Как включить двухфакторную защиту входа в WordPress

dvuhfaktornaya zashchita wordpress cover Без рубрики
WP 2FA с мастером: QR-код, код из приложения, резервные коды offline. Two Factor для одного админа. Не ставьте Google Authenticator до 0.56. Проверка входа и политика для команды.

Вы слышали про двухфакторку, но боитесь навсегда потерять доступ к админке, выбрать плохой плагин или сломать вход. Марина ведёт сайт студии маникюра: пароль сменила, но плагин безопасности пищит о попытках входа. Боится включить 2FA в выходные, когда клиенты пишут в WhatsApp. Решение: тест на своём аккаунте и резервные коды в заметках, не на том же телефоне. За 15-20 минут вы включите пароль плюс код из приложения и проверите второй шаг.

В ядре WordPress нет двухфакторной защиты — только плагин. Новичку удобнее WP 2FA с мастером; альтернатива — Two Factor 0.16.0 для одного админа. Официальный Two Factor не умеет обязать всех админов включить 2FA из коробки — главный запрос на GitHub (#846). Плагин Google Authenticator до 0.56 в 2026 получил CVE-2026-14204: подмена запроса может заблокировать владельца. Безопаснее WP 2FA или Two Factor из wordpress.org.

Двухфакторная аутентификация wordpress — не «страшилка про хакеров», а второй замок на двери админки. Пароль — ключ от кассы; код из приложения на телефоне — код на сейф. Бот с украденным паролем без телефона не пройдёт. Начнём с путаницы, из-за которой владельцы откладывают настройку на месяцы.

Поймите, почему WordPress сам по себе не защищает вход

Схема на прилавке салона: почему WordPress без плагина не защищает вход

Иллюзия: «WordPress популярный, значит вход защищён». Нет. В официальной документации WordPress сказано: в ядре нет двухфакторной проверки, её включают плагином для всех, у кого есть доступ к настройкам сайта. Это актуально и в 2026 году — обновления ядра пароли сами не усиливают.

Типичная ошибка — путать двухшаговый вход на WordPress.com и сайт на своём хостинге. Облачный аккаунт wordpress.com не защищает salon-beauty.ru на Timeweb — нужен отдельный плагин на вашем домене.

На практике боты бьют wp-login.php тысячами паролей. Один слой — защита форм от спама, другой — второй шаг в админку. Без плагина 2FA дверь на щелочку.

Выберите плагин без ловушек: WP 2FA или Two Factor

Чеклист плагинов WP 2FA и Two Factor на прилавке салона

Боль «не знаю, что ставить» решается одним выбором. Владельцу с мастером — WP 2FA. Единственному админу без принуждения команды — Two Factor от WordPress.org (0.16.0, март 2026).

Критерий WP 2FA Two Factor Google Authenticator (старый)
Код из приложения Да, бесплатно Да, бесплатно Риск до 0.56
Мастер с нуля Да Профиль пользователя Нет
Обязать админов Да, по ролям Нет (#846 GitHub) Нет
Резервные коды Да Да Зависит от версии
2026 Актуальная free-редакция 100k+ установок CVE-2026-14204 — не ставить

Вердикт: один владелец — Two Factor хватит. Салон или агентство с несколькими админами — WP 2FA с льготным периодом для сотрудников.

Сохраните резервные коды до первого теста

Резервные коды 2FA в блокноте на прилавке салона

Частая паника: включили 2FA, телефон разрядился или удалили приложение — вход пропал. Решение не в отмене идеи, а в запасном ключе до эксперимента.

Резервные коды — одноразовые пароли, которые генерирует плагин при настройке. В реальном проекте Марина записала их в заметки на ноутбуке, а не в WhatsApp «на всякий случай». Правило: коды offline, не на том же телефоне, где стоит аутентификатор.

  1. Откройте блокнот или менеджер паролей на другом устройстве до включения 2FA.
  2. В мастере WP 2FA нажмите «Generate backup codes».
  3. Сохраните коды offline: файл, бумага, зашифрованная заметка.
  4. Один код потратьте на тест — «Use backup code» на экране логина.
  5. Не отправляйте коды в мессенджер — чат ненадёжнее локального файла.

Установите WP 2FA и привяжите приложение на телефоне

Ниже — сценарий для сайта на своём хостинге (self-hosted). Код из приложения — шесть цифр каждые 30 секунд; если опоздали — подождите новую шестёрку. Google Authenticator, Authy или Microsoft Authenticator — суть одна: сканируете QR, получаете коды. SMS и платные тарифы для старта не нужны.

Workflow: Плагины → WP 2FA → Активировать → «Let’s get started» → Authentication app → QR → 6 цифр → backup codes → выход → вход в другом браузере

  1. Войдите в wp-admin под своим аккаунтом.
  2. «Плагины → Добавить» → WP 2FA от Melapress → «Активировать».
  3. В мастере нажмите «Let’s get started».
  4. Выберите One-time code via 2FA app, не email.
  5. На телефоне откройте аутентификатор, «+» → сканируйте QR.
  6. Введите шесть цифр в поле подтверждения на сайте.
  7. Сохраните резервные коды до закрытия мастера.
  8. Сначала проверьте только себя — политику для команды включите позже.

Альтернатива без мастера: плагин Two Factor → «Пользователи → Ваш профиль» → Two-Factor Options → Time-Based One-Time Password → QR. Подходит, если вы один администратор и не нужно принуждать редакторов — но помните про запрос #846: принудительная политика по ролям там только через доработки, а WP 2FA даёт это из коробки.

Проверьте вход и настройте правила для команды

Критерий успеха: после выхода WordPress просит код из приложения или резервный код. Без проверки настройка не завершена.

*Instagram,Facebook (принадлежит компании Meta, признанной экстремистской и запрещённой на территории РФ)
  1. Выйдите или откройте инкогнито в другом браузере.
  2. Зайдите на wp-login.php, введите логин и пароль.
  3. Убедитесь, что появилось поле для шести цифр.
  4. Протестируйте один резервный код.
  5. После тестов включите в WP 2FA политику для Administrator и Editor с льготным периодом 3-7 дней.
  6. Резервные коды лежат вне телефона; в «Плагины» нет ошибок у WP 2FA.

Не включайте 2FA подписчикам и клиентам — только тем, кто заходит в wp-admin. Иначе заблокируете не тех людей.

Вы поймёте, что всё сработало, если: повторный вход просит код; резервные коды сохранены вне телефона; в «Плагины» активен WP 2FA без жёлтых предупреждений; вы знаете, что делать при потере телефона — резервный код, не паника. Это и есть критерий успеха без разработчика.

Перед правками безопасности сделайте копию — в материале про бэкап WordPress перед правками разобрано, как не потерять заявки. Если настраивать страшно одному, опишите задачу через форму на сайте (мессенджер, без созвона) или в Telegram-канале. Раздел услуг — настройка WordPress и статьи для SEO.

Если код не принимается — проверьте время

На форуме wordpress.org после обновления WP 2FA код «неверный» — чаще рассинхрон часов. Код живёт ~30 секунд; секунда между телефоном и сервером ломает вход.

  • На телефоне включите авто-дату и время.
  • На хостинге проверьте NTP — напишите в поддержку одной фразой.
  • После переноса сайта пересканируйте QR в профиле.
  • Крайний случай — резервный код; без кодов переименуйте папку wp-2fa через FTP только с бэкапом.

Типичная ошибка — сразу удалять плагин в панике. Сначала backup code, потом авто-время, потом тикет хостингу. Так вы не останетесь без админки в выходные, когда клиенты пишут в мессенджер.

Дальше свяжите вход с общей гигиеной: бэкапы, обновления без поломки форм, защита заявок. Больше практики по WordPress — в разделе статей блога.

Материал проверен: Андрей Дикий (создаёт сайты и продвигает их статьями, SEO/GEO).
Достоверность данных: developer.wordpress.org (нет 2FA в ядре), ru.wordpress.org/plugins/wp-2fa/, wordpress.org/plugins/two-factor/ (2026-09-09), GitHub two-factor #846, GHSA CVE-2026-14204, melapress.com KB; частотность — Яндекс Вордстат, прогон 2026-09-09 (MCP недоступен, LSI по SERP).

Частые вопросы

Обязательна ли двухфакторная аутентификация для WordPress?

Закон не требует, но для сайта с заявками и админкой это разумный минимум — как второй замок на кассу. Ядро WordPress 2FA не включает само, нужен плагин. Официальная документация рекомендует второй шаг всем, кто может менять контент и настройки.

Какой плагин 2FA лучше для WordPress новичку?

WP 2FA — если нужен мастер, резервные коды и политика для команды из нескольких человек. Two Factor 0.16.0 — если вы единственный админ. Не ставьте устаревший плагин Google Authenticator ниже версии 0.56: в 2026 зафиксирована уязвимость, которая может сбить настройку и заблокировать вход.

Что делать, если потерял телефон с приложением для кодов?

Войдите резервным кодом на экране логина — ссылка «Use backup code» или аналог на русском. Затем в профиле перепривяжите новое приложение по QR. Если коды не сохраняли — только свежий бэкап и аккуратное отключение плагина через FTP; лучше попросить помощь через форму на сайте, не ломая сайт в панике.

Можно ли включить 2FA только для администраторов?

Да. В WP 2FA — политика для Administrator и Editor. Клиентам и подписчикам второй шаг не нужен.

Чем 2FA на WordPress.com отличается от плагина на хостинге?

WordPress.com защищает облачный аккаунт. Сайт на своём домене требует свой плагин — настройки wordpress.com на salon.ru не действуют.

Почему код пишет «неверный»?

Рассинхрон времени на телефоне или сервере. Включите авто-время, проверьте NTP на хостинге, после миграции пересканируйте QR.

Нужно ли платить за SMS?

Нет для старта. Бесплатного приложения и WP 2FA или Two Factor достаточно владельцу салона или магазина.

*Instagram,Facebook (принадлежит компании Meta, признанной экстремистской и запрещённой на территории РФ)
Новый маркетинг с искусственным интеллектом
Добавить комментарий