האם האתר שלך חושף אותך לתביעות?
רוב הפריצות לאתרי וורדפרס אינן "האקר גאון" אלא בוט אוטומטי שמנסה אלפי צירופי סיסמה בשנייה (brute force). אימות דו-שלבי (2FA) הוא ההגנה שמנטרלת בדיוק את זה: גם אם הבוט ניחש את הסיסמה, בלי הגורם השני הוא לא נכנס. זו אחת ההגנות הכי חזקות ביחס למאמץ — כמה דקות התקנה. הנה איך.
מה זה 2FA ולמה הוא עובד
אימות דו-שלבי דורש שני דברים כדי להיכנס: משהו שאתה יודע (הסיסמה) ומשהו שיש לך (קוד חד-פעמי מהטלפון). סיסמה לבדה אפשר לנחש או לגנוב; את הקוד המתחלף מהטלפון — הרבה יותר קשה. לכן גם אם הסיסמה דלפה, הפורץ נעצר בשלב השני.
סוגי הגורם השני — מה עדיף
- אפליקציית authenticator (למשל Google Authenticator, Authy) — מייצרת קוד מתחלף כל 30 שניות. המומלץ ביותר: עובד בלי קליטה, ולא ניתן ליירוט כמו SMS.
- SMS — קוד בהודעה. עדיף על כלום, אבל חשוף יותר (החלפת-סים, יירוט). לא הבחירה הראשונה.
- מפתח פיזי / passkey — הרמה הגבוהה ביותר, נפוץ פחות באתרים קטנים.
איך מפעילים בוורדפרס — צעד אחר צעד
וורדפרס לא כולל 2FA מובנה, אבל מפעילים אותו בקלות דרך תוסף:
- התקן תוסף 2FA — יש תוספים ייעודיים, ורוב תוספי האבטחה הגדולים כוללים מודול 2FA.
- הפעל את המודול והגדר את שיטת האימות (מומלץ: authenticator).
- סרוק את קוד ה-QR באפליקציית ה-authenticator בטלפון — היא תתחיל לייצר קודים.
- שמור קודי-גיבוי (backup codes) במקום בטוח — הם מצילים אותך אם תאבד את הטלפון.
- התנתק והתחבר מחדש כדי לוודא שהזרימה עובדת.
על אילו משתמשים להפעיל
לכל הפחות על כל משתמשי-הניהול (Administrator) — אלה החשבונות שפריצה אליהם משתלטת על האתר. באתר עם כמה עורכים, כדאי לחייב 2FA על כל תפקיד שיכול לשנות תוכן. אפשר להגדיר את זה כחובה ברמת-האתר.
טעויות שכדאי להימנע מהן
- לא לשמור קודי-גיבוי — ואז נעילה החוצה כשמחליפים טלפון.
- להסתמך על SMS בלבד כשאפשר authenticator.
- להפעיל רק על עצמך ולהשאיר אדמינים אחרים חשופים.
- 2FA בלי סיסמה חזקה — הן משלימות זו את זו, לא מחליפות.
2FA לא רק לוורדפרס
ההתחברות לוורדפרס היא רק דלת אחת. אותו עיקרון שווה זהב גם על חשבון האחסון (hosting/cPanel), על תיבת המייל שאליה מגיעות איפוסי-הסיסמה, ועל חשבון הדומיין. פורץ שמשתלט על המייל שלך יכול לאפס סיסמאות בכל מקום — לכן הפעל 2FA קודם כל על תיבת-המייל הראשית. שרשרת האבטחה חזקה כמו החוליה החלשה בה.
✅ רוצה לדעת אם האתר שלך חושף פרצות ידועות? הרץ בדיקת חשיפה חינמית — סריקה חיצונית שמראה את סימני-האזהרה של נגישות, פרטיות ואבטחה. בדקה, בחינם.
מה עושים עכשיו — הצעד הראשון
- בדוק את החשיפה החיצונית שלך. הרץ בדיקת חשיפה חינמית — תראה אם הגרסה חשופה ואם יש קבצים רגישים פתוחים.
- הדלק 2FA על כל מנהל, עם authenticator + קודי-גיבוי.
- חזק את הסיסמאות ובטל את שם-המשתמש
admin. - קרא את המדריך המלא להגנה על אתר וורדפרס.