{"id":25815,"date":"2026-06-19T10:00:00","date_gmt":"2026-06-19T08:00:00","guid":{"rendered":"https:\/\/soccorsowp.it\/blog\/?p=25815"},"modified":"2026-06-19T10:00:00","modified_gmt":"2026-06-19T08:00:00","slug":"configurare-2fa-wordpress-guida-completa","status":"publish","type":"post","link":"https:\/\/soccorsowp.it\/blog\/configurare-2fa-wordpress-guida-completa\/","title":{"rendered":"Come abilitare l&#8217;autenticazione a due fattori su WordPress"},"content":{"rendered":"<h1>Come abilitare l&#8217;autenticazione a due fattori su WordPress<\/h1>\n<p>La password da sola non basta pi\u00f9 a proteggere il tuo sito <a href=\"https:\/\/soccorsowp.it\/blog\/blocco-di-contenuti-opt-in-per-wordpress\/\">WordPress<\/a>. Ogni giorno migliaia di siti vengono compromessi perch\u00e9 un attaccante indovina o ruba la password dell&#8217;amministratore. L&#8217;<strong>autenticazione a due fattori (2FA)<\/strong> aggiunge un secondo livello di sicurezza: oltre alla password, devi inserire un codice temporaneo generato dal tuo smartphone. Anche se qualcuno scopre la tua password, non potr\u00e0 accedere senza il tuo telefono.<\/p>\n<h2>Come funziona la 2FA<\/h2>\n<p>L&#8217;autenticazione a due fattori combina qualcosa che <strong>sai<\/strong> (la password) con qualcosa che <strong>hai<\/strong> (il telefono). Quando fai il login su WordPress con la 2FA attiva, dopo aver inserito username e password, ti viene chiesto un codice di verifica. Questo codice viene generato da un&#8217;app sul tuo smartphone e cambia ogni 30 secondi. L&#8217;algoritmo TOTP (Time-based One-Time Password) genera i codici basandosi su una chiave segreta condivisa e l&#8217;ora corrente, senza bisogno di connessione internet.<\/p>\n<h2>Installare WP 2FA<\/h2>\n<p><strong>WP 2FA<\/strong> \u00e8 uno dei plugin pi\u00f9 completi e facili da usare per la 2FA su WordPress. La versione gratuita supporta i metodi pi\u00f9 comuni di autenticazione. Per installarlo, vai su <strong>Plugin &gt; Aggiungi nuovo<\/strong>, cerca &#8220;WP 2FA&#8221; e installa il plugin di Melapress. Dopo l&#8217;attivazione, una procedura guidata ti accompagna nella configurazione.<\/p>\n<p>Durante il setup iniziale, il plugin ti chiede di scegliere i metodi di autenticazione da abilitare e per quali ruoli utente rendere la 2FA obbligatoria. Per la massima sicurezza, rendi la 2FA obbligatoria almeno per gli amministratori e gli editor.<\/p>\n<h2>Configurare l&#8217;app di autenticazione<\/h2>\n<p>Per generare i codici 2FA hai bisogno di un&#8217;app di autenticazione sul telefono. Le pi\u00f9 affidabili sono:<\/p>\n<ul>\n<li><strong>Google Authenticator:<\/strong> semplice e gratuita, disponibile per Android e iOS.<\/li>\n<li><strong>Microsoft Authenticator:<\/strong> include anche il backup cloud dei codici.<\/li>\n<li><strong>Authy:<\/strong> supporta il backup e la sincronizzazione tra dispositivi, utile se cambi telefono spesso.<\/li>\n<\/ul>\n<p>Dopo aver installato l&#8217;app, vai nel tuo profilo WordPress e cerca la sezione 2FA. Clicca su &#8220;Configura&#8221; e scansiona il <strong>codice QR<\/strong> con l&#8217;app di autenticazione. L&#8217;app inizier\u00e0 a generare codici a 6 cifre che cambiano ogni 30 secondi. Inserisci il codice corrente per verificare che tutto funzioni e salva la configurazione.<\/p>\n<h2>Codici di backup: non dimenticarli<\/h2>\n<p>Cosa succede se perdi il telefono o l&#8217;app smette di funzionare? Rimani chiuso fuori dal tuo sito. Per questo \u00e8 fondamentale generare e salvare i <strong>codici di backup<\/strong> durante la configurazione della 2FA. I codici di backup sono codici monouso che puoi usare al posto del codice dell&#8217;app per accedere in caso di emergenza.<\/p>\n<p>WP 2FA genera automaticamente una serie di codici di backup. Stampali e conservali in un luogo sicuro, oppure salvali in un gestore di password. Ogni codice pu\u00f2 essere usato una sola volta. Quando li esaurisci, puoi generarne di nuovi dal tuo profilo WordPress.<\/p>\n<h2>Rendere la 2FA obbligatoria per tutti gli utenti<\/h2>\n<p>Se il tuo sito ha pi\u00f9 utenti con accesso alla bacheca, puoi rendere la 2FA obbligatoria per ruoli specifici. Nelle impostazioni di WP 2FA, vai alla sezione &#8220;Politiche 2FA&#8221; e seleziona i ruoli per cui la 2FA \u00e8 richiesta. Puoi concedere un periodo di grazia (ad esempio 3 giorni) per dare tempo agli utenti di configurarla. Dopo il periodo di grazia, gli utenti che non hanno configurato la 2FA verranno forzati a farlo al prossimo login.<\/p>\n<p>Per i siti e-commerce con WooCommerce, puoi escludere i clienti dalla 2FA obbligatoria (il loro account ha permessi limitati) e richiederla solo per i ruoli con accesso alla bacheca: amministratore, editor, autore e shop manager.<\/p>\n<h2>Metodo alternativo: email come secondo fattore<\/h2>\n<p>Se non vuoi usare un&#8217;app di autenticazione, WP 2FA supporta anche l&#8217;<strong>invio del codice via email<\/strong>. Dopo aver inserito la password, WordPress invia un codice monouso all&#8217;indirizzo email dell&#8217;utente. Questo metodo \u00e8 meno sicuro dell&#8217;app (perch\u00e9 l&#8217;email pu\u00f2 essere compromessa) ma \u00e8 pi\u00f9 semplice per utenti meno tecnici. \u00c8 un buon compromesso per siti dove la facilit\u00e0 d&#8217;uso \u00e8 prioritaria rispetto alla sicurezza massima.<\/p>\n<h2>Plugin alternativi per la 2FA<\/h2>\n<p>Oltre a WP 2FA, altri plugin offrono funzionalit\u00e0 2FA:<\/p>\n<ul>\n<li><strong><a href=\"https:\/\/soccorsowp.it\/blog\/i-migliori-plugin-di-sicurezza-per-wordpress-proteggi-il-tuo-sito-da-malware-e-attacchi-hacker\/\">Wordfence<\/a> Login Security:<\/strong> un plugin gratuito e leggero del team Wordfence che offre 2FA con app di autenticazione e codici di backup. Non richiede l&#8217;installazione del plugin completo Wordfence.<\/li>\n<li><strong>Two Factor Authentication:<\/strong> plugin semplice e gratuito che supporta TOTP, email e codici di backup.<\/li>\n<li><strong>Duo Two-Factor Authentication:<\/strong> si integra con il servizio Duo Security per la 2FA via push notification, ideale per ambienti aziendali.<\/li>\n<\/ul>\n<h2>Testare la 2FA prima di renderla obbligatoria<\/h2>\n<p>Prima di rendere la 2FA obbligatoria per tutti gli utenti, testala sul tuo account amministratore. Verifica che il login funzioni correttamente con il codice dell&#8217;app, che i codici di backup funzionino e che il processo sia chiaro. Prova anche a fare logout e rientrare per assicurarti che non ci siano problemi. Solo dopo aver verificato che tutto funziona, estendi la 2FA agli altri utenti con un periodo di grazia sufficiente.<\/p>\n<h2>Serve aiuto con la sicurezza?<\/h2>\n<p>Se vuoi implementare l&#8217;autenticazione a due fattori e altre misure di sicurezza sul tuo sito WordPress, il team di <strong><a href=\"https:\/\/soccorsowp.it\/blog\/i-migliori-plugin-woocommerce-per-dominare-il-black-friday\/\">SoccorsoWP<\/a><\/strong> pu\u00f2 configurare tutto per te e formare gli utenti del sito. <a href=\"https:\/\/soccorsowp.it\/ticket\/\">Apri un ticket<\/a> e proteggi il tuo sito con la 2FA.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Come abilitare l&#8217;autenticazione a due fattori su WordPress La password da sola non basta pi\u00f9 a proteggere il tuo sito WordPress. Ogni giorno migliaia di&#8230;<\/p>\n","protected":false},"author":1,"featured_media":25816,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_seopress_titles_title":"Autenticazione a due fattori (2FA) WordPress: guida completa","_seopress_titles_desc":"Come abilitare la 2FA su WordPress con WP 2FA e app di autenticazione. Proteggi il login con codici temporanei e backup.","_seopress_robots_index":"","_seopress_robots_follow":"","_seopress_robots_imageindex":"","_seopress_robots_snippet":"","_seopress_robots_primary_cat":"","_seopress_robots_breadcrumbs":"","_seopress_robots_freeze_modified_date":"","_seopress_robots_custom_modified_date":"","_seopress_robots_canonical":"","_seopress_social_fb_title":"","_seopress_social_fb_desc":"","_seopress_social_fb_img":"","_seopress_social_fb_img_attachment_id":0,"_seopress_social_fb_img_width":0,"_seopress_social_fb_img_height":0,"_seopress_social_twitter_title":"","_seopress_social_twitter_desc":"","_seopress_social_twitter_img":"","_seopress_social_twitter_img_attachment_id":0,"_seopress_social_twitter_img_width":0,"_seopress_social_twitter_img_height":0,"_seopress_redirections_value":"","_seopress_redirections_enabled":"","_seopress_redirections_enabled_regex":"","_seopress_redirections_logged_status":"","_seopress_redirections_param":"","_seopress_redirections_type":0,"_seopress_analysis_target_kw":"","footnotes":""},"categories":[1700],"tags":[],"class_list":["post-25815","post","type-post","status-publish","format-standard","has-post-thumbnail","category-sicurezza-wordpress"],"_links":{"self":[{"href":"https:\/\/soccorsowp.it\/blog\/wp-json\/wp\/v2\/posts\/25815","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/soccorsowp.it\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/soccorsowp.it\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/soccorsowp.it\/blog\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/soccorsowp.it\/blog\/wp-json\/wp\/v2\/comments?post=25815"}],"version-history":[{"count":0,"href":"https:\/\/soccorsowp.it\/blog\/wp-json\/wp\/v2\/posts\/25815\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/soccorsowp.it\/blog\/wp-json\/wp\/v2\/media\/25816"}],"wp:attachment":[{"href":"https:\/\/soccorsowp.it\/blog\/wp-json\/wp\/v2\/media?parent=25815"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/soccorsowp.it\/blog\/wp-json\/wp\/v2\/categories?post=25815"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/soccorsowp.it\/blog\/wp-json\/wp\/v2\/tags?post=25815"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}