2FA не спасает сайт, если включена формально и настроена слабо
Двухфакторная аутентификация — не «галочка», а отдельный барьер между атакой и админкой. Но она работает только тогда, когда не оставляет удобных обходных путей.
Проверьте три вещи: — 2FA включена для всех админов, а не только для одного аккаунта; — резервные коды хранятся отдельно от рабочего компьютера; — вход через почту, хостинг и панель CMS тоже защищён, иначе злоумышленник обойдёт второй фактор через восстановление доступа.
Самая частая ошибка — оставить один слабый канал восстановления. Если пароль сложный, но почта без защиты, вся схема ломается за один запрос на сброс. Ещё одна проблема — доверенные устройства без срока действия: украденный ноутбук превращается в ключ к сайту.
Лучший вариант — связать 2FA с менеджером паролей, убрать SMS как основной метод и ограничить число попыток входа. Тогда даже при утечке пароля у атакующего остаётся мало шансов.
Проверьте не сам факт наличия 2FA, а все обходные двери вокруг неё: именно там обычно и ищут слабое место.
Защита WordPress от взломов
@wp_security_guard_ww
2FA не спасает сайт, если включена формально и настроена слабо
Этот пост опубликован в Telegram-канале Защита WordPress от взломов. Подписаться можно по ссылке: @wp_security_guard_ww.