
🔐 Tofaktorautentisering for WordPress med Google Authenticator
Du åpner nettstedets adminpanel og ser dusinvis av mislykkede innloggingsforsøk fra ulike IP-adresser. Brute force-boter sover aldri: de prøver passord døgnet rundt, og standardkombinasjonen «brukernavn + passord» sluttet å være en pålitelig lås for lenge siden. Ett lekket eller gjettet passord, så er nettstedet ikke lenger ditt.
Det finnes en løsning, og den er gratis. Tofaktorautentisering via Google Authenticator legger til en ekstra forsvarslinje: selv om passordet blir kompromittert, slipper en angriper ikke inn uten en engangskode fra telefonen din. I dag skal jeg vise deg hvordan du kobler denne beskyttelsen til WordPress på 10 minutter, steg for steg, med skjermbilder av hvert trinn.
💡 Rask oversikt:
- Installer Google Authenticator-utvidelsen fra WordPress.org-repositoriet.
- Konfigurer den hemmelige nøkkelen eller skann en QR-kode i appen på smarttelefonen.
- Aktiver tofaktorverifisering for din bruker, og for alle som trenger utvidet beskyttelse.
- Ved neste innlogging vil systemet be om en 6-sifret kode fra appen.
1. Installere Google Authenticator-utvidelsen
Google Authenticator-utvidelsen, gratis og med åpen kildekode, ligger i det offisielle WordPress.org-repositoriet. I skrivende stund er gjeldende versjon 0.55, testet opp til PHP 8.5. Utvidelsen vedlikeholdes aktivt: den siste oppdateringen la til kompatibilitet med moderne PHP-versjoner, og den nyeste anmeldelsen på WordPress.org er datert april 2026.
For å installere, gå til WordPress Dashboard → Utvidelser → Legg til ny.

I søkefeltet skriver du google authenticator. Det første resultatet er det du trenger: en utvidelse med det samme grønne skjoldet på ikonet, opphavsperson oppgitt som Ivan (den nåværende vedlikeholderen; opprinnelig ble utvidelsen laget av Henrik Schack, som overlot prosjektet til fellesskapet).

Klikk «Installer nå», vent til den pakkes ut, og Aktiver.

Utvidelsen har ikke sitt eget element i sidepanelet på dashbordet. Alle innstillinger er knyttet til en spesifikk brukers profil, et bevisst valg: hver nettstedsbruker aktiverer 2FA for sin konto separat.
2. Konfigurere innstillinger for tofaktorautentisering
Naviger til Brukere → Din profil og bla ned til seksjonen Google Authenticator-innstillinger. Her er det du vil se:

La oss gå gjennom hvert felt.
Beskrivelse. Denne teksten vises i Google Authenticator-appen ved siden av koden. Hvis du har flere nettsteder og tjenester koblet i appen, sparer en meningsfylt beskrivelse deg for forvirring. Nettstedsnavnet er nok, for eksempel MyBlog eller ThinkingTeapot.
Utvidet modus. Som standard lever 6-sifret kode i ett minutt. Utvidet modus utvider vinduet til fire minutter i begge retninger, nyttig hvis klokkene på serveren og telefonen av og til drifter. Etter min erfaring er et par sekunders forskjell ikke uvanlig; denne modusen eliminerer hodepinen uten å redusere sikkerheten kritisk.
Hemmelighet. Nødvendig hvis du vil legge til kontoen i appen manuelt, uten å skanne en QR-kode. For å bruke nøkkelen: åpne Google Authenticator på telefonen → Meny → Legg til konto → Angi nøkkel. Men det finnes en enklere måte.
QR-kode. Den anbefalte og raskeste ruten. Klikk Vis/skjul QR-kode:

Ta nå frem telefonen.
3. Koble smarttelefonen via QR-kode
Åpne Google Authenticator på telefonen (Android eller iPhone, appen er gratis i Google Play og App Store). Trykk på + eller Konfigurer konto:

Velg Skann en strekkode og rett kameraet mot QR-koden på skjermen. Gjenkjenningen tar et sekund eller to.

Ferdig: nettstedet vises i appens liste over tilkoblede kontoer, engangskoder genereres hvert 30. sekund. Det eneste som gjenstår er å aktivere verifisering på WordPress-siden.
4. Aktivering og første verifisering
Gå tilbake til profilinnstillingene dine. Kryss av for Aktiv, dette er avkrysningsboksen som aktiverer obligatorisk kodeforespørsel ved innlogging. Før den er krysset av, fungerer ikke 2FA, uansett hvor mange QR-koder du skanner.
App-passord. Dette alternativet oppretter et separat langt passord for tilgang via XML-RPC, en utdatert protokoll som moderne integrasjoner praktisk talt aldri bruker. WordPress REST API erstattet XML-RPC fullstendig, og mobilapper har lenge fungert via Applikasjonspassord (en kjernefunksjon siden WordPress 5.6). Hvis du ikke vet nøyaktig hvorfor du trenger XML-RPC, la App-passord være deaktivert. Det er et unødvendig hull.

Siste finpuss: Oppdater profil-knappen helt nederst på siden. Uten den blir ingen innstillinger lagret.
Nå kommer den interessante delen, verifisering. Logg ut av kontoen din og åpne innloggingssiden igjen:

Standard innloggingsskjema inkluderer nå et Google Authenticator-kode-felt. Skriv inn brukernavn, passord, åpne appen på telefonen, kopier de 6 sifrene, og du er inne i adminpanelet. Ingen SMS, ingen e-postkoder, ingen forsinkelse.
📹 Video: koble Google Authenticator til WordPress på 3 minutter
Hvis du foretrekker å se fremfor å lese, her er en kort video med en live demonstrasjon av hele prosessen fra installering av utvidelsen til første 2FA-innlogging:
⁉️🤔 Ofte stilte spørsmål
Hva gjør du hvis telefonen er mistet og 2FA er aktivert?
Få tilgang til serveren via FTP eller SSH og slett utvidelsesmappen,
wp-content/plugins/google-authenticator. Etter det vil innlogging med brukernavn og passord bli gjenopprettet. Umiddelbart etter innlogging, installer utvidelsen på nytt og koble til en ny telefon. For fremtiden: skriv ned den hemmelige nøkkelen på papir og oppbevar den på et trygt sted, dette er din nødtilgang. Hvis du ikke har FTP-tilgang, kontakt driftsleverandøren din: support vet hvordan man deaktiverer utvidelser via filbehandleren eller WP-CLI (wp plugin deactivate google-authenticator).
Hvorfor blir ikke koden fra appen godtatt ved innlogging?
Årsaken er nesten alltid den samme: tidsdesynkronisering. Google Authenticator bruker TOTP, Time-based One-Time Password, der koden er knyttet til nøyaktig tid. Klokkene på serveren og telefonen må stemme innenfor 30 sekunder. På Android-enheter løses problemet med ClockSync-appen. Det andre alternativet er å aktivere Utvidet modus i utvidelsesinnstillingene: den utvider det tillatte vinduet til fire minutter.
Kan du bruke én telefon for flere WordPress-nettsteder?
Ja. I Google Authenticator-appen kan du legge til et ubegrenset antall kontoer. Hvert nettsted får sin egen linje med en separat 6-sifret kode, de overlapper eller konflikter ikke. Beskrivelsen i innstillingene er nettopp for ikke å forveksle prosjekter.
Google Authenticator kan ikke ta sikkerhetskopier. Finnes det alternativer?
Ja, og det er en fornuftig oppgradering. Authy, en gratis app med skysynkronisering: byttet telefon, gjenopprettet tilgang til alle kontoer med et passord. 1Password og LastPass har også innebygde TOTP-generatorer. Og for de som trenger maskinvarebeskyttelse, finnes YubiKey, en fysisk nøkkel som støtter FIDO U2F-standarden. Den genererer ikke koder, men bekrefter innlogging med et trykk, og den er umulig å forfalske eksternt.
Er tofaktorautentisering nødvendig hvis jeg har et lite nettsted?
Ja. Brute force-boter bryr seg ikke om nettstedets størrelse, de skanner internett etter IP-områder og angriper alt vilkårlig. Et lite nettsted uten 2FA blir hacket ikke sjeldnere enn et stort, eieren merker det bare senere. Å installere Google Authenticator tar 10 minutter. Det er billigere enn å gjenopprette et nettsted fra sikkerhetskopi.
Tofaktorautentisering: hva du bør installere på WordPress i 2026
Google Authenticator for WordPress er en minimalistisk, pålitelig og gratis løsning. Den adresserer nøyaktig én oppgave: legger til en TOTP-kode i standardinnloggingen. Ingen ekstra innstillinger, kompatibilitet med moderne PHP-versjoner, åpen kildekode på WordPress.org. For en personlig blogg, et lite firmanettsted eller en portefølje er det et ideelt valg.
Hvis nettstedet aksepterer betalinger, lagrer brukerdata eller rett og slett ikke har råd til nedetid, se på mer funksjonsrike utvidelser som WP 2FA eller miniOrange. De legger til reservekoder, retningslinjer for obligatorisk 2FA for visse roller og støtte for flere autentiseringsmetoder samtidig. Men for 90% av WordPress-nettsteder er det Google Authenticator tilbyr mer enn tilstrekkelig.
Installer utvidelsen i dag. Ti minutter, og brute force-boter er ikke lenger velkomne her.



