
🔐 7 Kaksivaiheisen tunnistautumisen lisäosaa WordPressille (2026)
Joka päivä botit skannaavat tuhansia WordPress-sivustoja etsien haavoittuvia kirjautumissivuja. Salasana kuten "admin123", koirasi nimi tai syntymäpäiväsi tunnuksena ei ole suoja, vaan kutsu hyökkääjille. Wordfencen datan mukaan brute force -hyökkäykset muodostavat leijonanosan WP:n haitallisesta liikenteestä, ja vaarantunut ylläpitäjän salasana tarkoittaa koko sivuston haltuunottoa.
Kaksivaiheinen tunnistautuminen (2FA) sulkee tämän hyökkäysvektorin lähes kokonaan: vaikka salasana vuotaisi, ilman toista tunnistautumistekijää hyökkääjä ei pääse sisään. Periaate on yksinkertainen: käyttäjätunnuksen ja salasanan syöttämisen jälkeen järjestelmä pyytää kertakäyttökoodia (TOTP), jonka tuottaa autentikointisovellus, tai joka saapuu tekstiviestillä tai sähköpostitse.
Mutta sopivan lisäosan valinta on oma tehtävänsä. WordPress.orgin lisäosavarastossa on kymmeniä 2FA-ratkaisuja: kevyistä avoimen lähdekoodin vaihtoehdoista yritystason yhdistelmiin, joissa on laitteistopohjaiset avaimet. Kokemuksemme mukaan kaikki eivät suinkaan ole yhtä helppoja asentaa ja vakaita käytössä. Valitsimme seitsemän toimivaa kaksivaiheisen tunnistautumisen lisäosaa, jotka ovat relevantteja vuonna 2026, ja kävimme ne läpi: mitä asentaa henkilökohtaiseen blogiin ja mitä sivustolle, jolla on toimituskunta.
💡 Pikakatsaus:
- miniOrange 2FA, eniten tunnistautumismenetelmiä suoraan paketista, ilmainen yhdelle käyttäjälle
- Two-Factor, avoimen lähdekoodin standardi WordPressin ydinkehittäjiltä
- WP 2FA, paras 2FA:n pakottamiseen koko tiimille
- Duo Universal, Ciscon yritysvaihtoehto push-tunnistautumisella
- Rublon MFA, puolalainen monivaiheisen tunnistautumisen yhdistelmä, jossa on sähköposti, SMS, QR ja laitteistoavaimet
- GatewayAPI, SMS-moottori sisäänrakennetulla 2FA:lla WooCommerce-verkkokaupoille
- WP 2-Step Verification, minimalistinen vaihtoehto sovellus- ja sähköpostikoodeilla
2FA-lisäosien vertailutaulukko
Lisäosa | 2FA-menetelmät | Ilmainen | Aktiivisia asennuksia | Kenelle |
|---|---|---|---|---|
miniOrange 2FA | TOTP, SMS, sähköposti, push, turvakysymykset | Kyllä (1 käyttäjä) | 200 000+ | Yleisvalinta |
Two-Factor | TOTP, sähköposti, U2F, varakoodit | Kyllä | 30 000+ | Minimalistit, kehittäjät |
WP 2FA | TOTP, sähköposti, varakoodit | Kyllä (ilmainen) / Premium | 200 000+ | Tiimit, asiakassivustot |
Duo Universal | Push, TOTP, SMS, laitteistoavain, puhelinsoitto | Enintään 10 käyttäjää | 4 000+ | Yritykset, toimistot |
Rublon MFA | Mobiili-push, SMS, sähköposti, QR, WebAuthn/U2F | Kyllä (ilmainen) / Premium | 10 000+ | Yritykset, joilla on vaatimustenmukaisuusvaateita |
GatewayAPI | SMS OTP | Kyllä (ilmainen tili) | 2 000+ | WooCommerce-verkkokaupat |
WP 2-Step Verification | TOTP (sovellus), sähköposti | Kyllä | 1 000+ | Yksinkertaiset blogit ilman Gutenbergia |
1. MiniOrange 2FA

🔗 miniOrange 2FA WordPress.orgissa | 🔗 Live-demo
Suosituin 2FA-lisäosa WordPress-lisäosavarastossa, jolla on yli 200 000 aktiivista asennusta. miniOrange on tunnettu WordPress-tietoturvaratkaisujen kehittäjä, ja heidän lippulaivatuotteensa täysin oikeuttaa 4,5 tähden arvosanan.
Suoraan paketista saat tuen TOTP:lle (Google Authenticator, Authy, Microsoft Authenticator), kertakäyttökoodeille tekstiviestillä ja sähköpostilla, push-ilmoituksille, mukautetuille turvakysymyksille ja laitteistopohjaisille avaimille. Erityismaininnan ansaitsee IP-estolla toteutettu brute force -suojaus ja GDPR-vaatimustenmukaisuus.
Ilmainen versio toimii yhdelle käyttäjälle ja kattaa valtaosan skenaarioista: henkilökohtainen blogi, pieni portfoliosivusto. Jos tarvitset 2FA:n tiimille, joudut katsomaan Premium-version suuntaan (alkaen 9 $/kk viidelle käyttäjälle), mutta yksittäiselle ylläpitäjälle se on paras "ominaisuuksia per euro" -tasapaino.
Plussat: eniten tunnistautumismenetelmiä ilmaisversiossa, intuitiivinen käyttöliittymä, venäjän kieli hallintapaneelissa. Miinukset: Premium-muurin takana useamman käyttäjän tuki, aggressiivinen lisämyynti hallintapaneelissa.
2. Two-Factor

🔗 Two-Factor WordPress.orgissa | 🔗 Live-demo
Avoimen lähdekoodin lisäosa, jota kehittää George Stephanisin johtama kehittäjätiimi. Ei Premiumia, ei lisämyyntiä, puhdasta minimalismia ja koodia, joka voisi mahdollisesti päätyä WordPressin ytimeen.
Aktivoinnin jälkeen asetukset ilmestyvät kohtaan Käyttäjät → Oma profiilisi → Two-Factor Options. Tukee neljää menetelmää: TOTP (Google Authenticator ja vastaavat), sähköpostikoodit, FIDO U2F (laitteistoavaimet kuten YubiKey) ja varapalautuskoodit. Mukana on testausta varten valemenetelmä, joka on kätevä, jos teet asennusta staging-ympäristössä.
Lisäosa on käännetty 15 kielelle ja sillä on yli 30 000 aktiivista asennusta. Niille, jotka arvostavat "vanilja-WordPressiä" eivätkä halua ylimääräistä koodia, se on paras valinta. Mutta ole valmistautunut: ei tekstiviestejä, push-ilmoituksia eikä kauniita hallintapaneeleita. Puhdasta toiminnallisuutta.
Plussat: avointa lähdekoodia ilman Premiumia, ydinkehittäjiltä, minimaalinen sivustokuorma. Miinukset: ei tekstiviestejä eikä pushia, spartalainen käyttöliittymä, vain perustason 2FA.
3. WP 2-Step Verification

🔗 WP 2-Step Verification WordPress.orgissa | 🔗 Live-demo
Vietnamilaisen kehittäjän as247:n lisäosa, jossa on yllättävän miellyttävä Vue.js-käyttöliittymä. Näyttää modernimmalta kuin monet kilpailijat, ja käyttöönotto vie alle 10 minuuttia, jopa WooCommerce-integraation kanssa julkisella puolella.
WP 2-Step Verification tukee multisitea, koodeja sähköpostitse ja TOTP-sovelluksen kautta (Google Authenticator), varakoodeja ja palautusta FTP:n kautta, mikä auttaa, jos puhelimesi katoaa. Kiinnostavia ominaisuuksia: sovellussalasanat sovelluksille, jotka eivät tue kaksivaiheista tunnistautumista (XML-RPC, Jetpack), ja mahdollisuus poistaa 2FA käytöstä luotetuilla laitteilla.
Tärkeä huomio: lisäosa ei tue Gutenberg-editoria, tarvitset klassisen editorin. Kehittäjä lupasi lisätä yhteensopivuuden, mutta näin ei ole vielä tapahtunut. Kirjoitushetkellä se on testattu WordPress 6.8.5:een asti, päivitetty 8 kuukautta sitten.
Plussat: moderni Vue.js-käyttöliittymä, WooCommerce-integraatio, sovellussalasanat. Miinukset: ei Gutenberg-tukea, vain 1 000+ asennusta, yksi kehittäjä (hylkäämisen riski).
4. Rublon MFA

🔗 Rublon MFA WordPress.orgissa | 🔗 Live-demo
Puolalainen MFA-yhdistelmä, joka meni paljon pidemmälle kuin "vain 2FA-lisäosa". Rublon asemoi itsensä yritystason ratkaisuksi monivaiheiseen tunnistautumiseen ja kattaa WordPressin lisäksi myös VPN:t, palvelimet, Microsoft-teknologiat ja kymmeniä pilvisovelluksia.
Todennusmenetelmät ovat vaikuttavat: Mobile Push, SMS Passcode, sähköpostilinkki, QR-koodi ja WebAuthn/U2F (laitteistopohjaiset tietoturva-avaimet). Asennuksen jälkeen lisäosa yhdistää Rublon API:in järjestelmätunnuksen ja salaisen avaimen avulla, käyttöönotto on intuitiivinen mutta vaatii rekisteröitymisen rublon.comissa.
Ilmainen taso kattaa perusskenaariot, Premium tuo mukanaan mukautetut käytännöt, vaatimustenmukaisuusraportit ja prioriteettituen. Yli 10 000 aktiivista asennusta WordPress.orgissa ja tuki viidelle kielelle vahvistavat: tuote elää ja kehittyy.
Plussat: laajin valikoima MFA-menetelmiä, yritystaso, WebAuthn/U2F. Miinukset: pakollinen toimittajarekisteröityminen, ylimitoitettu yksinkertaiselle blogille.
5. GatewayAPI

🔗 GatewayAPI WordPress.orgissa | 🔗 Live-demo
GatewayAPI ei ole perinteinen kaksivaiheisen tunnistautumisen lisäosa, vaan täysiverinen SMS-moottori WordPressille, jossa kaksivaiheinen tunnistautuminen on sisäänrakennettu moduuli. Jos sinulla on WooCommerce-verkkokauppa ja lähetät jo asiakkaille tilausvahvistuksia tekstiviestillä, kaksivaiheinen tunnistautuminen GatewayAPI:n kautta on looginen lisäys ilman erillisen lisäosan asentamista.
Keskeiset ominaisuudet: tekstiviesti-ilmoitukset WooCommerce-tilauksista, massatekstiviestikampanjat, vastaanottajien tuonti CSV:stä, kontaktien segmentointi ja shortcodet mukautettuja viestejä varten. Kaksivaiheisen tunnistautumisen moduulilla voit lähettää kertakäyttöisen koodin käyttäjän puhelinnumeroon ja muistaa laitteen 30 päivän ajan.
Aloittaaksesi tarvitset ilmaisen tilin GatewayAPI.comissa. Rekisteröitymisen jälkeen saat API-avaimen ja vaiheittaisen oppaan kuvakaappauksilla, dokumentaatio on englanniksi mutta intuitiivisesti selkeää. Haittapuoli on ilmeinen: kaksivaiheinen tunnistautuminen vain tekstiviestillä, ei TOTP-sovelluksia eikä sähköpostikoodeja.
Plussat: tehokas SMS-moottori WooCommercelle, selkeä käyttöliittymä, massakampanjat. Miinukset: vain tekstiviestitunnistautuminen, riippuvuus ulkoisesta SMS-palveluntarjoajasta.
6. WP 2FA

🔗 WP 2FA WordPress.orgissa | 🔗 Live-demo
Jos miniOrange on "maksimimäärä metodeja" ja Two-Factor "minimimäärä koodia", niin Melapressin WP 2FA asettuu kultaiseen keskiväliin: pakotettu kaksivaiheinen tunnistautuminen kaikille sivuston käyttäjille joustavilla käytännöillä ja luotettujen laitteiden sallittujen listalla.
Lisäosalla on yli 200 000 aktiivista asennusta ja 4,5 tähden arvio. Aktivoinnin jälkeen sinut toivottaa tervetulleeksi asennusvelho (ensimmäisen kerran velho), joka määrittää 2FA:n valituille rooleille parissa minuutissa. TOTP-sovelluksia (Google Authenticator, Authy, FreeOTP), sähköpostikoodeja ja varapalautuskoodeja tuetaan.
Versio 3.0 (syyskuu 2025) toi uudistetun käyttöliittymän, parannetun multisite-käsittelyn ja "luotetut laitteet" -käytännön, jossa on mukautettava voimassaoloaika. Ilmainen versio kattaa lähes kaiken, Premium (29 $/vuosi) lisää WooCommerce-integraation, white-labelin ja prioriteettituen.
Plussat: pakotettu 2FA kaikille rooleille, asennusvelho, yli 200 000 asennusta. Miinukset: Premium WooCommercelle, ei SMS:ää suoraan paketista (vain kolmannen osapuolen yhdyskäytävän kautta).
7. Duo Universal
🔗 Duo Universal WordPress.orgissa | 🔗 Live-demo
Ciscon yritysratkaisu niille, jotka jo käyttävät Duo Securityä yrityksensä infrastruktuurissa. Tämä ei ole vain WordPress-lisäosa, se on osa Duo-ekosysteemiä, joka kattaa VPN:t, palvelimet, pilvisovellukset ja kymmenien CMS-järjestelmien hallintapaneelit.
Duo Universal korvasi vanhan Duo Two-Factor Authentication -lisäosan, jonka tuki päättyi syyskuussa 2024. Uusi versio käyttää Universal Promptia, modernia iframea, jossa on mukautuva käyttöliittymä vanhentuneen Duo Promptin sijaan.
Tunnistautumismenetelmät: Duo Push (yksi napautus sovelluksessa, nopein tapa), TOTP-koodit, SMS, puhelu ja OATH-yhteensopivat laitteistotokenit. Ilmainen enintään 10 käyttäjälle, sen jälkeen alkaen 3 $/käyttäjä kuukaudessa. Toimistolle, joka hallinnoi kymmeniä sivustoja ja on jo Duossa, se on ilmeinen valinta.
Plussat: Ciscon yritystaso, yhden napautuksen Push-tunnistautuminen, laitteistotokenit. Miinukset: sidottu Duo-ekosysteemiin, ylimitoitettu yksittäiselle sivustolle.
Erikoistuneiden 2FA-lisäosien lisäksi kaksivaiheista tunnistautumista "suoraan paketista" tarjoavat suositut tietoturvayhdistelmät. Jos käytät jo jotakin niistä, erillistä lisäosaa ei tarvita: Shield Security (entinen WP Simple Firewall) sisältää 2FA:n ja brute force -suojauksen, Wordfence (yli 4 miljoonaa asennusta) tukee mitä tahansa TOTP-sovellusta, Solid Security (entinen iThemes Security Pro) lisäsi pääsyavaimet ja Patchstack-integraation, ja ManageWP rakensi 2FA:n keskitettyyn sivustonhallintapaneeliin.
⁉️🤔 Usein kysytyt kysymykset
Miten TOTP eroaa tekstiviestikoodista?
TOTP (Time-based One-Time Password) generoidaan puhelimesi autentikointisovelluksessa ja se vaihtuu 30 sekunnin välein. Koodia ei lähetetä verkon yli, vaan se lasketaan paikallisesti jaetun salaisuuden ja kellonajan perusteella. Tekstiviestikoodi lähetetään matkapuhelinverkon kautta, mikä altistaa sen SIM-swap-hyökkäyksille. TOTP on turvallisempi eikä vaadi matkapuhelinverkon kuuluvuutta.
Onko pakko asentaa erillinen lisäosa 2FA:ta varten?
Ei, jos käytät jo Wordfenceä, Solid Securityä tai Shield Securityä, kaikki kolme sisältävät kaksivaiheisen tunnistautumisen osana kokonaispakettia. Tietoturvayhdistelmien 2FA-toiminnallisuus on kuitenkin yleensä perustasoinen (TOTP + varakoodit). Jos tarvitset tekstiviestejä, push-ilmoituksia tai pakotettua 2FA:ta rooleittain, hanki erikoistunut lisäosa.
Mitä tapahtuu, jos kadotan puhelimeni, jossa on autentikointisovellus?
Kaikki listatut lisäosat generoivat varapalautuskoodeja 2FA:n käyttöönoton yhteydessä. Tallenna ne turvalliseen paikkaan (salasanamanageriin, tulosteena kassakaappiin). Jos koodit katoavat, palautus riippuu lisäosasta: miniOrange tarjoaa turvakysymyksiä, WP 2-Step Verification sallii nollauksen FTP:n kautta, Two-Factor vaatii tietokantapääsyn. Ennen 2FA:n aktivointia tarkista aina palautusmenettely kyseisen lisäosan dokumentaatiosta.
Tarvitaanko 2FA:ta, jos minulla on vahva salasana ja kaksivaiheinen tunnistautuminen hotellissa?
Kyllä. Salasana voi vuotaa tietojenkalastelun, näppäimistötallentimen, tietokantamurron tai suojaamattoman Wi-Fi-verkon kautta. Hotellin 2FA suojaa pääsyn hotellin hallintapaneeliin, mutta ei WordPressin ylläpitoon, nämä ovat kaksi eri hyökkäysvektoria. Kaksivaiheinen tunnistautuminen WordPress-tasolla sulkee nimenomaan kirjautumisen CMS:ään, mikä on kriittisen tärkeää, kun ylläpitotunnukset vaarantuvat.
Mikä lisäosa valita, jos sivusto on WooCommercella ja sillä on satoja asiakaskäyttäjiä?
WP 2FA Melapressilta. Se on ainoa ilmainen, joka tarjoaa pakotetun 2FA:n kaikille rooleille joustavilla käytännöillä, voit vaatia ylläpitäjiä ja toimittajia käyttämään 2FA:ta ja jättää sen vapaaehtoiseksi ostajille (customer). Lisäksi Premium-versiossa on suora WooCommerce-integraatio, jossa 2FA on käyttäjän omalla tilillä. Jos tekstiviesti-ilmoitukset ovat kaupalle kriittisiä, yhdistä lisäksi GatewayAPI tekstiviestiyhdyskäytävänä.
Mitä asentaa vuonna 2026: lopullinen erittely tehtävittäin
Kaksivaiheisen tunnistautumisen lisäosan valinta kiteytyy kolmeen skenaarioon.
Jos sinulla on henkilökohtainen blogi tai pieni sivusto, asenna miniOrange 2FA. Maksimimäärä autentikointimenetelmiä ilmaisversiossa, ystävällinen venäjänkielinen käyttöliittymä ja yli 200 000 asennusta elävällä tuella WordPress.org-foorumilla. Minimalistien vaihtoehto on Two-Factor: avointa lähdekoodia, ilman Premium-muureja ja ydinkehittäjiltä.
Toimittajatiimi tai asiakassivustot, ehdottomasti WP 2FA. Pakotettu 2FA rooleittain, asennusvelho 2 minuutissa ja yli 200 000 aktiivista asennusta. Maksullinen taso 29 $/vuosi lisää WooCommercen ja white-labelin, pennosia verrattuna hakkeroinnin seurauksiin.
Toimisto tai yritys, jolla on Duo-infrastruktuuri, Duo Universal Ciscolla. Jos käytät jo Duota VPN:ään ja palvelimiin, WordPressin lisääminen samaan hallintakonsoliin on looginen askel. Yhden napautuksen Push-autentikointi säästää koko tiimin aikaa.
Ja lopuksi: kaksivaiheinen tunnistautuminen ei ole taikuutta eikä hopealuoti. Se ei korvaa vahvoja salasanoja, säännöllisiä varmuuskopioita ja lisäosien päivityksiä. Mutta kaikista wp-adminin suojaustoimenpiteistä tämä tarjoaa parhaan tuoton 5 minuutin asennusajalla. Älä lykkää sitä.



