אבטחה · מד חשיפה

אימות דו-שלבי (2FA) בוורדפרס — למה ואיך מפעילים

אם גנבו לך את הסיסמה — 2FA הוא מה שעדיין עוצר את הפורץ בשער. זו אחת ההגנות החזקות ביותר ביחס למאמץ. הנה למה זה עובד, ואיך מדליקים בוורדפרס.

WPE by OCWאבטחה4 דק׳ קריאה
האם האתר שלך חושף אותך לתביעות?

רוב הפריצות לאתרי וורדפרס אינן "האקר גאון" אלא בוט אוטומטי שמנסה אלפי צירופי סיסמה בשנייה (brute force). אימות דו-שלבי (2FA) הוא ההגנה שמנטרלת בדיוק את זה: גם אם הבוט ניחש את הסיסמה, בלי הגורם השני הוא לא נכנס. זו אחת ההגנות הכי חזקות ביחס למאמץ — כמה דקות התקנה. הנה איך.

מה זה 2FA ולמה הוא עובד

אימות דו-שלבי דורש שני דברים כדי להיכנס: משהו שאתה יודע (הסיסמה) ומשהו שיש לך (קוד חד-פעמי מהטלפון). סיסמה לבדה אפשר לנחש או לגנוב; את הקוד המתחלף מהטלפון — הרבה יותר קשה. לכן גם אם הסיסמה דלפה, הפורץ נעצר בשלב השני.

סוגי הגורם השני — מה עדיף

  • אפליקציית authenticator (למשל Google Authenticator, Authy) — מייצרת קוד מתחלף כל 30 שניות. המומלץ ביותר: עובד בלי קליטה, ולא ניתן ליירוט כמו SMS.
  • SMS — קוד בהודעה. עדיף על כלום, אבל חשוף יותר (החלפת-סים, יירוט). לא הבחירה הראשונה.
  • מפתח פיזי / passkey — הרמה הגבוהה ביותר, נפוץ פחות באתרים קטנים.

איך מפעילים בוורדפרס — צעד אחר צעד

וורדפרס לא כולל 2FA מובנה, אבל מפעילים אותו בקלות דרך תוסף:

  1. התקן תוסף 2FA — יש תוספים ייעודיים, ורוב תוספי האבטחה הגדולים כוללים מודול 2FA.
  2. הפעל את המודול והגדר את שיטת האימות (מומלץ: authenticator).
  3. סרוק את קוד ה-QR באפליקציית ה-authenticator בטלפון — היא תתחיל לייצר קודים.
  4. שמור קודי-גיבוי (backup codes) במקום בטוח — הם מצילים אותך אם תאבד את הטלפון.
  5. התנתק והתחבר מחדש כדי לוודא שהזרימה עובדת.

על אילו משתמשים להפעיל

לכל הפחות על כל משתמשי-הניהול (Administrator) — אלה החשבונות שפריצה אליהם משתלטת על האתר. באתר עם כמה עורכים, כדאי לחייב 2FA על כל תפקיד שיכול לשנות תוכן. אפשר להגדיר את זה כחובה ברמת-האתר.

טעויות שכדאי להימנע מהן

  • לא לשמור קודי-גיבוי — ואז נעילה החוצה כשמחליפים טלפון.
  • להסתמך על SMS בלבד כשאפשר authenticator.
  • להפעיל רק על עצמך ולהשאיר אדמינים אחרים חשופים.
  • 2FA בלי סיסמה חזקה — הן משלימות זו את זו, לא מחליפות.

2FA לא רק לוורדפרס

ההתחברות לוורדפרס היא רק דלת אחת. אותו עיקרון שווה זהב גם על חשבון האחסון (hosting/cPanel), על תיבת המייל שאליה מגיעות איפוסי-הסיסמה, ועל חשבון הדומיין. פורץ שמשתלט על המייל שלך יכול לאפס סיסמאות בכל מקום — לכן הפעל 2FA קודם כל על תיבת-המייל הראשית. שרשרת האבטחה חזקה כמו החוליה החלשה בה.

רוצה לדעת אם האתר שלך חושף פרצות ידועות? הרץ בדיקת חשיפה חינמית — סריקה חיצונית שמראה את סימני-האזהרה של נגישות, פרטיות ואבטחה. בדקה, בחינם.

מה עושים עכשיו — הצעד הראשון

  1. בדוק את החשיפה החיצונית שלך. הרץ בדיקת חשיפה חינמית — תראה אם הגרסה חשופה ואם יש קבצים רגישים פתוחים.
  2. הדלק 2FA על כל מנהל, עם authenticator + קודי-גיבוי.
  3. חזק את הסיסמאות ובטל את שם-המשתמש admin.
  4. קרא את המדריך המלא להגנה על אתר וורדפרס.

המשך קריאה