Αν το μόνο εμπόδιο ανάμεσα σε έναν επιτιθέμενο και στο wp-admin σου είναι ένας κωδικός πρόσβασης, τότε το εμπόδιο είναι πιο εύθραυστο απ' όσο νομίζεις. Bots σαρώνουν καθημερινά χιλιάδες εγκαταστάσεις WordPress δοκιμάζοντας συνδυασμούς username/password στο wp-login.php. Το two-factor authentication (2FA) προσθέτει ένα δεύτερο επίπεδο ελέγχου που εμποδίζει τη σύνδεση μόνο με κλεμμένο ή μαντεμένο password — το brute-force traffic μπορεί να συνεχίσει να φτάνει στο wp-login.php, αλλά δεν αρκεί πια για να μπει κανείς.
Τι είναι το two-factor authentication
Το 2FA σημαίνει ότι για να συνδεθείς χρειάζεσαι δύο διαφορετικά στοιχεία: κάτι που ξέρεις (τον κωδικό πρόσβασης) και κάτι που έχεις (έναν κωδικό μιας χρήσης από εφαρμογή στο κινητό σου, όπως Google Authenticator ή Authy). Ο δεύτερος κωδικός βασίζεται συνήθως στο πρότυπο TOTP (Time-based One-Time Password) και αλλάζει κάθε 30 δευτερόλεπτα. Ακόμα κι αν κάποιος αποκτήσει τον κωδικό πρόσβασής σου, χωρίς το κινητό σου δεν μπορεί να ολοκληρώσει τη σύνδεση.
Γιατί το wp-admin είναι συχνός στόχος
Το login form του WordPress είναι πάντα στην ίδια διεύθυνση, γνωστή σε όλους. Αυτό το κάνει εύκολο στόχο για επιθέσεις brute-force, όπου αυτοματοποιημένα scripts δοκιμάζουν χιλιάδες συνδυασμούς username και password μέχρι να βρουν τον σωστό. Αν χρησιμοποιείς απλό username όπως admin και κάπως προβλέψιμο κωδικό, ο κίνδυνος είναι πραγματικός, ανεξάρτητα από το πόσο καλό hosting έχεις.
Το 2FA δεν αντικαθιστά τον ισχυρό κωδικό πρόσβασης — τον συμπληρώνει. Χρειάζεσαι και τα δύο.
Πώς ενεργοποιείς 2FA στο WordPress
Η πιο απλή λύση είναι ένα plugin από το επίσημο repository του WordPress. Υπάρχουν αρκετές δοκιμασμένες επιλογές, όπως το Two Factor (το community plugin Two Factor, που διατίθεται από το WordPress.org) ή το WP 2FA. Και τα δύο υποστηρίζουν TOTP εφαρμογές και backup codes για περίπτωση που χάσεις πρόσβαση στο κινητό σου.
Εγκατάσταση από το dashboard
- Πήγαινε στο Plugins → Add New στο WordPress admin.
- Αναζήτησε ένα από τα παραπάνω plugins και πάτησε Install και μετά Activate.
- Ακολούθησε τον οδηγό ρύθμισης: θα σου ζητηθεί να σκανάρεις ένα QR code με εφαρμογή authenticator στο κινητό σου.
- Αποθήκευσε τους backup codes σε ασφαλές σημείο — θα τους χρειαστείς αν χάσεις το κινητό σου.
Εγκατάσταση μέσω SSH με WP-CLI
Αν προτιμάς terminal, μπορείς να εγκαταστήσεις και να ενεργοποιήσεις ένα plugin 2FA με μία εντολή μέσα από το jailed SSH περιβάλλον του hosting σου:
wp plugin install two-factor --activate
Αν δεν έχεις χρησιμοποιήσει ξανά SSH στο hosting σου, δες πρώτα το άρθρο για πρόσβαση SSH και βασικές εντολές.
Ποιους λογαριασμούς να προστατέψεις πρώτα
Δεν χρειάζεται να επιβάλεις 2FA σε όλους αμέσως. Ξεκίνα από:
- Λογαριασμούς με ρόλο Administrator — αυτοί έχουν πλήρη πρόσβαση στο site.
- Λογαριασμούς Editor και γενικά χρήστες με αυξημένα δικαιώματα.
- Οποιονδήποτε λογαριασμό χρησιμοποιεί κοινό ή παλιό κωδικό πρόσβασης.
Με το απλό plugin Two Factor, κάθε χρήστης ενεργοποιεί το 2FA μόνος του από το προφίλ του. Αν θέλεις να το επιβάλεις ανά ρόλο, το WP 2FA σου επιτρέπει να ορίσεις ποιοι ρόλοι υποχρεούνται να το ενεργοποιήσουν.
2FA δεν είναι το μόνο επίπεδο άμυνας
Το two-factor authentication λύνει το πρόβλημα του κλεμμένου ή μαντεμένου κωδικού, αλλά δεν αντικαθιστά τις υπόλοιπες βασικές πρακτικές ασφάλειας. Αξίζει να δεις παράλληλα:
- Τα βασικά βήματα ασφάλειας για WordPress, όπως ενημερώσεις core και plugins.
- Τα σωστά δικαιώματα αρχείων, ώστε ένα compromised plugin να μην μπορεί να γράψει παντού.
- Τι κάνεις αν, παρ' όλα αυτά, το site σου χακαριστεί.
Συμπέρασμα
Το two-factor authentication είναι μία από τις πιο απλές αλλαγές που μπορείς να κάνεις σήμερα και έχει άμεσο αντίκτυπο στην ασφάλεια του WordPress σου. Δεν απαιτεί αλλαγή hosting, αλλαγή server ρυθμίσεων ή τεχνική εμπειρία — μόνο ένα plugin, μια εφαρμογή authenticator στο κινητό σου και λίγα λεπτά ρύθμισης. Σε συνδυασμό με ισχυρούς κωδικούς και τακτικές ενημερώσεις, κλείνει έναν από τους πιο συνηθισμένους δρόμους που χρησιμοποιούν οι επιτιθέμενοι.


