2FA спасает только тогда, когда включена везде и не сломана запасным кодом
Двухфакторная аутентификация — базовый барьер, но её часто внедряют формально: на одном аккаунте включили, на другом забыли, а резервный доступ оставили в почте без защиты. В итоге взлом начинается не с сайта, а с точки входа.
Проверьте четыре вещи:
• 2FA включена у всех админов, редакторов и владельца домена
• запасные коды хранятся не в том же почтовом ящике
• SMS не единственный способ, лучше приложение-аутентификатор или ключ
• при смене телефона и сотрудника доступ сразу пересобирается
Главная ошибка — считать 2FA финальной защитой. Если украден пароль, но почта без 2FA, атакующий восстановит доступ через неё. Если у одного человека есть доступ к сайту, почте и хостингу, один компрометированный канал открывает все остальные.
Полезная привычка: раз в квартал проходите путь восстановления входа как злоумышленник — от пароля до резервного кода. Это быстро показывает, где у вас лишняя дверь.
Защита WordPress от взломов
@wp_security_guard_ww
2FA спасает только тогда, когда включена везде и не сломана запасным кодом
Этот пост опубликован в Telegram-канале Защита WordPress от взломов. Подписаться можно по ссылке: @wp_security_guard_ww.