
🔐 Autenticação de dois fatores para WordPress com o Google Authenticator
Abre o painel de administração do seu site e vê dezenas de tentativas de login falhadas a partir de IPs diferentes. Os bots de força bruta nunca dormem: percorrem palavras-passe 24 horas por dia, 7 dias por semana, e a combinação padrão «nome de utilizador + palavra-passe» deixou de ser um cadeado fiável há muito tempo. Basta uma palavra-passe vazada ou adivinhada e o site deixa de ser seu.
Existe uma solução, e é gratuita. A autenticação de dois fatores via Google Authenticator acrescenta uma segunda linha de defesa: mesmo que a palavra-passe seja comprometida, um intruso não consegue entrar sem um código de utilização única gerado no seu telemóvel. Hoje vou mostrar-lhe como ligar esta proteção ao WordPress em 10 minutos, passo a passo, com capturas de ecrã de cada etapa.
💡 Visão geral rápida:
- Instale o plugin Google Authenticator a partir do repositório do WordPress.org.
- Configure a chave secreta ou leia um código QR na aplicação do seu smartphone.
- Ative a verificação de dois fatores para o seu utilizador e para todos os que precisem de proteção reforçada.
- No próximo login, o sistema solicitará um código de 6 dígitos gerado pela aplicação.
1. Instalar o plugin Google Authenticator
O plugin Google Authenticator, gratuito e de código aberto, está alojado no repositório oficial do WordPress.org. No momento em que escrevo, a versão atual é a 0.55, testada até ao PHP 8.5. O plugin é mantido ativamente: a última atualização adicionou compatibilidade com versões modernas do PHP, e a avaliação mais recente no WordPress.org data de abril de 2026.
Para instalar, vá a Painel do WordPress → Plugins → Adicionar Novo.

Na barra de pesquisa, escreva google authenticator. O primeiro resultado é o que precisa: um plugin com o mesmo escudo verde no ícone, cuja autoria é atribuída a Ivan (o atual mantenedor; originalmente, o plugin foi criado por Henrik Schack, que entregou o projeto à comunidade).

Clique em «Instalar agora», aguarde que descompacte e Ative.

O plugin não tem um item próprio na barra lateral do painel. Todas as definições estão associadas ao perfil de um utilizador específico, uma decisão deliberada: cada utilizador do site ativa o 2FA para a sua conta de forma independente.
2. Configurar as definições de autenticação de dois fatores
Navegue até Utilizadores → O seu perfil e desça até à secção Definições do Google Authenticator. Eis o que verá:

Vamos detalhar cada campo.
Descrição. Este texto aparecerá na aplicação Google Authenticator junto ao código. Se tiver vários sites e serviços associados na aplicação, uma descrição com significado evita confusões. O nome do site é suficiente, por exemplo, MyBlog ou ThinkingTeapot.
Modo Relaxado. Por predefinição, o código de 6 dígitos é válido durante um minuto. O Modo Relaxado alarga a janela para quatro minutos em ambas as direções, útil se os relógios do servidor e do telemóvel por vezes se desfasarem. Na minha experiência, uma diferença de alguns segundos não é incomum; este modo elimina a dor de cabeça sem reduzir criticamente a segurança.
Segredo. Necessário se quiser adicionar a conta à aplicação manualmente, sem ler um código QR. Para usar a chave: abra o Google Authenticator no seu telemóvel → Menu → Adicionar conta → Introduzir chave. Mas há uma forma mais fácil.
Código QR. A via recomendada e mais rápida. Clique em Mostrar/Ocultar código QR:

Agora pegue no seu telemóvel.
3. Associar o seu smartphone através do código QR
Abra o Google Authenticator no seu telemóvel (Android ou iPhone, a aplicação é gratuita no Google Play e na App Store). Toque em + ou Configurar conta:

Selecione Ler código de barras e aponte a câmara para o código QR no ecrã. O reconhecimento demora um ou dois segundos.

Pronto: o site aparece na lista de contas associadas da aplicação e os códigos de utilização única são gerados a cada 30 segundos. Falta apenas ativar a verificação no lado do WordPress.
4. Ativação e primeira verificação
Volte às definições do seu perfil. Marque a caixa de verificação Ativo, que é a caixa que ativa a solicitação obrigatória de código no login. Enquanto não estiver marcada, o 2FA não funciona, independentemente de quantos códigos QR ler.
Palavras-passe de Aplicação. Esta opção cria uma palavra-passe longa separada para acesso via XML-RPC, um protocolo obsoleto que as integrações modernas praticamente não usam. A API REST do WordPress substituiu completamente o XML-RPC, e as aplicações móveis há muito que funcionam através de Palavras-passe de Aplicação (uma funcionalidade central desde o WordPress 5.6). Se não sabe exatamente porque precisa do XML-RPC, deixe as Palavras-passe de Aplicação desativadas. É um buraco desnecessário.

O toque final: o botão Atualizar perfil no fundo da página. Sem ele, nenhuma definição será guardada.
Agora a parte interessante, a verificação. Termine a sessão na sua conta e abra novamente a página de login:

O formulário de login padrão inclui agora um campo Código Google Authenticator. Introduza o seu nome de utilizador, a palavra-passe, abra a aplicação no telemóvel, copie os 6 dígitos e está no painel de administração. Sem SMS, sem códigos por email, sem demoras.
📹 Vídeo: ligar o Google Authenticator ao WordPress em 3 minutos
Se prefere ver em vez de ler, aqui está um pequeno vídeo com uma demonstração ao vivo de todo o processo, desde a instalação do plugin até ao primeiro login com 2FA:
⁉️🤔 Perguntas frequentes
O que fazer se perder o telemóvel e o 2FA estiver ativo?
Aceda ao servidor via FTP ou SSH e elimine a pasta do plugin,
wp-content/plugins/google-authenticator. Depois disso, o login por nome de utilizador e palavra-passe será restabelecido. Imediatamente após iniciar sessão, reinstale o plugin e associe um novo telemóvel. Para o futuro: anote a chave secreta em papel e guarde-a num local seguro, esta é a sua via de acesso de emergência. Se não tiver acesso FTP, contacte o seu fornecedor de alojamento: o suporte sabe como desativar plugins através do gestor de ficheiros ou do WP-CLI (wp plugin deactivate google-authenticator).
Porque é que o código da aplicação não é aceite ao iniciar sessão?
A razão é quase sempre a mesma: dessincronização horária. O Google Authenticator usa TOTP, Palavra-passe de Uso Único Baseada no Tempo, em que o código está vinculado à hora exata. Os relógios do servidor e do telemóvel devem coincidir dentro de um intervalo de 30 segundos. Em dispositivos Android, o problema resolve-se com a aplicação ClockSync. A segunda opção é ativar o Modo Relaxado nas definições do plugin: alarga a janela permitida para quatro minutos.
Pode usar-se um telemóvel para vários sites WordPress?
Sim. Na aplicação Google Authenticator, pode adicionar um número ilimitado de contas. Cada site recebe a sua própria linha com um código de 6 dígitos separado, não se sobrepõem nem entram em conflito. A Descrição nas definições serve precisamente para não confundir os projetos.
O Google Authenticator não permite fazer cópias de segurança. Existem alternativas?
Sim, e é uma melhoria sensata. Authy, uma aplicação gratuita com sincronização na nuvem: mudou de telemóvel, restaurou o acesso a todas as contas com uma palavra-passe. O 1Password e o LastPass também têm geradores TOTP integrados. E para quem precisa de proteção por hardware, existe a YubiKey, uma chave física que suporta o padrão FIDO U2F. Não gera códigos, mas confirma o login com um toque, sendo impossível de falsificar remotamente.
A autenticação de dois fatores é necessária se eu tiver um site pequeno?
Sim. Os bots de força bruta não se importam com o tamanho do site, eles varrem a internet por intervalos de IP e atacam tudo indiscriminadamente. Um site pequeno sem 2FA é invadido com uma frequência não inferior à de um grande, o proprietário apenas se apercebe mais tarde. Instalar o Google Authenticator demora 10 minutos. É mais barato do que restaurar um site a partir de uma cópia de segurança.
Autenticação de dois fatores: o que instalar no WordPress em 2026
O Google Authenticator para WordPress é uma solução minimalista, fiável e gratuita. Aborda exatamente uma tarefa: adiciona um código TOTP ao login padrão. Sem definições extra, compatibilidade com versões modernas do PHP, código aberto no WordPress.org. Para um blogue pessoal, site de uma pequena empresa ou portefólio, é uma escolha ideal.
Se o site aceita pagamentos, armazena dados de utilizadores ou simplesmente não pode dar-se ao luxo de ter tempo de inatividade, explore plugins com mais funcionalidades, como o WP 2FA ou o miniOrange. Estes adicionam códigos de reserva, políticas para 2FA obrigatório para determinados perfis e suporte para vários métodos de autenticação em simultâneo. Mas para 90% dos sites WordPress, o que o Google Authenticator fornece é mais do que suficiente.
Instale o plugin hoje. Dez minutos e os bots de força bruta deixam de ser bem-vindos por aqui.



