2FA pe WordPress si pe hosting: cum il activezi corect fara sa te blochezi afara
Ghid practic ca sa pui autentificarea in doi pasi pe WordPress si pe hosting fara sa ramai tu sau echipa ta blocati afara.
Autentificarea in doi pasi (2FA) e cea mai ieftina si mai eficienta bariera pe care o poti pune intre atacatori si site-ul tau. Nu costa nimic, se activeaza in cateva minute si opreste marea majoritate a incercarilor automate de logare, chiar daca cineva iti afla parola.
Problema e ca multa lume o activeaza gresit si apoi se blocheaza singura afara: schimba telefonul, pierde codul, si dintr-o data nu mai poate intra nici in admin, nici in cPanel. Vestea buna e ca se poate face corect, cu cateva plase de siguranta simple. In articolul asta iti aratam exact ce sa activezi pe WordPress si pe hosting, in ce ordine, si cum sa nu ramai niciodata pe dinafara.
Ce este 2FA si de ce merita, chiar si pentru un site mic
2FA inseamna ca, pe langa parola (ceva ce stii), ai nevoie si de un al doilea factor (ceva ce ai) ca sa te loghezi. De obicei e un cod de sase cifre dintr-o aplicatie de pe telefon, care se schimba la fiecare treizeci de secunde.
De ce conteaza chiar si la un site mic de prezentare? Pentru ca atacurile pe WordPress sunt aproape mereu automate. Boti scaneaza internetul non-stop si incearca liste de parole pe /wp-login.php. Nu te ataca cineva pe tine personal - esti doar o adresa dintr-o lista. Cu 2FA activat, chiar daca botul ghiceste parola, tot nu intra, pentru ca nu are codul de pe telefonul tau.
Merita pe doua fronturi: contul de admin WordPress si contul de la hosting (cPanel, Plesk sau panoul furnizorului). Al doilea e adesea mai important, pentru ca de acolo se poate sterge tot.
Aplicatie de autentificare vs SMS: ce sa alegi
Ai mai multe metode de a primi al doilea factor, si nu sunt egale:
- Aplicatie de autentificare (Google Authenticator, Microsoft Authenticator, Authy, 2FAS) - genereaza coduri local, pe telefon, fara internet. E cea mai sigura si recomandata varianta.
- SMS - primesti codul prin mesaj. Merge, dar e mai slab: cardul SIM poate fi clonat sau numarul portat de un atacator (SIM swapping), si depinzi de semnal.
- Cheie fizica (YubiKey) - cea mai puternica, dar mai rar folosita pentru site-uri mici.
Recomandarea noastra pentru majoritatea afacerilor: aplicatie de autentificare pe telefon, cu SMS eventual doar ca rezerva. Un detaliu important: aplicatiile TOTP se bazeaza pe ora exacta a telefonului. Daca ora telefonului o iei manual si e decalata, codurile pot fi respinse. Tine ceasul pe automat.
Cum activezi 2FA pe WordPress, pas cu pas
WordPress nu are 2FA nativ, deci ai nevoie de un plugin. Optiuni bune si gratuite: Wordfence Login Security, Two-Factor (de la contributorii WordPress), sau modulul de securitate din Solid Security.
Pasii, indiferent de plugin:
- Instaleaza pluginul si intra in setarile lui de 2FA.
- Deschide aplicatia de autentificare pe telefon si scaneaza codul QR afisat.
- Introdu codul de sase cifre generat, ca sa confirmi ca merge.
- SALVEAZA codurile de recuperare (backup codes) pe care ti le da pluginul.
Daca ai mai multi utilizatori (client, colegi, dezvoltator), activeaza 2FA pentru fiecare cont in parte, nu doar pentru al tau. Un cont de admin fara 2FA anuleaza protectia celorlalte. Ideal, impune 2FA obligatoriu pentru rolurile de Administrator si Editor.
Nu uita de hosting: cPanel, panou si email
Multi securizeaza doar WordPress si lasa poarta din spate deschisa. Contul de hosting e de fapt cheia master: de acolo se poate reseta parola WordPress, se poate accesa baza de date, se pot sterge fisiere si backup-uri.
Activeaza 2FA si aici:
- La panoul de hosting - cPanel, Plesk sau panoul propriu al furnizorului au aproape mereu o optiune de Two-Factor Authentication in setarile de securitate ale contului.
- La contul furnizorului (de unde platesti si gestionezi domeniul) - aici o preluare de cont inseamna pierderea domeniului.
- La email-ul asociat - casuta pe care se face resetarea parolelor. Daca cineva intra pe email, poate reseta orice altceva. E adesea veriga cea mai slaba si cea mai ignorata.
Regula simpla: securizeaza in ordine inversa a puterii - intai email si furnizor, apoi hosting, apoi WordPress.
Plasa de siguranta: cum sa NU te blochezi afara
Aici gresesc cei mai multi. Cateva reguli care te salveaza:
- Salveaza codurile de recuperare inainte sa inchizi fereastra. Pune-le intr-un manager de parole sau printeaza-le si tine-le fizic. Fara ele, un telefon pierdut inseamna cont pierdut.
- Inregistreaza doua dispozitive sau doua metode acolo unde se poate (aplicatie + SMS de rezerva).
- Foloseste o aplicatie care face backup in cloud (Authy sau 2FAS), ca sa nu pierzi codurile la schimbarea telefonului.
- Stie cineva de incredere unde sunt codurile de recuperare, pentru cazul de urgenta.
Daca totusi te blochezi pe WordPress, te poti dezactiva prin FTP sau File Manager (redenumesti folderul pluginului de 2FA) sau prin baza de date. De aceea accesul la hosting trebuie sa ramana functional - e planul tau de rezerva. La hosting, daca pierzi 2FA, singura cale reala e sa contactezi suportul furnizorului si sa dovedesti ca esti proprietarul contului.
Cum abordam noi securitatea la MPO Web Studio
Cand livram un site, nu il predam cu o singura parola scrisa pe un bilet. Configuram din start 2FA pe WordPress si pe hosting, salvam codurile de recuperare intr-un loc sigur si iti aratam exact cum sa intri singur, ca sa nu depinzi de nimeni.
Lucram remote, in toata tara, si de multe ori clientii vin la noi dupa ce au ramas blocati afara sau au fost sparti. In loc sa reactionezi dupa ce s-a intamplat, e mult mai simplu sa pui plasele de siguranta de la inceput.
Daca vrei sa verificam impreuna cat de expus e site-ul tau si sa activam corect 2FA, fara sa risti sa te blochezi, scrie-ne un mesaj pe WhatsApp. Iti spunem sincer ce e in regula si ce merita reparat, fara promisiuni goale.
Întrebări frecvente
Ma incetineste 2FA de fiecare data cand ma loghez?+
Aproape deloc. Introduci un cod de sase cifre din aplicatie, dureaza cateva secunde. Multe plugin-uri au si optiunea de a-ti tine minte dispozitivul un numar de zile, ca sa nu ceara codul la fiecare logare de pe acelasi calculator.
Ce se intampla daca imi pierd sau imi schimb telefonul?+
Daca ai salvat codurile de recuperare, intri cu unul dintre ele si re-inregistrezi noul telefon. Daca folosesti o aplicatie cu backup in cloud (Authy, 2FAS), codurile se restaureaza automat. De asta salvarea codurilor de recuperare inainte de orice e regula numarul unu.
Trebuie sa platesc pentru un plugin de 2FA?+
Nu. Wordfence Login Security si pluginul Two-Factor sunt gratuite si complet suficiente pentru majoritatea site-urilor. Versiunile platite adauga functii pentru echipe mari sau reguli avansate, dar pentru un site de afacere obisnuit varianta gratuita e ok.
E suficient 2FA ca sa fiu in siguranta?+
E cea mai importanta masura, dar nu singura. Merge combinat cu parole unice si lungi, plugin-uri si WordPress la zi, backup-uri regulate si limitarea incercarilor de logare. 2FA opreste marea majoritate a atacurilor automate, dar securitatea reala inseamna cateva straturi, nu unul singur.
Ar trebui sa activez 2FA si pentru clientii sau colegii care au acces?+
Da, obligatoriu. Un singur cont de admin fara 2FA anuleaza protectia intregului site. Ideal impui 2FA pentru toate conturile cu rol de Administrator sau Editor, si le dai fiecaruia propriile coduri de recuperare.
7 greșeli care îți alungă clienții de pe site
Lasă-ți emailul și primești ghidul pe loc, aici. Fără spam.
Vrei să vezi cum ar arăta site-ul firmei tale?
Scrie-ne pe WhatsApp și îți pregătim GRATUIT un site demonstrativ, cu numele firmei tale. Îl vezi întâi — decizi după.