Skip to content

Wszystko o WordPressie, tworzeniu stron — i nie tylko

🔐 Dwuskładnikowe uwierzytelnianie WordPress za pomocą Google Authenticator

🔐 Dwuskładnikowe uwierzytelnianie WordPress za pomocą Google Authenticator

Wchodzi Pan do panelu administracyjnego swojej witryny i widzi dziesiątki nieudanych prób logowania z różnych adresów IP. Boty brute-force nie śpią: przez całą dobę próbują odgadnąć hasła, a standardowe połączenie „login + hasło" już dawno przestało być solidnym zamkiem. Jedno wycieknięte lub odgadnięte hasło i witryna nie jest już Pana własnością.

Rozwiązanie istnieje i jest bezpłatne. Uwierzytelnianie dwuskładnikowe przez Google Authenticator dodaje drugą linię obrony: nawet jeśli hasło zostanie skompromitowane, bez jednorazowego kodu z Pana telefonu intruz nie zaloguje się. Dziś pokażę, jak podłączyć tę ochronę do WordPress w 10 minut, krok po kroku, ze zrzutami ekranu każdego etapu.

💡 Szybki przegląd:

  • Instaluje Pan wtyczkę Google Authenticator z repozytorium WordPress.org.
  • Konfiguruje Pan tajny klucz lub skanuje kod QR w aplikacji na smartfonie.
  • Aktywuje Pan weryfikację dwuskładnikową dla swojego konta użytkownika i dla wszystkich, którzy potrzebują wzmocnionej ochrony.
  • Podczas następnego logowania system poprosi o 6-cyfrowy kod z aplikacji.

1. Instalacja wtyczki Google Authenticator

Wtyczka Google Authenticator, bezpłatna, o otwartym kodzie źródłowym, znajduje się w oficjalnym repozytorium WordPress.org. W chwili pisania tego tekstu aktualna wersja to 0.55, przetestowana aż do PHP 8.5. Wtyczka jest utrzymywana: ostatnia aktualizacja dodała zgodność z nowoczesnymi wersjami PHP, a najnowsza opinia na WordPress.org pochodzi z kwietnia 2026.

Aby zainstalować, przechodzimy do Konsola WordPress → Wtyczki → Dodaj nową.

Menu dodawania nowej wtyczki w konsoli WordPress

W pasku wyszukiwania wpisujemy google authenticator. Pierwszy wynik to dokładnie to, czego potrzeba: wtyczka z tą samą zieloną tarczą na ikonie, autorstwo wskazane jako Ivan (obecny opiekun; pierwotnie wtyczkę stworzył Henrik Schack, który przekazał projekt społeczności).

Wyniki wyszukiwania wtyczki Google Authenticator w panelu administracyjnym

Klikamy „Zainstaluj", czekamy na rozpakowanie i Aktywuj.

Przycisk aktywacji wtyczki po instalacji

Wtyczka nie ma własnej pozycji w bocznym menu konsoli. Wszystkie ustawienia są powiązane z profilem konkretnego użytkownika, to świadoma decyzja: każdy użytkownik witryny włącza 2FA dla swojego konta oddzielnie.

2. Konfiguracja parametrów uwierzytelniania dwuskładnikowego

Przechodzimy do Użytkownicy → Pana profil i przewijamy w dół do sekcji Google Authenticator Settings. Oto, co Pan tam zobaczy:

Sekcja ustawień Google Authenticator w profilu użytkownika WordPress

Omówmy każde pole.

Opis (Description). Ten tekst pojawi się w aplikacji Google Authenticator obok kodu. Jeśli ma Pan w aplikacji podłączonych kilka witryn i serwisów, sensowny opis chroni przed pomyłką. Wystarczy nazwa witryny, na przykład MyBlog lub ThinkingTeapot.

Tryb zrelaksowany (Relaxed Mode). Domyślnie 6-cyfrowy kod jest ważny przez minutę. Relaxed Mode rozszerza okno do czterech minut w obie strony, przydatne, gdy zegary na serwerze i w telefonie czasem się rozjeżdżają. W mojej praktyce różnica kilku sekund nie jest rzadkością; ten tryb eliminuje problem, nie obniżając krytycznie bezpieczeństwa.

Tajny klucz (Secret). Potrzebny, jeśli chce Pan dodać konto do aplikacji ręcznie, bez skanowania kodu QR. Aby użyć klucza: otwiera Pan Google Authenticator na telefonie → Menu → Dodaj konto → Wprowadź klucz. Ale jest prostszy sposób.

Kod QR. Zalecana i najszybsza ścieżka. Proszę kliknąć Pokaż / ukryj kod QR:

Kod QR do powiązania WordPress z Google Authenticator

Teraz bierzemy telefon.

3. Podłączanie smartfona przez kod QR

Proszę otworzyć Google Authenticator na telefonie (Android lub iPhone, aplikacja jest bezpłatna w Google Play i App Store). Proszę kliknąć + lub Skonfiguruj konto:

Ekran dodawania konta w aplikacji Google Authenticator

Proszę wybrać Zeskanuj kod kreskowy i skierować aparat na kod QR z ekranu. Rozpoznanie zajmuje sekundę lub dwie.

Skanowanie kodu QR aparatem telefonu w Google Authenticator

Gotowe: witryna pojawiła się na liście podłączonych kont w aplikacji, kody jednorazowe są generowane co 30 sekund. Pozostało włączyć weryfikację po stronie WordPress.

4. Aktywacja i pierwsza weryfikacja

Proszę wrócić do ustawień profilu. Proszę zaznaczyć pole Aktywny (Active), to właśnie to pole wyboru włącza wymuszone żądanie kodu podczas logowania. Dopóki nie jest zaznaczone, 2FA nie działa, niezależnie od tego, ile kodów QR Pan zeskanował.

Hasła aplikacji (App Passwords). Ta opcja tworzy osobne, długie hasło do dostępu przez XML-RPC, przestarzały protokół, którego nowoczesne integracje praktycznie nie używają. REST API WordPress całkowicie zastąpił XML-RPC, a aplikacje mobilne od dawna działają przez Application Passwords (wbudowana funkcja rdzenia od WordPress 5.6). Jeśli nie wie Pan dokładnie, po co Panu XML-RPC, proszę pozostawić App Passwords wyłączone. To zbędna dziura.

Pole wyboru aktywacji Google Authenticator i sekcja haseł aplikacji

Ostatni szlif: przycisk Zaktualizuj profil na samym dole strony. Bez niego żadne ustawienie nie zostanie zapisane.

Teraz najciekawsze, weryfikacja. Proszę wylogować się z konta i otworzyć stronę logowania ponownie:

Strona logowania WordPress z polem na kod Google Authenticator

Standardowy formularz logowania został uzupełniony o pole Google Authenticator Code. Wprowadza Pan login, hasło, otwiera aplikację na telefonie, kopiuje 6 cyfr i jest Pan w panelu administracyjnym. Żadnych SMS-ów, żadnych kodów e-mail, żadnych opóźnień.

📹 Wideo: podłączenie Google Authenticator do WordPress w 3 minuty

Jeśli wygodniej jest Panu oglądać niż czytać, oto krótkie anglojęzyczne wideo z demonstracją na żywo całego procesu od instalacji wtyczki do pierwszego logowania z 2FA:

⁉️🤔 Często zadawane pytania

Co zrobić, jeśli telefon zaginął, a 2FA jest włączone?

Proszę zalogować się na serwer przez FTP lub SSH i usunąć folder wtyczki, wp-content/plugins/google-authenticator. Po tym logowanie za pomocą loginu i hasła zostanie przywrócone. Natychmiast po zalogowaniu proszę zainstalować wtyczkę ponownie i podłączyć nowy telefon. Na przyszłość: proszę zapisać tajny klucz na papierze i przechowywać w bezpiecznym miejscu, to Pana dostęp awaryjny. Jeśli nie ma Pan dostępu FTP, proszę skontaktować się z dostawcą hostingu: dział wsparcia technicznego potrafi wyłączać wtyczki przez menedżera plików lub WP-CLI (wp plugin deactivate google-authenticator).

Dlaczego kod z aplikacji nie jest akceptowany podczas logowania?

Przyczyna prawie zawsze jest jedna: rozsynchronizowanie czasu. Google Authenticator używa TOTP, Time-based One-Time Password, gdzie kod jest powiązany z dokładnym czasem. Zegary na serwerze i w telefonie muszą być zsynchronizowane z odchyleniem nie większym niż 30 sekund. Na urządzeniach z Androidem problem rozwiązuje aplikacja ClockSync. Drugą opcją jest włączenie Relaxed Mode w ustawieniach wtyczki: rozszerza on dopuszczalne okno do czterech minut.

Czy można używać jednego telefonu do kilku witryn na WordPress?

Tak. W aplikacji Google Authenticator można dodać nieograniczoną liczbę kont. Każda witryna otrzyma swój wiersz z osobnym 6-cyfrowym kodem, nie nakładają się one i nie kolidują ze sobą. Opis (Description) w ustawieniach służy właśnie do tego, aby nie pomylić projektów.

Google Authenticator nie potrafi tworzyć kopii zapasowych. Czy są alternatywy?

Tak, i jest to rozsądny upgrade. Authy, bezpłatna aplikacja z synchronizacją w chmurze: zmienił Pan telefon, przywrócił dostęp do wszystkich kont za pomocą hasła. 1Password i LastPass również mają wbudowane generatory TOTP. A dla tych, którzy potrzebują ochrony sprzętowej, istnieje YubiKey, fizyczny klucz obsługujący standard FIDO U2F. Nie generuje on kodów, lecz potwierdza logowanie dotknięciem i nie można go podrobić zdalnie.

Czy uwierzytelnianie dwuskładnikowe jest potrzebne, jeśli mam małą witrynę?

Jest potrzebne. Boty brute-force nie dbają o rozmiar witryny, skanują internet według zakresów IP i próbują włamać się do wszystkiego po kolei. Mała witryna bez 2FA jest łamana nie rzadziej niż duża, po prostu właściciel zauważa to później. Instalacja Google Authenticator zajmuje 10 minut. To tańsze niż odtwarzanie witryny z kopii zapasowej.

Uwierzytelnianie dwuskładnikowe: co instalować na WordPress w 2026 roku

Google Authenticator dla WordPress to minimalistyczne, niezawodne i bezpłatne rozwiązanie. Realizuje ono dokładnie jedno zadanie: dodaje kod TOTP do standardowego logowania. Żadnych zbędnych ustawień, zgodność z nowoczesnymi wersjami PHP, otwarty kod źródłowy na WordPress.org. Dla osobistego bloga, małej witryny firmowej lub portfolio to idealny wybór.

Jeśli witryna przyjmuje płatności, przechowuje dane użytkowników lub po prostu nie może sobie pozwolić na przestój, proszę spojrzeć w stronę bardziej wielofunkcyjnych wtyczek, takich jak WP 2FA lub miniOrange. Dodają one kody zapasowe, zasady wymuszające włączenie 2FA dla określonych ról oraz obsługę kilku metod uwierzytelniania jednocześnie. Jednak dla 90% witryn na WordPress to, co daje Google Authenticator, jest więcej niż wystarczające.

Proszę zainstalować wtyczkę dziś. Dziesięć minut i boty brute-force nie mają tu już czego szukać.