WPHizmet

WordPress İki Adımlı Doğrulama (2FA) Nasıl Kurulur?

Yayınlandı:
Son teknik kontrol:
1 dk okuma

Güvenlik

Kısa cevap

İki adımlı doğrulama (2FA), giriş için paroladan sonra ikinci bir kanıt ister: çoğunlukla telefondaki kimlik doğrulayıcı uygulamanın ürettiği 6 haneli kod. Parola sızsa bile hesaba girilemez. WordPress çekirdeği 2FA içermez; bir eklentiyle eklenir. Önerilen kurulum: tüm yönetici ve editör hesaplarında kimlik doğrulayıcı uygulama (TOTP), kilitlenmeye karşı basılıp saklanan yedek kodlar ve API erişimi gereken entegrasyonlar için ayrı uygulama parolaları.

Önemli noktalar

  • WordPress çekirdeğinde 2FA yoktur; bir eklenti veya kimlik sağlayıcıyla eklenir.
  • Kimlik doğrulayıcı uygulama (TOTP), e-posta kodundan daha güvenlidir: e-posta hesabı ele geçirilirse kod da ele geçer.
  • Yedek kodlar telefonu kaybettiğinizde hesaba dönmenin yoludur; kurulumda indirilip saklanmalıdır.
  • Uygulama parolaları yalnızca API erişimi içindir, panel girişinde kullanılamaz ve tek tek iptal edilebilir.
  • Passkey (WebAuthn) oltalamaya dayanıklı, parolasız bir seçenektir; destekleyen bir eklentiyle eklenir.

Hangi yöntem?

YöntemNasıl çalışırDeğerlendirme
Kimlik doğrulayıcı uygulama (TOTP)Telefondaki uygulama 30 saniyede bir değişen kod üretirÖnerilen varsayılan; internet bağlantısı gerektirmez
Passkey / güvenlik anahtarıCihazın parmak izi, yüz tanıma veya fiziksel anahtarla onayOltalamaya en dayanıklı; eklenti desteği gerekir
E-posta koduKod e-posta ile gelirHiç yoktan iyidir; e-posta hesabı güvenliğine bağlıdır
Yedek kodlarBir kez kullanılan kodlarAna yöntem değil, kurtarma yolu

Kurulum adımları

  1. Bir 2FA eklentisi kurun

    WordPress katkıcılarının geliştirdiği “Two-Factor” eklentisi TOTP, e-posta kodu ve yedek kodları destekler; kapsamlı güvenlik eklentilerinin çoğunda da 2FA modülü vardır. Güvenlik eklentiniz 2FA sunuyorsa ayrıca ikinci bir eklenti kurmayın.

  2. Önce kendi hesabınızda açın

    Profil sayfanızda kimlik doğrulayıcı uygulamayı seçin, ekrandaki karekodu telefonunuzdaki uygulamayla okutun ve üretilen kodla doğrulayın.

  3. Yedek kodları indirin

    Kodları parola yöneticisine veya basılı olarak güvenli bir yere kaydedin. Telefon kaybında hesaba dönmenin tek hızlı yolu budur.

  4. Diğer yönetici ve editörlerde zorunlu kılın

    Eklenti destekliyorsa belirli rollerde 2FA’yı zorunlu yapın; ekibe kurulum talimatını iletin.

  5. Entegrasyonları uygulama parolasına taşıyın

    Mobil uygulama veya harici hizmet API ile bağlanıyorsa Kullanıcılar › Profil’de o hizmete özel bir uygulama parolası oluşturun; ana parolanızı hiçbir hizmete vermeyin.

Sık sorulan sorular

Tek yöneticisi olan küçük bir site için de gerekli mi?
Evet. Saldırıların çoğu otomatiktir ve sızmış parola listeleriyle yapılır; sitenin büyüklüğüne bakmaz. 2FA, tek başına en çok hesap ele geçirmeyi önleyen önlemlerden biridir.
WooCommerce müşterilerine de 2FA zorunlu olmalı mı?
Genellikle hayır; müşteri hesaplarında zorunlu 2FA satın almayı zorlaştırır. Zorunluluk, panele erişebilen yönetici, mağaza yöneticisi ve editör rolleri için önemlidir.
SMS ile kod almak daha mı güvenli?
SMS, numara taşıma ve SIM değiştirme saldırılarına açık olduğu için kimlik doğrulayıcı uygulamadan zayıftır. Varsa uygulama veya passkey tercih edin.

Kaynaklar ve teknik referanslar

Bu içeriği hazırlayan

WPHizmet Ekibi

WordPress teknik ekibi

WPHizmet içeriklerini hazırlayan teknik ekip. Rehberler, WordPress ve WooCommerce sitelerinde günlük olarak karşılaşılan sorunlara dayanır; sürüm, yapılandırma ve gereksinim bilgileri yayın öncesinde resmi dokümantasyondan doğrulanır.

  • WordPress teknik destek
  • Performans ve Core Web Vitals
  • Güvenlik ve zararlı kod temizliği
  • WooCommerce
  • Teknik SEO

İlgili içerikler