Skip to content

Kõik WordPressist, veebiarendusest — ja mitte ainult

🔐 Kaheastmeline autentimine WordPressile Google Authenticatoriga

🔐 Kaheastmeline autentimine WordPressile Google Authenticatoriga

Avate oma saidi administraatori paneeli ja näete kümneid ebaõnnestunud sisselogimiskatseid erinevatelt IP-aadressidelt. Toore jõu ründebotid ei maga kunagi: nad proovivad paroole läbi ööpäevaringselt ning tavaline „kasutajanimi + parool" kombinatsioon lakkas olemast usaldusväärne lukk juba ammu. Üks lekkinud või äraarvatud parool ja sait pole enam teie oma.

Lahendus on olemas ja see on tasuta. Kaheastmeline autentimine Google Authenticatoriga lisab teise kaitseliini: isegi kui parool satub valedesse kätesse, ei pääse ründaja sisse ilma teie telefonist pärineva ühekordse koodita. Täna näitan teile, kuidas ühendada see kaitse WordPressiga 10 minutiga, samm-sammult, koos ekraanipiltidega igast etapist.

💡 Kiire ülevaade:

  • Installige Google Authenticatori plugin WordPressi.org repositooriumist.
  • Seadistage salajane võti või skannige QR-kood nutitelefoni rakenduses.
  • Lubage kaheastmeline tuvastamine enda ja kõigi teiste kasutajate jaoks, kes vajavad tõhustatud kaitset.
  • Järgmisel sisselogimisel küsib süsteem rakendusest 6-kohalist koodi.

1. Google Authenticatori plugina installimine

Google Authenticatori plugin, tasuta ja avatud lähtekoodiga, asub ametlikus WordPress.org repositooriumis. Kirjutamise hetkel on praegune versioon 0.55, testitud kuni PHP 8.5-ni. Plugina arendus on aktiivne: viimane uuendus lisas ühilduvuse kaasaegsete PHP versioonidega ning kõige värskem arvustus WordPress.org-is pärineb aprillist 2026.

Installimiseks minge WordPressi juhtpaneel → Plugins → Add New.

Uue plugina lisamise menüü WordPressi juhtpaneelil

Otsinguribale sisestage google authenticator. Esimene tulemus on see, mida vajate: plugin, mille ikoonil on sama roheline kilp, autoriks on märgitud Ivan (praegune hooldaja; algselt lõi plugina Henrik Schack, kes andis projekti kogukonnale üle).

Google Authenticatori plugina otsingutulemused halduspaneelil

Klõpsake „Install Now", oodake lahtipakkimise lõppu ja seejärel Activate.

Plugina aktiveerimise nupp pärast paigaldamist

Pluginal ei ole juhtpaneeli külgribal omaette menüüpunkti. Kõik seaded on seotud konkreetse kasutaja profiiliga, mis on teadlik otsus: iga saidi kasutaja lubab 2FA oma kontole eraldi.

2. Kaheastmelise autentimise seadete konfigureerimine

Navigeerige jaotisesse Users → Your Profile ja kerige alla kuni Google Authenticator Settings plokini. Näete järgmist:

Google Authenticatori seadete jaotis WordPressi kasutajaprofiilis

Vaatame iga välja üksikasjalikult üle.

Description. See tekst kuvatakse Google Authenticatori rakenduses koodi kõrval. Kui teil on rakenduses seotud mitu saiti ja teenust, hoiab tähendusrikas kirjeldus teid segadusest eemal. Saidi nimest piisab, näiteks MyBlog või ThinkingTeapot.

Relaxed Mode. Vaikimisi kehtib 6-kohaline kood ühe minuti. Relaxed Mode pikendab akent nelja minutini mõlemas suunas, mis on kasulik, kui serveri ja telefoni kellad aeg-ajalt nihkuvad. Minu kogemuse kohaselt pole paarisekundiline erinevus haruldane; see režiim kõrvaldab peavalu, vähendamata kriitiliselt turvalisust.

Secret. Vajalik, kui soovite lisada konto rakendusse käsitsi, ilma QR-koodi skannimata. Võtme kasutamiseks: avage oma telefonis Google Authenticator → Menu → Add account → Enter key. Kuid on ka lihtsam viis.

QR code. Soovitatav ja kiireim tee. Klõpsake Show/Hide QR code:

QR-kood WordPressi sidumiseks Google Authenticatoriga

Nüüd haarake oma telefon.

3. Nutitelefoni ühendamine QR-koodi kaudu

Avage oma telefonis Google Authenticator (Android või iPhone, rakendus on tasuta Google Plays ja App Store'is). Puudutage + või Set up account:

Konto lisamise ekraan Google Authenticatori rakenduses

Valige Scan a barcode ja suunake kaamera ekraanil olevale QR-koodile. Tuvastamine võtab sekundi või kaks.

QR-koodi skannimine telefoni kaameraga Google Authenticatoris

Valmis: sait ilmub rakenduse ühendatud kontode nimekirja, ühekordsed koodid genereeritakse iga 30 sekundi järel. Jääb üle vaid tuvastamine WordPressi poolel lubada.

4. Aktiveerimine ja esimene tuvastamine

Naaske oma profiili seadete juurde. Märkige linnuke Active kasti, see on märkeruut, mis lubab kohustusliku koodi küsimise sisselogimisel. Kuni see pole märgitud, ei tööta 2FA, ükskõik kui palju QR-koode te ka ei skanni.

App Passwords. See valik loob eraldi pika parooli juurdepääsuks XML-RPC kaudu, mis on aegunud protokoll, mida kaasaegsed integratsioonid praktiliselt ei kasuta. WordPressi REST API asendas XML-RPC täielikult ning mobiilirakendused on juba ammu töötanud Application Passwords kaudu (WordPressi põhifunktsioon alates versioonist 5.6). Kui te ei tea täpselt, miks teil XML-RPC-d vaja on, jätke App Passwords keelatuks. See on tarbetu turvaauk.

Google Authenticatori aktiveerimise märkeruut ja rakenduse paroolide jaotis

Viimane lihv: nupp Update Profile lehe päris allosas. Ilma selleta ühtegi seadet ei salvestata.

Nüüd huvitav osa, tuvastamine. Logige oma kontolt välja ja avage sisselogimisleht uuesti:

WordPressi sisselogimisleht Google Authenticatori koodiväljaga

Tavaline sisselogimisvorm sisaldab nüüd välja Google Authenticator Code. Sisestage oma kasutajanimi, parool, avage telefonis rakendus, kopeerige 6 numbrit ja oletegi juhtpaneelis. Ei mingeid SMS-e, e-posti koode ega viivitusi.

📹 Video: Google Authenticatori ühendamine WordPressiga 3 minutiga

Kui eelistate lugemise asemel vaadata, siis siin on lühike video kogu protsessi otseesitlusega alates plugina installimisest kuni esimese 2FA sisselogimiseni:

⁉️🤔 Korduma kippuvad küsimused

Mida teha, kui telefon on kadunud ja 2FA on lubatud?

Minge serverisse FTP või SSH kaudu ja kustutage plugina kaust wp-content/plugins/google-authenticator. Pärast seda taastub sisselogimine kasutajanime ja parooliga. Kohe pärast sisselogimist installige plugin uuesti ja ühendage uus telefon. Tulevikuks: kirjutage salajane võti paberile ja hoidke seda turvalises kohas, see on teie hädaabi juurdepääs. Kui teil pole FTP juurdepääsu, võtke ühendust oma majutusteenuse pakkujaga: tugi teab, kuidas pluginaid failihalduri või WP-CLI kaudu keelata (wp plugin deactivate google-authenticator).

Miks rakenduse koodi sisselogimisel ei aktsepteerita?

Põhjus on peaaegu alati sama: aja desünkroniseerimine. Google Authenticator kasutab TOTP-d ehk ajapõhist ühekordset parooli, kus kood on seotud täpse ajaga. Serveri ja telefoni kellad peavad ühtima 30 sekundi täpsusega. Android-seadmetes lahendab probleemi rakendus ClockSync. Teine võimalus on lubada plugina seadetes Relaxed Mode: see pikendab lubatud akent nelja minutini.

Kas ühte telefoni saab kasutada mitme WordPressi saidi jaoks?

Jah. Google Authenticatori rakendusse saate lisada piiramatu arvu kontosid. Iga sait saab oma rea eraldi 6-kohalise koodiga, need ei kattu ega lähe vastuollu. Seadetes olev Description ongi just selleks, et projekte mitte segamini ajada.

Google Authenticator ei võimalda varukoopiaid teha. Kas on alternatiive?

Jah, ja see on mõistlik edasiarendus. Authy, tasuta rakendus pilvesünkroonimisega: vahetasite telefoni, taastasite parooliga juurdepääsu kõigile kontodele. Ka 1Passwordil ja LastPassil on sisseehitatud TOTP generaatorid. Ja neile, kes vajavad riistvaralist kaitset, on olemas YubiKey, füüsiline võti, mis toetab FIDO U2F standardit. See ei genereeri koode, vaid kinnitab sisselogimise puudutusega ning seda on võimatu eemalt võltsida.

Kas kaheastmeline autentimine on vajalik, kui mul on väike sait?

Jah. Toore jõu ründebotid ei hooli saidi suurusest, nad skannivad internetti IP-vahemike kaupa ja ründavad kõike valimatult. Väikest saiti ilma 2FA-ta häkitakse mitte vähem sageli kui suurt, omanik lihtsalt märkab seda hiljem. Google Authenticatori installimine võtab 10 minutit. See on odavam kui saidi taastamine varukoopiast.

Kaheastmeline autentimine: mida WordPressile 2026. aastal paigaldada

Google Authenticator WordPressile on minimalistlik, usaldusväärne ja tasuta lahendus. See lahendab täpselt ühe ülesande: lisab tavalisele sisselogimisele TOTP koodi. Ei mingeid üleliigseid seadeid, ühilduvus kaasaegsete PHP versioonidega, avatud lähtekood WordPress.org-is. Isikliku blogi, väikefirma saidi või portfoolio jaoks on see ideaalne valik.

Kui sait võtab vastu makseid, salvestab kasutajaandmeid või lihtsalt ei saa endale seisakuid lubada, vaadake funktsioonirikkamaid pluginaid nagu WP 2FA või miniOrange. Need lisavad varukoodid, kohustusliku 2FA poliitikad teatud rollidele ja mitme autentimismeetodi samaaegse toe. Kuid 90% WordPressi saitide jaoks on see, mida Google Authenticator pakub, enam kui piisav.

Paigaldage plugin juba täna. Kümme minutit ja toore jõu ründebotid pole siin enam teretulnud.