“光有强密码还不够”是安全团队用惨痛代价换来的教训。强密码是底线,而非完整的防御。凭据泄露、钓鱼攻击和持久化攻击都能击穿密码。本文讲清楚原因,以及该补上什么。
为什么强密码照样会泄露
泄露发生在你的用户重复使用密码的那些服务商那里,未必发生在你的网站上。一个在十年前的数据泄露事件中外泄的 Adobe 密码,如果用户重复使用了它,今天就可能危及你的 WordPress 网站。
如果密码已在别处泄露,那么它有多强都无关紧要。
钓鱼攻击能击穿强密码
用户把强密码输入到一个假冒的登录页面,就等于把密码亲手交给了攻击者。密码强度无关紧要,因为那本就是一个错误的页面。
钓鱼活动会专门盯上管理员。WordPress 后台是一个人尽皆知的高价值目标。
双因素认证才是答案
第二重因素同时化解了泄露和钓鱼这两个问题。攻击者有密码,却没有那台设备,登录便会失败。Defyn Security Manager 内置基于 TOTP 的双因素认证,兼容 Google Authenticator、Authy、1Password、Microsoft Authenticator 和 Bitwarden。
Defyn Security Manager 插件还支持按角色强制启用和备用验证码,让实际团队的推行变得切实可行。
定期更换密码是错误的对策
强制每九十天更换一次密码并不会提升安全性。用户往往会挑一个现有密码的更弱变体。这种摩擦并不带来任何安全性。
只在怀疑账户已被攻破时才更换。除此之外,就让强密码保持原样。
密码管理器才是正确的底线
每一位管理员都应使用密码管理器。为每个站点设置唯一的随机密码,就能消除密码重复使用的问题。1Password、Bitwarden 和 KeePass 都是明智的选择。
把策略记录成文。培训新员工。每年审查一次。
任何单独一层都不足够;安全来自把它们层层叠加:以密码管理器为基础,以双因素认证为兜底,仅在怀疑被攻破时才更换密码。Defyn 可以在你的 WordPress 网站上落实并强化这些防护层。
常见问题
即便用上了密码管理器,WordPress 密码还是不够吗?
会更好,但仍然不够。钓鱼攻击同样能击穿密码管理器。双因素认证才是最后的兜底。
我应该要求每一位用户都启用双因素认证吗?
对管理员和编辑,应该要求。对订阅者,通常可选。
如果用户丢失了双因素认证设备怎么办?
备用验证码可以恢复访问。插件会在初次设置时生成这些验证码。
双因素认证会拖慢工作流程吗?
每次登录多花几秒钟。为了换来安全上的提升,这很值得。



