם במנהל סיסמאות, או אחסן אותם במקום כלשהו לא מקוון. אם הטלפון שלך אבד או נמחק, קוד גיבוי יחזיר אותך לפאנל הניהול כדי שתוכל להגדיר מכשיר חדש.
אם בטעות איבדת גם את הטלפון וגם את קודי הגיבוי, אפשר להשבית זמנית את 2FA באמצעות מסד הנתונים של האתר או דרך FTP על ידי השבתת תיקיית התוסף. זה לא נעים, אבל זה מקרה חריג ונדיר, לא דאגה יומיומית.
איפה 2FA משתלב בתמונת האבטחה הגדולה יותר
הגנה על ההתחברות היא רק שכבה אחת. אתר וורדפרס מנוהל היטב צריך גם סריקת תוכנות זדוניות, חומת אש שמסננת בקשות בעייתיות לפני שהן מגיעות לאפליקציה שלך, וגיבויים למקרה שמשהו עדיין מצליח לחמוק. אם אתה מתעניין באיך כל החלקים האלה מתחברים בשכבת האחסון ולא רק בשכבת התוסף, הסקירה שלנו על אבטחת וורדפרס עוברת על זה. ואם אתה רוצה לראות איך חומת אש לאפליקציות אינטרנט חוסמת התקפות במיוחד לפני שהן בכלל מגיעות לעמוד ההתחברות שלך, בדוק את הסקירה שלנו על WAF.
גם דיברנו על הרגלי אבטחה מתמשכים, לא רק תיקונים חד-פעמיים, במדוע הגנת אבטחת אתרים אינה הגדרה חד-פעמית אלא תהליך מתמשך. אימות דו-שלבי הוא בדיוק הסוג של הרגל קטן ומתמשך שאותו מאמר מדבר עליו.
לסיכום
עשר דקות של הגדרה קונות לך הגנה אמיתית מפני אחת מהדרכים הנפוצות ביותר שבהן אתרי וורדפרס נפרצים. התקן תוסף, סרוק קוד QR, שמור את קודי הגיבוי שלך, וסיימת. אם אתה מנהל אתר עם כמה משתמשים, הקדש עוד דקה כדי לחייב 2FA לכל מנהל ועורך. זו השקעה קטנה שסוגרת דלת שעליה תוקפים מסתמכים כל יום.