如果今年你只为提升 WordPress 网站安全做一件事,那就设置双因素认证。它是当前可用的、回报最高的安全改进,除了每位用户几分钟的时间外不花一分钱。双因素认证,也叫 2FA 或 MFA,意思是仅凭密码不足以登录。用户还需要一个来自手机、硬件密钥或另一台攻击者所没有的第二设备的验证码。
暴力破解、撞库、被钓鱼骗取的密码——它们全都建立在”密码就够了”这一假设之上。2FA 打破了这个假设。即便你的密码泄露,攻击者依然无法登录。
没有 2FA 时的威胁
WordPress 登录页持续承受着暴力破解流量。机器人会用从以往泄露中获取的用户名和密码组合不断尝试,针对任何能够触及的网站,往往每小时数千次。如果你的密码曾在互联网上任何一处泄露中出现过,它就在某份名单上,而那份名单正被人使用。
一个强而独特的密码很好。一个强而独特的密码再加上 2FA,则要好得多。第二因素,正是用来挡住那个已经猜到或窃得第一因素的攻击者的。
第二因素的类型
在 WordPress 的常见使用中,第二因素主要有三种类型。
基于时间的一次性密码,即 TOTP,是每三十秒变化一次的六位验证码,由 Google Authenticator、Authy 或 1Password 之类的应用生成。它支持最广、易于设置,对大多数网站和大多数用户而言都是不错的默认选择。
硬件安全密钥,例如 YubiKey,是通过 USB 或 NFC 对网站发出的质询进行签名的物理设备。它比 TOTP 更强,因为无法被钓鱼,但需要购买密钥。对高价值网站的管理员而言,值得拥有。
通过短信发送的验证码。最弱的选项,易受 SIM 卡交换攻击,但聊胜于无。如果有其他选项可用,请避免使用它。
插件的选择
WordPress 并不自带 2FA,但有几个口碑良好的插件可以加上它。最成熟的选择是 Wordfence Login Security、WordPress.com 的 Jetpack 2FA 模块,以及由核心贡献者维护的独立插件 Two Factor。
对大多数企业网站而言,Wordfence Login Security 是一个明智的选择,因为它把 2FA 与暴力破解防护、按国家屏蔽和登录尝试限制结合在一起。如果你偏好轻巧、极简的东西,Two Factor 插件相当出色。无论选哪一个,都只装一个。把多个都想管理登录的安全插件叠在一起,是在自找麻烦。
推行计划
如果你的网站有多个用户,不要在没有事先通知所有人的情况下就开启强制 2FA。会有人被锁在外面,会有工单被提交。发一封清晰的通知邮件。告诉团队 2FA 是什么、你为什么要开启它,以及该安装哪款身份验证器应用。
分阶段推行。先从管理员开始,他们要保护的东西最多。接着加上编辑和作者。订阅者级别的账号通常可以留到稍后。大多数插件允许你按角色要求 2FA,而不必一次性对所有人开启。
设置一个 TOTP 第二因素
大多数插件的设置流程相似。正常登录,进入你的用户资料,找到双因素部分,点击启用。网站会显示一个二维码。打开你的身份验证器应用,扫描二维码,应用里就会出现一条新条目。输入应用中当前的六位验证码以确认。网站随即开启第二因素。
从下一次登录起,在输入密码之后,网站会要求输入当前验证码。打开应用,键入六位数字,登录。整个过程为每次登录增加约十秒。
备份码至关重要
当你启用 2FA 时,插件会提供给你一组一次性的备份码。把它们保存好。打印出来放在安全的地方。存进你的密码管理器。没有备份码,一旦你弄丢手机,就会被锁在自己的网站之外,唯一的恢复途径,是联系你的主机商或开发者,手动为你的账号停用 2FA。
备份码在另外一些情形下也很有用:当你出行而没带手机,或者身份验证器应用在设备迁移过程中被清空时。
用于集成的应用程序密码
一些插件、移动应用或外部集成通过 REST API 连接到 WordPress,无法完成 2FA 流程。对这些,WordPress 支持应用程序密码。用户从自己的资料中生成一串独特的长字符串,并将其限定于单个应用程序。该应用程序用这串字符代替密码,而人的账号在浏览器登录时仍启用着 2FA。
相比于在需要集成的账号上停用 2FA,应用程序密码更安全。每一个都可以单独吊销,而且它们不会让集成获得对仪表盘的访问权限。
轮换与清理
2FA 不是一项”设好就忘”的功能。定期审查谁启用了它、在哪台设备上启用。当某位员工或外包人员离开时,彻底删除他们的账号。当一部手机被更换时,重置他们的 2FA,让旧设备无法再生成有效验证码。每年审计一次应用程序密码,吊销所有不再使用的。
为你的密码管理器和电子邮箱启用 2FA
WordPress 的 2FA 很好,但它不是全貌。同样的逻辑也适用于你的密码管理器、你的电子邮箱和你的域名注册商。如果其中任何一个仅靠一个密码来保护,那就是你的薄弱环节。许多 WordPress 沦陷,始于一封钓鱼邮件诱使网站主登录一个伪造的后台页面,或始于一次把 DNS 指向攻击者所控制服务器的域名劫持。
凡是提供 2FA 的地方,都把它开启。这种叠加的效果,胜过任何单个账号的升级。
需要帮忙吗?
如果你希望 Defyn 在你整个 WordPress 网站上推行 2FA、培训你的团队,并同时审计你账号其余部分的安全,请与我们联系。这是我们所做的价值最高的安全升级之一,我们通常能在一两天内将其部署到位。



