Öryggi WordPress-vefja

Kafli 4 af 6

Tveggja þátta auðkenning

4 mín. lestur

Með tveggja þátta auðkenningu dugar lykilorð eitt og sér ekki til að komast inn á vefinn. Hér setjum við upp viðbótina Two Factor með auðkennisappi í símanum og varakóðum.

Jafnvel sterkt lykilorð getur lekið, til dæmis ef þú lendir á svikasíðu eða tölvan þín smitast. Tveggja þátta auðkenning (e. two-factor authentication, 2FA) bætir við öðru skrefi: auk lykilorðsins þarftu kóða sem aðeins þú hefur, oftast úr appi í símanum. Sá sem hefur lykilorðið kemst þá samt ekki inn. Þú þekkir þetta líklega nú þegar úr netbankanum eða tölvupóstinum.

Tveggja þátta auðkenning er ekki innbyggð í WordPress, en hún fæst með viðbót. Í þessum kafla notum við viðbótina „Two Factor“, sem er gefin út af WordPress.org Contributors og fæst ókeypis í opinbera viðbótasafninu. Fleiri öryggisviðbætur bjóða sambærilega virkni, og ef þú notar slíka nú þegar er óþarfi að bæta þessari við.

Að setja upp Two Factor

  1. Farðu í Viðbætur → Add Plugin og leitaðu að „Two Factor“.
  2. Smelltu á „Install Now“ og svo „Activate“.
  3. Settu upp auðkennisapp í símanum. Viðbótin nefnir sjálf Microsoft Authenticator, Google Authenticator og Authy sem dæmi; margir lykilorðastjórar geta líka geymt slíka kóða.
  4. Farðu í Notendur → Notandastillingar og skrunaðu niður að „Two-Factor Options“.
  5. Hakaðu við „Enable Authenticator App“.
  6. Opnaðu auðkennisappið, veldu að bæta við aðgangi og skannaðu QR-kóðann á skjánum.
  7. Sláðu sex stafa kóðann úr appinu inn í reitinn „Authentication Code“ og smelltu á „Verify“.
  8. Settu upp varakóða (Recovery Codes), sjá hér að neðan, og vistaðu breytingarnar neðst á síðunni.
Hlutinn Two-Factor Options á prófílsíðu í WordPress. Við Authenticator App er hakreiturinn „Enable Authenticator App“ merktur Recommended, og fyrir neðan eru þrjú skref: setja upp auðkennisapp, skanna QR-kóða sem sést á myndinni, og slá inn kóða í reitinn Authentication Code með hnappinum Verify.
Ef ekki tekst að skanna QR-kóðann má slá inn leynilykilinn sem birtist fyrir neðan hann. Neðst minnir viðbótin á að klukkan á vefþjóninum og í símanum þurfi að passa saman.

Eftir þetta biður WordPress um kóða úr appinu í hvert sinn sem þú skráir þig inn, á eftir lykilorðinu. Kóðinn breytist á um það bil hálfrar mínútu fresti, svo hann gagnast engum öðrum þótt hann sjáist.

Varakóðar: ekki sleppa þessu skrefi

Hvað gerist ef síminn týnist eða bilar? Þá kemstu ekki inn nema þú hafir varaleið. Efst í Two-Factor Options ráðleggur viðbótin einmitt að setja upp aðalaðferð ásamt varaaðferð, til dæmis Recovery Codes, svo þú lokist ekki úti. Varakóðar eru listi af kóðum sem hver um sig virkar einu sinni.

  • Búðu til varakóðana um leið og þú setur upp auðkennisappið.
  • Geymdu þá á öruggum stað, til dæmis í lykilorðastjóranum eða útprentaða í læstri skúffu.
  • Ekki geyma þá í sama síma og auðkennisappið.
  • Ef þú notar kóða, eða heldur að einhver hafi séð þá, búðu til nýja.

Viðbótin býður einnig upp á að senda kóða í tölvupósti. Það er betra en ekkert, en auðkennisapp er öruggara, því ef einhver kemst í tölvupóstinn þinn getur hann líka endurstillt lykilorðið.

ÁbendingByrjaðu á kerfisstjórunum. Á notendalistanum sérðu í dálkinum Two-Factor hverjir eru búnir að kveikja á auðkenningunni og hverjir ekki.

Í næsta kafla förum við út fyrir WordPress sjálfan og skoðum eldvegg, vöktun og afrit.