Skip to content

Kõik WordPressist, veebiarendusest — ja mitte ainult

🔐 7 Kaheastmelise autentimise pluginat WordPressile (2026)

🔐 7 Kaheastmelise autentimise pluginat WordPressile (2026)

Iga päev skannivad robotid tuhandeid WordPressi saite, otsides haavatavaid sisselogimislehti. Parool nagu „admin123", teie koera nimi või sünnikuupäev ei ole kaitse, vaid kutse ründajatele. Wordfence'i andmetel moodustavad toore jõu ründed lõviosa WP pahatahtlikust liiklusest ning kompromiteeritud administraatori parool tähendab saidi täielikku ülevõtmist.

Kaheastmeline autentimine (2FA) sulgeb selle ründevektori peaaegu täielikult: isegi kui parool lekib, ei pääse ründaja ilma teise tegurita sisse. Põhimõte on lihtne, pärast kasutajanime ja parooli sisestamist küsib süsteem ühekordset koodi (TOTP), mille genereerib autentimisrakendus, mis saabub SMS-iga või e-posti teel.

Kuid pistikprogrammi valimine on omaette ülesanne. WordPressi.org repositooriumis on kümneid 2FA lahendusi: alates kergekaalulisest avatud lähtekoodiga kuni ettevõtetele mõeldud kombinatsioonideni riistvaraliste võtmetega. Meie kogemuse kohaselt pole kaugeltki kõik neist seadistamisel võrdselt mugavad ega töökindlad. Valisime välja 7 toimivat kaheastmelise autentimise pistikprogrammi, mis on 2026. aastal asjakohased, ja analüüsisime neid: mida paigaldada isiklikule blogile versus saidile, kus on toimetajate meeskond.

💡 Kiirülevaade:

  • miniOrange 2FA, maksimaalselt autentimismeetodeid kohe karbist, ühele kasutajale tasuta
  • Two-Factor, avatud lähtekoodiga standard WordPressi tuumikarendajatelt
  • WP 2FA, parim 2FA jõustamiseks kogu meeskonnale
  • Duo Universal, Cisco ettevõttelahendus tõuketeavitusega autentimisega
  • Rublon MFA, Poola MFA kombinatsioon e-posti, SMS-i, QR-koodi ja riistvaravõtmetega
  • GatewayAPI, SMS-mootor sisseehitatud 2FA-ga WooCommerce'i poodidele
  • WP 2-Step Verification, minimalistlik valik rakenduse ja e-posti koodidega

2FA pistikprogrammide võrdlustabel

Pistikprogramm

2FA meetodid

Tasuta

Aktiivseid paigaldusi

Kellele

miniOrange 2FA

TOTP, SMS, e-post, tõuketeavitus, turvaküsimused

Jah (1 kasutaja)

200 000+

Universaalne valik

Two-Factor

TOTP, e-post, U2F, varukoodid

Jah

30 000+

Minimalistid, arendajad

WP 2FA

TOTP, e-post, varukoodid

Jah (tasuta) / Premium

200 000+

Meeskonnad, kliendisaidid

Duo Universal

Tõuketeavitus, TOTP, SMS, riistvaravõti, telefonitagasihelistamine

Kuni 10 kasutajat

4000+

Ettevõtted, agentuurid

Rublon MFA

Mobiilne tõuketeavitus, SMS, e-post, QR, WebAuthn/U2F

Jah (tasuta) / Premium

10 000+

Nõuetele vastavust vajavad ettevõtted

GatewayAPI

SMS OTP

Jah (tasuta konto)

2000+

WooCommerce'i poed

WP 2-Step Verification

TOTP (rakendus), e-post

Jah

1000+

Lihtsad blogid ilma Gutenbergita

1. MiniOrange 2FA

miniOrange Google Authenticatori seaded WordPressi administraatoris

🔗 miniOrange 2FA WordPress.org-is | 🔗 Live demo

Kõige populaarsem 2FA pistikprogramm WordPressi repositooriumis, millel on üle 200 000 aktiivse paigalduse. miniOrange, tuntud WordPressi turvalahenduste arendaja, ja nende lipulaev toode õigustab täielikult 4,5 tärni reitingut.

Kohe karbist saate toe TOTP-le (Google Authenticator, Authy, Microsoft Authenticator), ühekordsed koodid SMS-i ja e-posti teel, tõuketeavitused, kohandatud turvaküsimused ja riistvaravõtmed. Eraldi äramärkimist väärib toore jõu rünnete kaitse koos IP blokeerimisega ja GDPR-i nõuetele vastavus.

Tasuta versioon töötab ühele kasutajale ja katab valdava enamuse stsenaariume: isiklik blogi, väike portfooliosait. Kui vajate 2FA-d meeskonnale, peate vaatama Premium poole (alates $9/kuus 5 kasutajale), kuid üksikule administraatorile on see parim „funktsioonide hulga ja hinna" tasakaal.

Plussid: maksimaalselt autentimismeetodeid tasuta versioonis, intuitiivne liides, vene keel administraatoriliideses. Miinused: Premium-müür mitmele kasutajale, agressiivne lisamüük administraatoriliideses.

2. Two-Factor

Kaheastmelise tuvastamise seadistusaken WordPressi kasutajaprofiilis

🔗 Two-Factor WordPress.org-is | 🔗 Live demo

Avatud lähtekoodiga plugin, mida haldab George Stephanise juhitud arendajate tiim. Pole Premium-versiooni, pole ülesmüüki, puhas minimalism ja kood, mis võib potentsiaalselt jõuda WordPressi tuuma.

Pärast aktiveerimist ilmuvad seaded jaotisesse Kasutajad → Sinu profiil → Two-Factor Options. Toetab nelja meetodit: TOTP (Google Authenticator ja sarnased), e-posti koodid, FIDO U2F (riistvaravõtmed nagu YubiKey) ja varukoodid taastamiseks. Olemas on ka testimismeetod, mis on mugav, kui seadistad pluginat arenduskeskkonnas.

Plugin on tõlgitud 15 keelde ja sellel on üle 30 000 aktiivse installatsiooni. Neile, kes hindavad „vanilla WordPressi" ega soovi lisakoodi, on see parim valik. Kuid ole valmis: ei SMS-e, tõukemärguandeid ega ilusaid juhtpaneele. Puhas funktsioon.

Plussid: avatud lähtekoodiga, Premium-versioonita, tuumaarendajatelt, minimaalne saidi koormus. Miinused: puuduvad SMS-id ja tõukemärguanded, spartalik liides, ainult elementaarne 2FA.

3. WP 2-Step Verification

WP 2-Step Verificationi peamine seadeteleht

🔗 WP 2-Step Verification WordPress.org-is | 🔗 Live demo

Vietnami arendaja as247 plugin ootamatult meeldiva Vue.js liidesega. Näeb välja moodsam kui paljud konkurendid ja seadistamine võtab alla 10 minuti, isegi koos WooCommerce'i integreerimisega avalikus vaates.

WP 2-Step Verification toetab multisaite, koode e-posti ja TOTP-rakenduse (Google Authenticator) kaudu, varukoode ning taastamist FTP kaudu, mis aitab, kui telefon kaob. Huvitavad funktsioonid: rakenduse paroolid programmidele, mis ei toeta kaheastmelist tuvastamist (XML-RPC, Jetpack), ja võimalus keelata 2FA usaldusväärsetes seadmetes.

Oluline märkus: plugin ei toeta Gutenbergi redaktorit, vajalik on klassikaline redaktor. Arendaja lubas lisada ühilduvuse, kuid seda pole veel juhtunud. Kirjutamise hetkel on see testitud kuni WordPress 6.8.5-ga, uuendatud 8 kuud tagasi.

Plussid: kaasaegne Vue.js liides, WooCommerce'i integratsioon, rakenduse paroolid. Miinused: puudub Gutenbergi tugi, ainult 1000+ installatsiooni, üksikarendaja (hülgamise risk).

4. Rublon MFA

Rubloni mitmeastmelise autentimise juhtpaneel WordPressile

🔗 Rublon MFA WordPress.org-is | 🔗 Live demo

Poola MFA-kombain, mis on läinud palju kaugemale kui „lihtsalt 2FA plugin". Rublon positsioneerib end ettevõtte mitmikautentimise lahendusena ja katab lisaks WordPressile ka VPN-i, servereid, Microsofti tehnoloogiaid ja kümneid pilverakendusi.

Autentimismeetodid on muljetavaldavad: Mobile Push, SMS-kood, e-posti link, QR-kood ja WebAuthn/U2F (riistvaralised turvavõtmed). Pärast paigaldamist ühendub plugin Rublon API-ga süsteemitõendi ja salajase võtme kaudu, seadistamine on intuitiivne, kuid nõuab registreerimist aadressil rublon.com.

Tasuta pakett katab põhistsenaariumid, Premium lisab kohandatud reeglid, vastavusaruanded ja prioriteetse toe. 10 000+ aktiivset paigaldust WordPress.org-is ja tugi viiele keelele kinnitavad: toode on elus ja areneb.

Plussid: kõige laiem MFA-meetodite valik, ettevõtte tasemel, WebAuthn/U2F. Miinused: kohustuslik registreerimine teenusepakkuja juures, lihtsa blogi jaoks ülepingutus.

5. GatewayAPI

GatewayAPI juhtpaneel SMS-kampaaniate ja kaheastmelise tuvastamise jaoks

🔗 GatewayAPI WordPress.org-is | 🔗 Live demo

GatewayAPI ei ole klassikaline 2FA-plugin, vaid täisfunktsionaalne SMS-mootor WordPressile, millel on kaheastmeline autentimine sisseehitatud moodulina. Kui sul on WooCommerce'i pood ja saadad niikuinii klientidele tellimuste kohta SMS-e, muutub 2FA GatewayAPI kaudu loogiliseks lisandiks ilma eraldi pluginat paigaldamata.

Peamised võimalused: SMS-teavitused WooCommerce'i tellimuste kohta, hulgi-SMS-kampaaniad, kontaktide import CSV-st, kontaktide segmenteerimine ja lühikoodid kohandatud sõnumite jaoks. 2FA-moodul võimaldab saata ühekordse koodi kasutaja telefoninumbrile ja jätta seade 30 päevaks meelde.

Alustamiseks on vaja tasuta kontot aadressil GatewayAPI.com. Pärast registreerimist saad API-võtme ja samm-sammulise juhendi koos ekraanipiltidega, dokumentatsioon on inglise keeles, kuid intuitiivselt arusaadav. Puudus on ilmne: 2FA ainult SMS-i teel, ei TOTP-rakendusi ega e-posti koode.

Plussid: võimas SMS-mootor WooCommerce'ile, puhas liides, hulgikampaaniad. Miinused: ainult SMS-autentimine, sõltuvus välisest SMS-teenusepakkujast.

6. WP 2FA

WP 2FA seadistusviisard esimesel pluginapaigaldusel

🔗 WP 2FA WordPress.org-is | 🔗 Live demo

Kui miniOrange on „maksimaalsete meetodite" ja Two-Factor „minimaalse koodi" esindaja, siis Melapressi WP 2FA asub kuldsel keskteel: kohustuslik kaheastmeline autentimine kõigile saidi kasutajatele koos paindlike reeglite ja usaldusväärsete seadmete valge nimekirjaga.

Pluginat on üle 200 000 aktiivse paigalduse ja selle hinnang on 4,5 tärni. Pärast aktiveerimist tervitab sind seadistusviisard (esmakordse käivitamise viisard), mis konfigureerib 2FA valitud rollidele paari minutiga. Toetatud on TOTP-rakendused (Google Authenticator, Authy, FreeOTP), e-posti koodid ja varukoodid taastamiseks.

Versioon 3.0 (september 2025) tõi uuendatud liidese, parema mitmiksaidi halduse ja „usaldusväärsete seadmete" reegli koos kohandatava kehtivusajaga. Tasuta versioon katab peaaegu kõik, Premium (29 dollarit aastas) lisab WooCommerce'i integratsiooni, white-label'i ja prioriteetse toe.

Plussid: kohustuslik 2FA kõigile rollidele, seadistusviisard, üle 200 000 paigalduse. Miinused: Premium WooCommerce'i jaoks, SMS-i tugi puudub tavaversioonis (ainult kolmanda osapoole lüüsi kaudu).

7. Duo Universal

Cisco Duo Universal for WordPress logo

🔗 Duo Universal WordPress.org-is | 🔗 Live demo

Cisco ettevõttelahendus neile, kes juba kasutavad Duo Securityt oma ettevõtte infrastruktuuris. See ei ole lihtsalt WordPressi plugin, vaid osa Duo ökosüsteemist, mis hõlmab VPN-i, servereid, pilverakendusi ja kümnete CMS-ide administraatoripaneele.

Duo Universal asendas vana Duo Two-Factor Authentication plugina, mille tugi lõppes 2024. aasta septembris. Uus versioon kasutab Universal Prompti, moodsat iframe'i adaptiivse liidesega, vananenud Duo Prompti asemel.

Autentimismeetodid: Duo Push (üks puudutus rakenduses, kiireim viis), TOTP-koodid, SMS, telefonikõne ja OATH-iga ühilduvad riistvaratokenid. Tasuta kuni 10 kasutajale, seejärel alates 3 dollarist kasutaja kohta kuus. Agentuurile, kes haldab kümneid saite ja on juba Duo peal, on see ilmselge valik.

Plussid: Cisco ettevõttetaseme lahendus, ühe puudutusega Push-autentimine, riistvaratokenid. Miinused: seotud Duo ökosüsteemiga, ühe saidi jaoks liiga võimas.

Lisaks spetsiaalsetele 2FA pistikprogrammidele pakuvad kaheastmelist autentimist „karbist välja" populaarsed turbekomplektid. Kui kasutate juba mõnda neist, pole eraldi pistikprogrammi vaja: Shield Security (endine WP Simple Firewall) sisaldab 2FA-d ja toore jõu rünnete kaitset, Wordfence (4+ miljonit paigaldust) toetab mis tahes TOTP rakendust, Solid Security (endine iThemes Security Pro) lisas pääsmevõtmed ja Patchstacki integratsiooni ning ManageWP ehitas 2FA sisse tsentraliseeritud saitide halduspaneeli.

⁉️🤔 Korduma kippuvad küsimused

Kuidas erineb TOTP SMS-koodist?

TOTP (ajapõhine ühekordne parool) genereeritakse autentimisrakenduse poolt teie telefonis ja see muutub iga 30 sekundi järel. Koodi ei edastata üle võrgu, see arvutatakse kohapeal jagatud saladuse ja praeguse aja põhjal. SMS-kood saadetakse mobiilsidevõrgu kaudu, muutes selle haavatavaks SIM-kaardi vahetamise rünnakutele. TOTP on turvalisem ega vaja mobiilside levi.

Kas 2FA jaoks on kohustuslik paigaldada eraldi pistikprogramm?

Ei, kui kasutate juba Wordfence'i, Solid Securityt või Shield Securityt, sisaldavad kõik kolm kaheastmelist autentimist kogu paketi osana. Kuid turbekomplektide 2FA funktsionaalsus on tavaliselt baastasemel (TOTP + varukoodid). Kui vajate SMS-i, tõuketeavitusi või rollipõhist 2FA jõustamist, hankige spetsiaalne pistikprogramm.

Mis juhtub, kui kaotan oma telefoni koos autentimisrakendusega?

Kõik loetletud pistikprogrammid genereerivad 2FA seadistamisel varutaastekoodid. Salvestage need turvalisse kohta (paroolihaldur, väljatrükk seifis). Kui koodid on kadunud, sõltub taaste konkreetsest pistikprogrammist: miniOrange pakub turvaküsimusi, WP 2-Step Verification võimaldab lähtestamist FTP kaudu, Two-Factor nõuab andmebaasi ligipääsu. Enne 2FA aktiveerimist kontrollige alati taasteprotseduuri konkreetse pistikprogrammi dokumentatsioonist.

Kas 2FA on vajalik, kui mul on tugev parool ja kaheastmeline autentimine hostingul?

Jah. Parool võib lekkida andmepüügi, klahvilogeri, andmebaasi lekke või kaitsmata WiFi kaudu pealtkuulamise teel. Hostingu 2FA kaitseb ligipääsu hostingu juhtpaneelile, kuid mitte WordPressi administraatoriliidesele, need on kaks erinevat ründevektorit. Kaheastmeline autentimine WordPressi tasemel sulgeb konkreetselt CMS-i sisselogimise, mis on kriitilise tähtsusega, kui administraatori volitused satuvad ohtu.

Millist pistikprogrammi valida, kui sait on WooCommerce'il ja sellel on sadu kliendikasutajaid?

WP 2FA Melapressilt. See on ainus tasuta pistikprogramm, mis pakub paindlike reeglitega jõustatud 2FA-d kõikidele rollidele, saate nõuda administraatoritelt ja toimetajatelt 2FA kasutamist, jättes selle ostjatele (customer) vabatahtlikuks. Lisaks on Premium versioonil otsene WooCommerce'i integratsioon 2FA-ga kasutaja isiklikul kontol. Kui poe jaoks on SMS-teavitused kriitilised, ühendage lisaks SMS-lüüsina GatewayAPI.

Mida 2026. aastal paigaldada: lõplik jaotus ülesannete kaupa

Kaheastmelise autentimise pistikprogrammi valik taandub kolmele stsenaariumile.

Kui teil on isiklik blogi või väike sait, paigaldage miniOrange 2FA. Maksimaalselt autentimismeetodeid tasuta versioonis, venekeelne sõbralik liides ja 200 000+ paigaldust koos otsetoega WordPress.org foorumis. Alternatiiv minimalistidele: Two-Factor, avatud lähtekoodiga, ilma Premium-müürideta ja tuumikarendajatelt.

Toimetajate meeskond või kliendisaidid, kindlasti WP 2FA. Rollipõhiselt jõustatud 2FA, seadistusviisard 2 minutiga ja 200 000+ aktiivset paigaldust. Tasuline tase hinnaga $29/aastas lisab WooCommerce'i ja white-label'i, kopikad võrreldes häkkimise tagajärgedega.

Agentuur või ettevõte Duo infrastruktuuriga, Duo Universal Ciscolt. Kui kasutate juba Duo'd VPN-i ja serverite jaoks, on WordPressi lisamine samasse halduskonsooli loogiline samm. Ühe puutega Push-autentimine säästab kogu meeskonna aega.

Ja lõpetuseks: kaheastmeline autentimine ei ole maagia ega hõbekuul. See ei asenda tugevaid paroole, regulaarseid varukoopiaid ja pistikprogrammide uuendusi. Kuid kõigi wp-admin kaitsmise meetmete hulgas on sellel kõrgeim ROI 5-minutilise seadistuse kohta. Ärge lükake seda edasi.