Skip to content

Все для WordPress, веб-розробки — і не тільки

🔐 Двофакторна автентифікація WordPress за допомогою Google Authenticator

🔐 Двофакторна автентифікація WordPress за допомогою Google Authenticator

Ви заходите в адмінку свого сайту й бачите десятки failed-спроб входу з різних IP. Брутфорс-боти не сплять: вони перебирають паролі цілодобово, а стандартна зв’язка «логін + пароль» давно перестала бути надійним замком. Один злитий або підібраний пароль, і сайт уже не ваш.

Рішення є, і воно безплатне. Двофакторна автентифікація через Google Authenticator додає другий рубіж: навіть якщо пароль скомпрометовано, без одноразового коду з вашого телефону зловмисник не ввійде. Сьогодні покажу, як підключити цей захист до WordPress за 10 хвилин, покроково, зі скриншотами кожного етапу.

💡 Швидкий огляд:

  • Встановлюєте плагін Google Authenticator із репозиторію WordPress.org.
  • Налаштовуєте секретний ключ або скануєте QR-код у застосунку на смартфоні.
  • Активуєте двофакторну перевірку для свого користувача, і для всіх, кому потрібен посилений захист.
  • Під час наступного входу система запитає 6-значний код із застосунку.

1. Встановлення плагіна Google Authenticator

Плагін Google Authenticator, безплатний, з відкритим кодом, живе в офіційному репозиторії WordPress.org. На момент написання актуальна версія 0.55, протестована аж до PHP 8.5. Плагін підтримується: останнє оновлення додало сумісність із сучасними версіями PHP, а крайній відгук на WordPress.org датований квітнем 2026.

Щоб встановити, йдемо в Консоль WordPress → Плагіни → Додати новий.

Меню додавання нового плагіна в консолі WordPress

У рядку пошуку вводимо google authenticator. Перший результат, те, що потрібно: плагін із тим самим зеленим щитом на іконці, авторство зазначено як Ivan (поточний мейнтейнер; спочатку плагін створив Henrik Schack, який передав проєкт спільноті).

Результати пошуку плагіна Google Authenticator в адмінці

Тиснемо «Встановити», чекаємо розпакування, і Активувати.

Кнопка активації плагіна після встановлення

Плагін не має власного пункту в бічному меню консолі. Усі налаштування прив’язані до профілю конкретного користувача — це свідоме рішення: кожен користувач сайту вмикає 2FA для свого облікового запису окремо.

2. Налаштування параметрів двофакторної автентифікації

Переходимо в Користувачі → Ваш профіль і прокручуємо вниз до секції Google Authenticator Settings. Ось що ви там побачите:

Секція налаштувань Google Authenticator у профілі користувача WordPress

Розберемо кожне поле.

Опис (Description). Цей текст з’явиться в застосунку Google Authenticator поруч із кодом. Якщо у вас у застосунку прив’язано кілька сайтів і сервісів, осмислений опис рятує від плутанини. Назви сайту достатньо, наприклад, MyBlog або ThinkingTeapot.

Розслаблений режим (Relaxed Mode). За замовчуванням 6-значний код живе одну хвилину. Relaxed Mode розширює вікно до чотирьох хвилин в обидва боки, корисно, якщо годинники на сервері й телефоні іноді розходяться. На моїй практиці пара секунд різниці, не рідкість; цей режим знімає головний біль, не знижуючи безпеку критично.

Секретний ключ (Secret). Потрібен, якщо ви хочете додати обліковий запис у застосунок вручну, без сканування QR-коду. Щоб використати ключ: відкрийте Google Authenticator на телефоні → Меню → Додати акаунт → Ввести ключ. Але є спосіб простіший.

QR-код. Рекомендований і найшвидший шлях. Натисніть Показати / сховати QR-код:

QR-код для прив'язки WordPress до Google Authenticator

Тепер беремо телефон.

3. Прив’язка смартфона через QR-код

Відкрийте Google Authenticator на телефоні (Android або iPhone, застосунок безплатний у Google Play та App Store). Натисніть + або Налаштувати акаунт:

Екран додавання акаунта в додатку Google Authenticator

Виберіть Сканувати штрихкод і наведіть камеру на QR-код з екрана. Розпізнавання займає секунду-дві.

Сканування QR-коду камерою телефону в Google Authenticator

Готово: сайт з’явився у списку підключених акаунтів застосунку, одноразові коди генеруються кожні 30 секунд. Залишилося ввімкнути перевірку на стороні WordPress.

4. Активація та перша перевірка

Поверніться до налаштувань профілю. Встановіть прапорець Активний (Active), саме цей чекбокс вмикає примусовий запит коду під час входу. Поки його не позначено, 2FA не працює, скільки б ви не сканували QR-коди.

Паролі застосунків (App Passwords). Ця опція створює окремий довгий пароль для доступу через XML-RPC, застарілий протокол, який сучасні інтеграції практично не використовують. REST API WordPress повністю замінив XML-RPC, а мобільні застосунки давно працюють через Application Passwords (вбудована фіча ядра з WordPress 5.6). Якщо ви точно не знаєте, навіщо вам XML-RPC, залиште App Passwords вимкненими. Це зайва діра.

Прапорець активації Google Authenticator і секція паролів додатків

Фінальний штрих: кнопка Оновити профіль у самому низу сторінки. Без неї жодне налаштування не збережеться.

Тепер найцікавіше, перевірка. Вийдіть з облікового запису й відкрийте сторінку входу заново:

Сторінка входу WordPress із полем для коду Google Authenticator

Стандартна форма логіну поповнилася полем Google Authenticator Code. Вводите логін, пароль, відкриваєте застосунок на телефоні, копіюєте 6 цифр, і ви в адмінці. Жодних SMS, жодних email-кодів, жодної затримки.

📹 Відео: підключення Google Authenticator до WordPress за 3 хвилини

Якщо зручніше дивитися, а не читати, ось коротке англомовне відео з живою демонстрацією всього процесу від встановлення плагіна до першого входу з 2FA:

⁉️🤔 Часті запитання

Що робити, якщо телефон загубився, а 2FA ввімкнена?

Зайдіть на сервер через FTP або SSH і видаліть папку плагіна, wp-content/plugins/google-authenticator. Після цього вхід за логіном і паролем відновиться. Одразу після входу встановіть плагін заново й прив’яжіть новий телефон. На майбутнє: запишіть секретний ключ на папір і зберігайте в надійному місці — це ваш аварійний доступ. Якщо FTP-доступу немає, зверніться до хостинг-провайдера: техпідтримка вміє вимикати плагіни через файловий менеджер або WP-CLI (wp plugin deactivate google-authenticator).

Чому код із застосунку не приймається під час входу?

Причина майже завжди одна: розсинхронізація часу. Google Authenticator використовує TOTP, Time-based One-Time Password, де код прив’язаний до точного часу. Годинники на сервері й на телефоні мають збігатися з похибкою не більше 30 секунд. На Android-пристроях проблема вирішується застосунком ClockSync. Другий варіант, увімкнути Relaxed Mode в налаштуваннях плагіна: він розширює допустиме вікно до чотирьох хвилин.

Чи можна використовувати один телефон для кількох сайтів на WordPress?

Так. У застосунку Google Authenticator можна додати необмежену кількість акаунтів. Кожен сайт отримає свій рядок з окремим 6-значним кодом, вони не перетинаються й не конфліктують. Опис (Description) у налаштуваннях якраз для того, щоб не переплутати проєкти.

Google Authenticator не вміє робити резервні копії. Чи є альтернативи?

Так, і це розумний апгрейд. Authy, безплатний застосунок із хмарною синхронізацією: змінили телефон, відновили доступ до всіх акаунтів за паролем. 1Password і LastPass також мають вбудовані TOTP-генератори. А для тих, кому потрібен апаратний захист, існує YubiKey, фізичний ключ, що підтримує стандарт FIDO U2F. Він не генерує коди, а підтверджує вхід дотиком, і його неможливо підробити віддалено.

Чи потрібна двофакторна автентифікація, якщо в мене маленький сайт?

Потрібна. Брутфорс-ботам байдужий розмір сайту, вони сканують інтернет за діапазонами IP і ломляться в усе підряд. Маленький сайт без 2FA зламують не рідше за великий, просто власник помічає це пізніше. Встановлення Google Authenticator займає 10 хвилин. Це дешевше, ніж відновлювати сайт із бекапу.

Двофакторна автентифікація: що ставити на WordPress у 2026 році

Google Authenticator для WordPress, мінімалістичне, надійне й безплатне рішення. Воно закриває рівно одну задачу: додає TOTP-код до стандартного логіну. Жодних зайвих налаштувань, сумісність із сучасними версіями PHP, відкритий код на WordPress.org. Для особистого блогу, невеликого сайту компанії чи портфоліо, ідеальний вибір.

Якщо сайт приймає платежі, зберігає користувацькі дані або просто не має права на downtime, подивіться в бік більш багатофункціональних плагінів на кшталт WP 2FA або miniOrange. Вони додають резервні коди, політики примусового ввімкнення 2FA для певних ролей і підтримку кількох методів автентифікації одночасно. Але для 90% сайтів на WordPress того, що дає Google Authenticator, більш ніж достатньо.

Встановіть плагін сьогодні. Десять хвилин, і брутфорс-ботам тут більше не раді.