Weby, aplikace a eshopy na míru
Kontakt

Dvoufázové ověření (2FA) ve WordPress administraciNápověda Wordpress

Heslo je dnes prokazatelně slabý ochranný prvek. Důvody: lidé používají slabá hesla, opakují stejná hesla napříč službami, hesla se dostávají do leaknutých databází. 2FA (dvoufázové ověření) přidává nad heslo druhou bariéru – kód z mobilní aplikace nebo SMS. Útočník, který získal vaše heslo, ale nemá váš telefon, se nedostane dovnitř. Pro WordPress je nasazení 2FA otázka 10 minut a snižuje riziko hacknutí o víc než 99 %.

Jak 2FA technicky funguje

Při prvním přihlášení do administrace dostanete heslo + na mobilu si do aplikace (Google Authenticator, Authy, Microsoft Authenticator, 1Password) přidáte WordPress účet pomocí QR kódu. Aplikace začne generovat 6místné kódy, které se mění každých 30 sekund. Při každém přihlášení zadáváte heslo + aktuální kód z aplikace. Bez aktuálního kódu se nikdo nepřihlásí, ani s vaším heslem.

Pluginy pro 2FA ve WordPressu

Wordfence Login Security (free): součást Wordfence, podporuje TOTP aplikace. WP 2FA: dedikovaný plugin s podporou e-mailových kódů, TOTP, SMS (přes placenou Twilio integraci). Two Factor (od Plugin Republic): minimalistický free plugin. Solid Security: 2FA jako součást suite. Většina security pluginů má 2FA jako součást nabídky.

Nastavení v 5 krocích

1. Nainstalujte plugin (například Wordfence). 2. Přejděte do Wordfence → Login Security. 3. Naskenujte QR kód aplikací Authenticator na mobilu. 4. Zadejte první kód z aplikace pro ověření. 5. Stáhněte si nebo si vytiskněte záložní kódy (recovery codes) pro případ ztráty telefonu.

Záložní kódy – nepodceňujte

Po nastavení 2FA dostanete 8–10 jednorázových záložních kódů. Tyto kódy umožňují přihlášení, pokud ztratíte telefon nebo nemáte přístup k aplikaci. Uložte si je do správce hesel (1Password, Bitwarden) nebo si je vytiskněte a uschovejte mimo počítač. Bez záložních kódů a bez telefonu se do administrace nedostanete – budete muset jít přes hosting kontrolní panel nebo požádat správce webu.

E-mailové 2FA – horší volba

Některé pluginy nabízejí 2FA přes e-mail (kód se vám pošle při každém přihlášení). Je to lepší než nic, ale slabší než TOTP aplikace. Důvod: pokud útočník získal vaše WordPress heslo, často získal i váš e-mail (znovuužité heslo). 2FA přes e-mail v tomto případě nepomůže. Vždy preferujte TOTP aplikaci.

SMS 2FA – nedoporučujeme

SMS lze obejít přes SIM swap útok (útočník přiměje operátora vystavit duplikát SIM). Pro běžnou ochranu WordPressu to není problém (útočník na vás by musel cíleně zaměřit), ale pokud spravujete kritický web (e-shop s vysokým obratem, web s citlivými daty), SMS 2FA není dostatečné.

Co dělat, když ztratíte telefon

Použijte záložní kód (pokud jste si ho uložili). Pokud máte druhého administrátora, požádejte ho, aby vám 2FA dočasně vypnul. Pokud nemáte ani jedno, kontaktujte hostingového poskytovatele s prosbou o ruční zásah do databáze (vypnutí 2FA přes editaci uživatelského záznamu).

Tip: 2FA aktivujte všem uživatelům s rolí Editor a vyšší. Pro nižší role (Author, Contributor) je 2FA stále doporučené, ale můžete je nenutit. Pro Administrator je 2FA absolutní povinnost.

Zpět na nápovědu