Skip to content

Всё для WordPress, веб-разработки — и не только

🔐 Двухфакторная аутентификация WordPress с помощью Google Authenticator

🔐 Двухфакторная аутентификация WordPress с помощью Google Authenticator

Вы заходите в админку своего сайта и видите десятки failed-попыток входа с разных IP. Брутфорс-боты не спят: они перебирают пароли круглосуточно, а стандартная связка «логин + пароль» давно перестала быть надёжным замком. Один слитый или подобранный пароль, и сайт уже не ваш.

Решение есть, и оно бесплатное. Двухфакторная аутентификация через Google Authenticator добавляет второй рубеж: даже если пароль скомпрометирован, без одноразового кода с вашего телефона злоумышленник не войдёт. Сегодня покажу, как подключить эту защиту к WordPress за 10 минут, пошагово, со скриншотами каждого этапа.

💡 Быстрый обзор:

  • Устанавливаете плагин Google Authenticator из репозитория WordPress.org.
  • Настраиваете секретный ключ или сканируете QR-код в приложении на смартфоне.
  • Активируете двухфакторную проверку для своего пользователя, и для всех, кому нужна усиленная защита.
  • При следующем входе система запросит 6-значный код из приложения.

1. Установка плагина Google Authenticator

Плагин Google Authenticator, бесплатный, с открытым кодом, живёт в официальном репозитории WordPress.org. На момент написания актуальная версия 0.55, протестирована вплоть до PHP 8.5. Плагин поддерживается: последнее обновление добавило совместимость с современными версиями PHP, а крайний отзыв на WordPress.org датирован апрелем 2026.

Чтобы установить, идём в Консоль WordPress → Плагины → Добавить новый.

Меню добавления нового плагина в консоли WordPress

В строке поиска вводим google authenticator. Первый результат, то, что нужно: плагин с тем самым зелёным щитом на иконке, авторство указано как Ivan (текущий мейнтейнер; изначально плагин создал Henrik Schack, передавший проект сообществу).

Результаты поиска плагина Google Authenticator в админке

Жмём «Установить», дожидаемся распаковки, и Активировать.

Кнопка активации плагина после установки

У плагина нет собственного пункта в боковом меню консоли. Все настройки привязаны к профилю конкретного пользователя, это осознанное решение: каждый пользователь сайта включает 2FA для своей учётной записи отдельно.

2. Настройка параметров двухфакторной аутентификации

Переходим в Пользователи → Ваш профиль и прокручиваем вниз до секции Google Authenticator Settings. Вот что вы там увидите:

Секция настроек Google Authenticator в профиле пользователя WordPress

Разберём каждое поле.

Описание (Description). Этот текст появится в приложении Google Authenticator рядом с кодом. Если у вас в приложении привязано несколько сайтов и сервисов, осмысленное описание спасает от путаницы. Названия сайта достаточно, например, MyBlog или ThinkingTeapot.

Расслабленный режим (Relaxed Mode). По умолчанию 6-значный код живёт одну минуту. Relaxed Mode расширяет окно до четырёх минут в обе стороны, полезно, если часы на сервере и телефоне иногда расходятся. На моей практике пара секунд разницы, не редкость; этот режим снимает головную боль, не снижая безопасность критично.

Секретный ключ (Secret). Нужен, если вы хотите добавить учётную запись в приложение вручную, без сканирования QR-кода. Чтобы использовать ключ: откройте Google Authenticator на телефоне → Меню → Добавить аккаунт → Ввести ключ. Но есть способ проще.

QR-код. Рекомендованный и самый быстрый путь. Нажмите Показать / скрыть QR-код:

QR-код для привязки WordPress к Google Authenticator

Теперь берём телефон.

3. Привязка смартфона через QR-код

Откройте Google Authenticator на телефоне (Android или iPhone, приложение бесплатно в Google Play и App Store). Нажмите + или Настроить аккаунт:

Экран добавления аккаунта в приложении Google Authenticator

Выберите Сканировать штрихкод и наведите камеру на QR-код с экрана. Распознавание занимает секунду-две.

Сканирование QR-кода камерой телефона в Google Authenticator

Готово: сайт появился в списке подключённых аккаунтов приложения, одноразовые коды генерируются каждые 30 секунд. Осталось включить проверку на стороне WordPress.

4. Активация и первая проверка

Вернитесь к настройкам профиля. Установите флажок Активный (Active), именно этот чекбокс включает принудительный запрос кода при входе. Пока он не отмечен, 2FA не работает, сколько бы вы ни сканировали QR-коды.

Пароли приложений (App Passwords). Эта опция создаёт отдельный длинный пароль для доступа через XML-RPC, устаревший протокол, который современные интеграции практически не используют. REST API WordPress полностью заменил XML-RPC, а мобильные приложения давно работают через Application Passwords (встроенная фича ядра с WordPress 5.6). Если вы точно не знаете, зачем вам XML-RPC, оставьте App Passwords выключенными. Это лишняя дыра.

Флажок активации Google Authenticator и секция паролей приложений

Финальный штрих: кнопка Обновить профиль в самом низу страницы. Без неё ни одна настройка не сохранится.

Теперь самое интересное, проверка. Выйдите из учётной записи и откройте страницу входа заново:

Страница входа WordPress с полем для кода Google Authenticator

Стандартная форма логина пополнилась полем Google Authenticator Code. Вводите логин, пароль, открываете приложение на телефоне, копируете 6 цифр, и вы в админке. Никаких SMS, никаких email-кодов, никакой задержки.

📹 Видео: подключение Google Authenticator к WordPress за 3 минуты

Если удобнее смотреть, а не читать, вот короткое англоязычное видео с живой демонстрацией всего процесса от установки плагина до первого входа с 2FA:

⁉️🤔 Частые вопросы

Что делать, если телефон потерялся, а 2FA включена?

Зайдите на сервер по FTP или SSH и удалите папку плагина, wp-content/plugins/google-authenticator. После этого вход по логину и паролю восстановится. Сразу после входа установите плагин заново и привяжите новый телефон. На будущее: запишите секретный ключ на бумагу и храните в надёжном месте, это ваш аварийный доступ. Если FTP-доступа нет, обратитесь к хостинг-провайдеру: техподдержка умеет отключать плагины через файловый менеджер или WP-CLI (wp plugin deactivate google-authenticator).

Почему код из приложения не принимается при входе?

Причина почти всегда одна: рассинхронизация времени. Google Authenticator использует TOTP, Time-based One-Time Password, где код привязан к точному времени. Часы на сервере и на телефоне должны совпадать с погрешностью не более 30 секунд. На Android-устройствах проблема решается приложением ClockSync. Второй вариант, включить Relaxed Mode в настройках плагина: он расширяет допустимое окно до четырёх минут.

Можно ли использовать один телефон для нескольких сайтов на WordPress?

Да. В приложении Google Authenticator можно добавить неограниченное количество аккаунтов. Каждый сайт получит свою строчку с отдельным 6-значным кодом, они не пересекаются и не конфликтуют. Описание (Description) в настройках как раз для того, чтобы не перепутать проекты.

Google Authenticator не умеет делать резервные копии. Есть альтернативы?

Да, и это разумный апгрейд. Authy, бесплатное приложение с облачной синхронизацией: сменили телефон, восстановили доступ ко всем аккаунтам по паролю. 1Password и LastPass тоже имеют встроенные TOTP-генераторы. А для тех, кому нужна аппаратная защита, существует YubiKey, физический ключ, поддерживающий стандарт FIDO U2F. Он не генерирует коды, а подтверждает вход прикосновением, и его невозможно подделать удалённо.

Нужна ли двухфакторная аутентификация, если у меня маленький сайт?

Нужна. Брутфорс-ботам безразличен размер сайта, они сканируют интернет по диапазонам IP и ломятся во всё подряд. Маленький сайт без 2FA взламывают не реже крупного, просто владелец замечает это позже. Установка Google Authenticator занимает 10 минут. Это дешевле, чем восстанавливать сайт из бэкапа.

Двухфакторная аутентификация: что ставить на WordPress в 2026 году

Google Authenticator для WordPress, минималистичное, надёжное и бесплатное решение. Оно закрывает ровно одну задачу: добавляет TOTP-код к стандартному логину. Никаких лишних настроек, совместимость с современными версиями PHP, открытый код на WordPress.org. Для личного блога, небольшого сайта компании или портфолио, идеальный выбор.

Если сайт принимает платежи, хранит пользовательские данные или просто не имеет права на downtime, посмотрите в сторону более многофункциональных плагинов вроде WP 2FA или miniOrange. Они добавляют резервные коды, политики принудительного включения 2FA для определённых ролей и поддержку нескольких методов аутентификации одновременно. Но для 90% сайтов на WordPress того, что даёт Google Authenticator, более чем достаточно.

Установите плагин сегодня. Десять минут, и брутфорс-ботам здесь больше не рады.