,

强密码在 WordPress 中还不够

为什么在 WordPress 中光有强密码还不够:你必须叠加额外的防护层,而以下才是…

Code terminal

“光有强密码还不够”是安全团队用惨痛代价换来的教训。强密码是底线,而非完整的防御。凭据泄露、钓鱼攻击和持久化攻击都能击穿密码。本文讲清楚原因,以及该补上什么。

为什么强密码照样会泄露

泄露发生在你的用户重复使用密码的那些服务商那里,未必发生在你的网站上。一个在十年前的数据泄露事件中外泄的 Adobe 密码,如果用户重复使用了它,今天就可能危及你的 WordPress 网站。

如果密码已在别处泄露,那么它有多强都无关紧要。

钓鱼攻击能击穿强密码

用户把强密码输入到一个假冒的登录页面,就等于把密码亲手交给了攻击者。密码强度无关紧要,因为那本就是一个错误的页面。

钓鱼活动会专门盯上管理员。WordPress 后台是一个人尽皆知的高价值目标。

双因素认证才是答案

第二重因素同时化解了泄露和钓鱼这两个问题。攻击者有密码,却没有那台设备,登录便会失败。Defyn Security Manager 内置基于 TOTP 的双因素认证,兼容 Google Authenticator、Authy、1Password、Microsoft Authenticator 和 Bitwarden。

Defyn Security Manager 插件还支持按角色强制启用和备用验证码,让实际团队的推行变得切实可行。

定期更换密码是错误的对策

强制每九十天更换一次密码并不会提升安全性。用户往往会挑一个现有密码的更弱变体。这种摩擦并不带来任何安全性。

只在怀疑账户已被攻破时才更换。除此之外,就让强密码保持原样。

密码管理器才是正确的底线

每一位管理员都应使用密码管理器。为每个站点设置唯一的随机密码,就能消除密码重复使用的问题。1Password、Bitwarden 和 KeePass 都是明智的选择。

把策略记录成文。培训新员工。每年审查一次。

任何单独一层都不足够;安全来自把它们层层叠加:以密码管理器为基础,以双因素认证为兜底,仅在怀疑被攻破时才更换密码。Defyn 可以在你的 WordPress 网站上落实并强化这些防护层。

常见问题

即便用上了密码管理器,WordPress 密码还是不够吗?

会更好,但仍然不够。钓鱼攻击同样能击穿密码管理器。双因素认证才是最后的兜底。

我应该要求每一位用户都启用双因素认证吗?

对管理员和编辑,应该要求。对订阅者,通常可选。

如果用户丢失了双因素认证设备怎么办?

备用验证码可以恢复访问。插件会在初次设置时生成这些验证码。

双因素认证会拖慢工作流程吗?

每次登录多花几秒钟。为了换来安全上的提升,这很值得。

Claire Smith 的头像
Sponsored Loved this story? Defyn turns articles like this into the websites your competitors wish they had. Talk to us → defyn.com.au