Come abilitare l’autenticazione a due fattori su WordPress
La password da sola non basta più a proteggere il tuo sito WordPress. Ogni giorno migliaia di siti vengono compromessi perché un attaccante indovina o ruba la password dell’amministratore. L’autenticazione a due fattori (2FA) aggiunge un secondo livello di sicurezza: oltre alla password, devi inserire un codice temporaneo generato dal tuo smartphone. Anche se qualcuno scopre la tua password, non potrà accedere senza il tuo telefono.
Come funziona la 2FA
L’autenticazione a due fattori combina qualcosa che sai (la password) con qualcosa che hai (il telefono). Quando fai il login su WordPress con la 2FA attiva, dopo aver inserito username e password, ti viene chiesto un codice di verifica. Questo codice viene generato da un’app sul tuo smartphone e cambia ogni 30 secondi. L’algoritmo TOTP (Time-based One-Time Password) genera i codici basandosi su una chiave segreta condivisa e l’ora corrente, senza bisogno di connessione internet.
Installare WP 2FA
WP 2FA è uno dei plugin più completi e facili da usare per la 2FA su WordPress. La versione gratuita supporta i metodi più comuni di autenticazione. Per installarlo, vai su Plugin > Aggiungi nuovo, cerca “WP 2FA” e installa il plugin di Melapress. Dopo l’attivazione, una procedura guidata ti accompagna nella configurazione.
Durante il setup iniziale, il plugin ti chiede di scegliere i metodi di autenticazione da abilitare e per quali ruoli utente rendere la 2FA obbligatoria. Per la massima sicurezza, rendi la 2FA obbligatoria almeno per gli amministratori e gli editor.
Configurare l’app di autenticazione
Per generare i codici 2FA hai bisogno di un’app di autenticazione sul telefono. Le più affidabili sono:
- Google Authenticator: semplice e gratuita, disponibile per Android e iOS.
- Microsoft Authenticator: include anche il backup cloud dei codici.
- Authy: supporta il backup e la sincronizzazione tra dispositivi, utile se cambi telefono spesso.
Dopo aver installato l’app, vai nel tuo profilo WordPress e cerca la sezione 2FA. Clicca su “Configura” e scansiona il codice QR con l’app di autenticazione. L’app inizierà a generare codici a 6 cifre che cambiano ogni 30 secondi. Inserisci il codice corrente per verificare che tutto funzioni e salva la configurazione.
Codici di backup: non dimenticarli
Cosa succede se perdi il telefono o l’app smette di funzionare? Rimani chiuso fuori dal tuo sito. Per questo è fondamentale generare e salvare i codici di backup durante la configurazione della 2FA. I codici di backup sono codici monouso che puoi usare al posto del codice dell’app per accedere in caso di emergenza.
WP 2FA genera automaticamente una serie di codici di backup. Stampali e conservali in un luogo sicuro, oppure salvali in un gestore di password. Ogni codice può essere usato una sola volta. Quando li esaurisci, puoi generarne di nuovi dal tuo profilo WordPress.
Rendere la 2FA obbligatoria per tutti gli utenti
Se il tuo sito ha più utenti con accesso alla bacheca, puoi rendere la 2FA obbligatoria per ruoli specifici. Nelle impostazioni di WP 2FA, vai alla sezione “Politiche 2FA” e seleziona i ruoli per cui la 2FA è richiesta. Puoi concedere un periodo di grazia (ad esempio 3 giorni) per dare tempo agli utenti di configurarla. Dopo il periodo di grazia, gli utenti che non hanno configurato la 2FA verranno forzati a farlo al prossimo login.
Per i siti e-commerce con WooCommerce, puoi escludere i clienti dalla 2FA obbligatoria (il loro account ha permessi limitati) e richiederla solo per i ruoli con accesso alla bacheca: amministratore, editor, autore e shop manager.
Metodo alternativo: email come secondo fattore
Se non vuoi usare un’app di autenticazione, WP 2FA supporta anche l’invio del codice via email. Dopo aver inserito la password, WordPress invia un codice monouso all’indirizzo email dell’utente. Questo metodo è meno sicuro dell’app (perché l’email può essere compromessa) ma è più semplice per utenti meno tecnici. È un buon compromesso per siti dove la facilità d’uso è prioritaria rispetto alla sicurezza massima.
Plugin alternativi per la 2FA
Oltre a WP 2FA, altri plugin offrono funzionalità 2FA:
- Wordfence Login Security: un plugin gratuito e leggero del team Wordfence che offre 2FA con app di autenticazione e codici di backup. Non richiede l’installazione del plugin completo Wordfence.
- Two Factor Authentication: plugin semplice e gratuito che supporta TOTP, email e codici di backup.
- Duo Two-Factor Authentication: si integra con il servizio Duo Security per la 2FA via push notification, ideale per ambienti aziendali.
Testare la 2FA prima di renderla obbligatoria
Prima di rendere la 2FA obbligatoria per tutti gli utenti, testala sul tuo account amministratore. Verifica che il login funzioni correttamente con il codice dell’app, che i codici di backup funzionino e che il processo sia chiaro. Prova anche a fare logout e rientrare per assicurarti che non ci siano problemi. Solo dopo aver verificato che tutto funziona, estendi la 2FA agli altri utenti con un periodo di grazia sufficiente.
Serve aiuto con la sicurezza?
Se vuoi implementare l’autenticazione a due fattori e altre misure di sicurezza sul tuo sito WordPress, il team di SoccorsoWP può configurare tutto per te e formare gli utenti del sito. Apri un ticket e proteggi il tuo sito con la 2FA.