Una password rubata non basta più

Autenticazione a due fattori per WordPress e test captcha

Un secondo fattore a ogni accesso, con app di autenticazione o codice via email. L'implementazione TOTP gira dentro il plugin: nessun servizio esterno, nessun account da aprire, nessun dato che esce dal tuo server.
Puoi anche attivare i controlli captcha per scoraggiare bot & co.

Due metodi, scelti da ogni utente: Come funzionano

Autenticazione a due fattori per WordPress

Quando la password viene accettata la sessione resta sospesa: il cookie di autenticazione viene cancellato e prima di procedere viene chiesto un codice. Ogni utente attiva il secondo fattore dal proprio profilo e sceglie il metodo.

App di autenticazione

  • TOTP standard (RFC 6238), sei cifre, periodo di trenta secondi, SHA-1.
  • Funziona con Google Authenticator, Authy, 1Password e qualsiasi app compatibile.
  • Configurazione via QR code o digitando il segreto; la verifica tollera un intervallo in più e uno in meno per lo sfasamento dell'orologio.
  • I codici sono calcolati sul tuo server. Niente viene inviato a terzi.

Codice via email

  • Codice di sei cifre inviato all'indirizzo dell'account, valido dieci minuti e utilizzabile una volta sola.
  • Salvato con hash, mai in chiaro.

Codici di recupero

All'attivazione dell'autenticazione a due fattori per WordPress vengono generati dieci codici monouso, salvati con hash. Ognuno vale una volta sola e nel profilo vedi quanti ne restano. Sono il modo per rientrare quando il telefono non c'è più.

Indirizzi fidati

Gli indirizzi IP elencati saltano il secondo fattore. L'elenco viene confrontato con la allowlist della sicurezza login: un indirizzo rimosso lì smette di essere fidato anche qui, così la revoca si fa in un posto solo.

Ruoli e adozione

Scegli quali ruoli dovrebbero usare il secondo fattore. Gli utenti di quei ruoli che non l'hanno ancora configurato vedono un avviso in bacheca con il link alla schermata di configurazione. L'attivazione resta in mano all'utente, il che evita di chiudere un cliente fuori dal suo sito da un giorno all'altro.

Se hai problemi con l'autenticazione a due fattori per WordPress: define ('ADMIN3WEBBLUE_DISABLE_2FA', true) disattiva il modulo dall'esterno della bacheca.

Captcha sul form di accesso

Si configura nella stessa schermata: Google reCAPTCHA v2 o v3, oppure Cloudflare Turnstile, con soglia di punteggio regolabile per la v3. La verifica avviene prima del controllo della password, così il traffico automatico non arriva mai alle credenziali.

Attiva i tuoi captcha:
Google reCaptcha
Cloudflare turnstile (Richiede un account Cloudflare gratuito. L'hostname va aggiunto nella configurazione del widget; non è necessario che il DNS sia gestito da Cloudflare.)

Leggi la documentazione

Autenticazione a due fattori per WordPress.
Configurazione autenticazione a due fattori per WordPress: metodo 2FA e Ip autorizzati ed esclusi.
Carrello