Skip to content

Kaikki WordPressistä, web-kehityksestä — ja paljon muuta

🔐 Kaksivaiheinen todennus WordPressille Google Authenticatorilla

🔐 Kaksivaiheinen todennus WordPressille Google Authenticatorilla

Avaat sivustosi hallintapaneelin ja näet kymmeniä epäonnistuneita kirjautumisyrityksiä eri IP-osoitteista. Brute force -botit eivät nuku koskaan: ne kokeilevat salasanoja vuorokauden ympäri, ja perinteinen "käyttäjätunnus + salasana" -yhdistelmä lakkasi olemasta luotettava lukko jo kauan sitten. Yksi vuotanut tai arvattu salasana, eikä sivusto ole enää sinun.

Ratkaisu on olemassa, ja se on ilmainen. Kaksivaiheinen todennus Google Authenticatorin avulla tuo toisen puolustuslinjan: vaikka salasana paljastuisi, hyökkääjä ei pääse sisään ilman puhelimestasi tulevaa kertakäyttökoodia. Tänään näytän, miten tämä suoja liitetään WordPressiin 10 minuutissa, vaihe vaiheelta, ja jokaisesta vaiheesta on kuvakaappaus.

💡 Nopea yleiskatsaus:

  • Asenna Google Authenticator -lisäosa WordPressin.org-tietovarastosta.
  • Määritä salainen avain tai skannaa QR-koodi älypuhelimesi sovelluksessa.
  • Ota kaksivaiheinen varmennus käyttöön omalle käyttäjällesi ja kaikille, jotka tarvitsevat tehostettua suojaa.
  • Seuraavalla kirjautumiskerralla järjestelmä pyytää sovelluksesta saatavaa 6-numeroista koodia.

1. Google Authenticator -lisäosan asentaminen

Google Authenticator -lisäosa, ilmainen ja avoimen lähdekoodin, sijaitsee virallisessa WordPress.org-tietovarastossa. Kirjoitushetkellä nykyinen versio on 0.55, testattu PHP 8.5:een asti. Lisäosaa ylläpidetään aktiivisesti: viimeisin päivitys toi yhteensopivuuden nykyaikaisten PHP-versioiden kanssa, ja tuorein arvostelu WordPress.orgissa on huhtikuulta 2026.

Asenna siirtymällä kohtaan WordPressin hallintapaneeli → Lisäosat → Lisää uusi.

Valikko uuden liitännäisen lisäämiseksi WordPress-hallintapaneelissa

Kirjoita hakupalkkiin google authenticator. Ensimmäinen tulos on se mitä tarvitset: lisäosa, jonka kuvakkeessa on tuo sama vihreä kilpi, tekijäksi merkitty Ivan (nykyinen ylläpitäjä; alun perin lisäosan loi Henrik Schack, joka luovutti projektin yhteisölle).

Google Authenticator -liitännäisen hakutulokset hallintapaneelissa

Napsauta "Asenna nyt", odota purkamista ja Ota käyttöön.

Liitännäisen aktivointipainike asennuksen jälkeen

Lisäosalla ei ole omaa kohtaa hallintapaneelin sivupalkissa. Kaikki asetukset on sidottu tietyn käyttäjän profiiliin, mikä on tietoinen ratkaisu: jokainen sivuston käyttäjä ottaa 2FA:n käyttöön omalle tililleen erikseen.

2. Kaksivaiheisen todennuksen asetusten määrittäminen

Siirry kohtaan Käyttäjät → Oma profiilisi ja vieritä alas Google Authenticator -asetukset -osioon. Tässä on mitä näet:

Google Authenticator -asetukset WordPress-käyttäjäprofiilissa

Käydään läpi jokainen kenttä.

Kuvaus. Tämä teksti näkyy Google Authenticator -sovelluksessa koodin vieressä. Jos sovellukseesi on linkitetty useita sivustoja ja palveluita, kuvaava teksti säästää sekaannuksilta. Sivuston nimi riittää, esimerkiksi MyBlog tai ThinkingTeapot.

Relaxed Mode. Oletuksena 6-numeroinen koodi on voimassa yhden minuutin. Relaxed Mode laajentaa ikkunan neljään minuuttiin molempiin suuntiin, mikä on hyödyllistä, jos palvelimen ja puhelimen kellot joskus heittävät. Kokemukseni mukaan muutaman sekunnin ero ei ole harvinaista; tämä tila poistaa päänsäryn heikentämättä kriittisesti tietoturvaa.

Salaisuus. Tarvitaan, jos haluat lisätä tilin sovellukseen manuaalisesti, ilman QR-koodin skannausta. Käyttääksesi avainta: avaa Google Authenticator puhelimessasi → Valikko → Lisää tili → Syötä avain. Mutta on olemassa helpompikin tapa.

QR-koodi. Suositeltu ja nopein reitti. Napsauta Näytä/Piilota QR-koodi:

QR-koodi WordPressin ja Google Authenticatorin yhdistämiseksi

Ota nyt puhelin esiin.

3. Älypuhelimen linkittäminen QR-koodin avulla

Avaa Google Authenticator puhelimessasi (Android tai iPhone, sovellus on ilmainen Google Playssa ja App Storessa). Napauta + tai Määritä tili:

Lisää tili -näkymä Google Authenticator -sovelluksessa

Valitse Skannaa viivakoodi ja osoita kameralla näytöllä olevaa QR-koodia. Tunnistus kestää sekunnin tai kaksi.

QR-koodin skannaus puhelimen kameralla Google Authenticatorissa

Valmista: sivusto ilmestyy sovelluksen yhdistettyjen tilien listalle, kertakäyttökoodit luodaan 30 sekunnin välein. Jäljellä on enää varmennuksen käyttöönotto WordPressin puolella.

4. Aktivointi ja ensimmäinen varmennus

Palaa profiiliasetuksiisi. Valitse Aktiivinen-valintaruutu, tämä on se valintaruutu, joka ottaa pakolliset koodipyynnöt käyttöön kirjautumisen yhteydessä. Ennen kuin se on valittu, 2FA ei toimi, skannasitpa kuinka monta QR-koodia tahansa.

Sovellussalasanat. Tämä vaihtoehto luo erillisen pitkän salasanan käytettäväksi XML-RPC:n kautta, joka on vanhentunut protokolla, jota nykyaikaiset integraatiot eivät käytännössä koskaan käytä. WordPress REST API korvasi XML-RPC:n kokonaan, ja mobiilisovellukset ovat jo pitkään toimineet sovellussalasanojen avulla (ydinominaisuus WordPress 5.6:sta lähtien). Jos et tarkalleen tiedä, miksi tarvitset XML-RPC:tä, jätä sovellussalasanat pois käytöstä. Se on tarpeeton reikä.

Google Authenticatorin aktivointivalintaruutu ja sovellussalasanat

Viimeinen silaus: Päivitä profiili -painike sivun alareunassa. Ilman sitä mitään asetuksia ei tallenneta.

Nyt kiinnostava osuus, varmennus. Kirjaudu ulos tililtäsi ja avaa kirjautumissivu uudelleen:

WordPress-kirjautumissivu, jossa Google Authenticator -koodikenttä

Tavallinen kirjautumislomake sisältää nyt Google Authenticator -koodi -kentän. Syötä käyttäjätunnuksesi, salasanasi, avaa sovellus puhelimessasi, kopioi 6 numeroa, ja olet hallintapaneelissa. Ei tekstiviestejä, ei sähköpostikoodeja, ei viivettä.

📹 Video: Google Authenticatorin yhdistäminen WordPressiin 3 minuutissa

Jos katsot mieluummin kuin luet, tässä on lyhyt video, jossa esitellään koko prosessi asennuksesta ensimmäiseen 2FA-kirjautumiseen:

⁉️🤔 Usein kysytyt kysymykset

Mitä tehdä, jos puhelin katoaa ja 2FA on käytössä?

Ota yhteys palvelimeen FTP:n tai SSH:n kautta ja poista lisäosan kansio, wp-content/plugins/google-authenticator. Tämän jälkeen kirjautuminen käyttäjätunnuksella ja salasanalla palautuu. Kirjauduttuasi sisään asenna lisäosa välittömästi uudelleen ja linkitä uusi puhelin. Tulevaisuuden varalle: kirjoita salainen avain paperille ja säilytä sitä turvallisessa paikassa, tämä on hätävarasi. Jos sinulla ei ole FTP-yhteyttä, ota yhteyttä hosting-palveluntarjoajaasi: tuki osaa poistaa lisäosat käytöstä tiedostonhallinnan tai WP-CLI:n kautta (wp plugin deactivate google-authenticator).

Miksi sovelluksen koodia ei hyväksytä kirjautuessa?

Syy on lähes aina sama: ajan epäsynkronointi. Google Authenticator käyttää TOTP:tä, aikaperusteista kertasalasanaa, jossa koodi on sidottu tarkkaan aikaan. Palvelimen ja puhelimen kellojen on täsmättävä 30 sekunnin sisällä. Android-laitteissa ongelman ratkaisee ClockSync-sovellus. Toinen vaihtoehto on ottaa Relaxed Mode käyttöön lisäosan asetuksissa: se laajentaa sallitun ikkunan neljään minuuttiin.

Voiko yhtä puhelinta käyttää useille WordPress-sivustoille?

Kyllä. Google Authenticator -sovellukseen voi lisätä rajattoman määrän tilejä. Jokainen sivusto saa oman rivinsä erillisellä 6-numeroisella koodilla, ne eivät mene päällekkäin tai aiheuta ristiriitoja. Asetusten Kuvaus-kenttä on juuri sitä varten, etteivät projektit mene sekaisin.

Google Authenticator ei voi tehdä varmuuskopioita. Onko vaihtoehtoja?

Kyllä, ja se on järkevä parannus. Authy, ilmainen sovellus pilvisynkronoinnilla: vaihdoit puhelinta, palautit pääsyn kaikille tileille salasanalla. 1Passwordissa ja LastPassissa on myös sisäänrakennetut TOTP-generaattorit. Ja niille, jotka tarvitsevat laitteistopohjaista suojausta, on YubiKey, fyysinen avain, joka tukee FIDO U2F -standardia. Se ei luo koodeja vaan vahvistaa kirjautumisen kosketuksella, ja sitä on mahdotonta väärentää etänä.

Tarvitaanko kaksivaiheista todennusta, jos minulla on pieni sivusto?

Kyllä. Brute force -botit eivät välitä sivuston koosta, ne skannaavat internetiä IP-alueittain ja hyökkäävät kaikkeen summittaisesti. Pieni sivusto ilman 2FA:ta hakkeroituu yhtä usein kuin suurikin, omistaja vain huomaa sen myöhemmin. Google Authenticatorin asentaminen vie 10 minuuttia. Se on halvempaa kuin sivuston palauttaminen varmuuskopiosta.

Kaksivaiheinen todennus: mitä asentaa WordPressiin vuonna 2026

Google Authenticator WordPressille on minimalistinen, luotettava ja ilmainen ratkaisu. Se hoitaa täsmälleen yhden tehtävän: lisää TOTP-koodin tavalliseen kirjautumiseen. Ei ylimääräisiä asetuksia, yhteensopivuus nykyaikaisten PHP-versioiden kanssa, avoin lähdekoodi WordPress.orgissa. Henkilökohtaiselle blogille, pienen yrityksen sivustolle tai portfoliolle se on ihanteellinen valinta.

Jos sivusto vastaanottaa maksuja, tallentaa käyttäjätietoja tai sillä ei yksinkertaisesti ole varaa käyttökatkoihin, tutustu monipuolisempiin lisäosiin, kuten WP 2FA tai miniOrange. Ne lisäävät varakoodeja, käytäntöjä pakolliselle 2FA:lle tietyille rooleille ja tuen useille todennusmenetelmille samanaikaisesti. Mutta 90 prosentille WordPress-sivustoista Google Authenticatorin tarjoama on enemmän kuin riittävää.

Asenna lisäosa tänään. Kymmenen minuuttia, eivätkä brute force -botit ole enää tervetulleita tänne.