Geslo ni več dovolj. Lažno predstavljanje, uporaba surove sile, puščanje informacij s spletnih mest, ki so bila vdrta pred 5 leti, ponovna uporaba gesel – vse to pomeni, da mora imeti vsak resen sistem leta 2026 drugi faktor preverjanja pristnosti. To je praktični vodnik o tem, kaj pomeni 2FA, katere metode so varne in kako jo implementirati v WP, cPanel in Laravel.
Kaj je 2FA in zakaj je obvezna?
2FA (dvofaktorska avtentikacija) = prijava zahteva dva neodvisna dokaza o identiteti:
- 1. dejavnik: nekaj, kar poznate – geslo.
- Faktor 2: nekaj, kar imate – telefon (koda TOTP), strojni ključ (YubiKey), geslo (WebAuthn).
- Tretji dejavnik: nekaj, kar ste (biometrija – prstni odtis, Face ID). Tehnično MFA, vendar se v praksi pogosto uporablja kot nadomestilo za faktor 2.
Brez dvofaktorske varnosti (2FA) je nekdo notri, če odkrije vaše geslo. Pri dvofaktorski varnosti mora imeti še en dejavnik (ki ga ne more uganiti ali prevarati).
Metode 2FA – od najšibkejše do najmočnejše
1. SMS kode (šibke, izogibajte se)
Strežnik pošlje 6-mestno kodo na telefon, uporabnik jo vnese. Težava: napadi z zamenjavo SIM kartice, ranljivosti SS7, prestrezanje telefona. Leta 2017 je NIST opustil SMS za varno preverjanje pristnosti.
Razsodba: bolje kot nič, ampak ne za administratorski dostop.
2. TOTP (Google Authenticator, Authy, 1Password) – trdna osnova
Časovno omejeno enkratno geslo (RFC 6238). Aplikacija ustvari 6-mestno kodo, ki se spremeni vsakih 30 sekund. Deluje brez povezave. Standard, ki ga podpira vsak resen sistem.
Varno pred večino napadov, razen pred aktivnim lažnim predstavljanjem (napadalec v realnem času zajame tako geslo kot TOTP).
Aplikacije: Google Authenticator, Microsoft Authenticator, Authy (sinhronizacija med napravami), 1Password, Bitwarden, Aegis (odprtokodno).
Razsodba: minimum za vse administratorske sisteme.
3. Potisna obvestila (Duo, Microsoft Authenticator)
Strežnik pošlje push sporočilo aplikaciji, uporabnik se dotakne »Odobri«. UX je boljši kot TOTP. Vendar pa napadi »utrujanja MFA« (neželena pošta se pošilja, dokler uporabnik iz frustracije ne klikne »Odobri«) – zato boljši sistemi zahtevajo »ujemanje številk« (vnesite številko, ki jo vidite na zaslonu).
Razsodba: dobro za podjetje.
4. Strojna oprema (YubiKey, SoloKey, Google Titan) – odporna proti lažnemu predstavljanju
Standard FIDO2/WebAuthn. Ključ USB ali NFC, ki kriptografsko podpiše izziv. Odporen na lažno predstavljanje, ker ključ preveri domeno – če ste na lažni domeni, ključ ne podpiše.
Cena: 25–70 EUR na ključ. Vedno imejte 2 (ena rezervna v sefu).
Razsodba: zlati standard za dostop administratorjev in razvijalcev.
5. Gesla (WebAuthn na napravi)
FIDO2 shranjen v napravi (iPhone, Mac, Android, Windows Hello), sinhroniziran prek iCloud Keychain ali Google Password Manager. Uporabnik se overi z biometričnimi podatki – Face ID, prstni odtis. Brez gesla.
Razsodba: prihodnost. Apple, Google in Microsoft si močno prizadevajo.
2FA za WordPress
Vtičniki
- Varnost prijave v Wordfence – brezplačno, TOTP, dobro integrirano z varnostjo Wordfence. Kode za obnovitev. Vsiljena dvofaktorska avtentikacija (2FA) za izbrane vloge.
- WP 2FA (Melapress) – najbolj popolna brezplačna + profesionalna različica. TOTP, e-pošta, kode za obnovitev, vsiljene vloge, obdobje mirovanja za nove uporabnike. Profesionalno: white-label, FIDO2/WebAuthn.
- Dvofaktorski – odprtokodni vir od glavnih WordPress sodelavcev. TOTP, e-pošta, kode za obnovitev, U2F. Soliden, minimalističen.
- iThemes Security Pro – vključuje 2FA in druge varnostne funkcije.
Praktična namestitev (primer WP 2FA)
- Namestite vtičnik.
- Nastavitve → izberite metode (TOTP + varnostno kopiranje e-pošte + obnovitvene kode).
- Veljajo vloge: Administrator, Urednik (vsi, ki lahko spreminjajo vsebino/nastavitve).
- Obdobje odloga: 7 dni (uporabniki imajo teden dni časa za nastavitev 2FA, po tem času so blokirani).
- Kode za obnovitev: 10 enkratnih kod – uporabnik jih mora shraniti v upravitelju gesel.
Gesla aplikacij za REST API
2FA blokira integracije REST API-ja (Zapier, aplikacija za prijavo). Rešitev: Jedro WordPressa ima gesla aplikacij (Uporabniki → Profil → Gesla aplikacij). Za vsako integracijo ustvarite ločeno geslo in ga uporabite namesto glavnega.
2FA za cPanel
cPanel ima vgrajeno TOTP 2FA – skrbnik strežnika (WHM) ga lahko omogoči za vsakega uporabnika posebej ali pa ga vsili vsem.
- WHM → Varnostni center → Dvofaktorska avtentikacija → Upravljanje mojega računa.
- Prijava odjemalca v cPanel → poiščite »Dvofaktorska avtentikacija« → Nastavite dvofaktorsko avtentikacijo.
- Skenirajte QR kodo z aplikacijo TOTP.
- Vnesite 6-mestno potrditveno kodo.
- Shranite kodo za obnovitev.
Skrbnik WHM lahko vsili 2FA za vse uporabnike cPanela – priporočljivo za ponudnike gostovanja, ki želijo dvigniti varnostno osnovo.
2FA za Laravel
Laravel ima več možnosti, odvisno od zaganjalnika:
- Laravel Fortify — zaledni vmesnik za 2FA, ponastavitev gesla itd. Brezplačen vmesnik (Blade ali API). Iz škatle: TOTP + kode za obnovitev.
- Laravel Jetstream — celovito gradbeno odro z uporabniškim vmesnikom 2FA (Livewire ali Inertia).
- Laravel Breeze — minimalen, treba dodati paket 2FA (npr.
pragmarx/google2fa-laravel).
Okrepite nastavitev TOTP
composer require laravel/fortify php artisan vendor:publish --provider="Laravel\Fortify\FortifyServiceProvider" php artisan migrate V config/fortify.php vključite Features::twoFactorAuthentication([...]) . Uporabnik prek profilne poti omogoči 2FA, sistem pa vrne QR kodo + kode za obnovitev.
WebAuthn (gesla) v Laravelu
Paket: laragear/webauthn . Implementacija je bolj zapletena kot TOTP (izziv/odziv, registracijska slovesnost, avtentikacijska slovesnost), vendar je UX veliko boljša – uporabnik se prijavi s Face ID ali YubiKey brez gesla.
Kode za obnovitev – ne pozabite jih
Če uporabnik izgubi telefon, ga 2FA zaklene. Rešitev za to težavo so kode za obnovitev (10 enkratnih dolgih kod). Shraniti jih je treba v upravitelju gesel ali natisniti v sefu.
Brez obnovitvenih kod je edina pot ponastavitev skrbnika prek baze podatkov (DELETE FROM wp_usermeta WHERE meta_key LIKE '%two_factor%' AND user_id = X). To je ročno in počasno.
Primerjava metod
| Metoda | Varnost | Uporabniška izkušnja | Cena | Zaščita pred lažnim predstavljanjem? |
|---|---|---|---|---|
| SMS-i | slabo | V redu | Stroški SMS-ov | ne |
| TOTP | trdna | V redu | brezplačno | ne |
| Potisni (Duo) | dobro | odlično | ~3 EUR/uporabnika/mesec | delno |
| Strojna oprema | odlično | odlično | Enkratna pristojbina 25–70 EUR | TO |
| Geslo | odlično | odlično | brezplačno | TO |
Praktični izvedbeni načrt
- Skrbniški dostop (WP admin, cPanel, SSH strežnik): strojna oprema ali geslo. TOTP kot rezervna možnost z obnovitvenimi kodami.
- Uredniki in uporabniki vsebine: TOTP obvezen, vsiljeno prek vtičnika/pravilnika.
- Končni uporabniki spletnega mesta (e-trgovina): neobvezno TOTP/geslo, zelo priporočljivo, vendar ni obvezno (ker boste izgubili konverzije).
- API/integracije: Gesla aplikacij ali žetoni API (ne 2FA).
- Storitveni računi (uvajanje, CI/CD): ključi SSH + seznam dovoljenih IP-naslovov, nikoli geslo.
WMD in 2FA
Vsi računi za gostovanje WMD imajo cPanel TOTP 2FA (izbirno), vsiljeno 2FA za administratorski dostop WHM. Za stranke gostovanja WordPress predhodno namestimo vtičnik WP 2FA in po želji nastavimo vsiljeno 2FA za administratorske vloge. Za stranke Laravel nastavimo Fortify s TOTP. Usposabljanje in nastavitev strojne opreme (YubiKey) sta vključena v uvajanje za poslovne stranke.
Pogosta vprašanja
Kaj pa, če uporabnik izgubi telefon? Koda za obnovitev → ponastavitev. Če obnovitve ni, administrator izbriše 2FA iz baze podatkov ali prek cPanela.
Authy ali Google Authenticator? Authy se sinhronizira med napravami (lažje, če zamenjate telefon). Google Authenticator je lokalni (varnejši, vendar izgubite vse, če izgubite telefon brez varnostne kopije).
Ali lahko TOTP isto kodo streže dvema uporabnikoma? Nikoli. Vsak uporabnik ima svojo skrivnost. Deljenje skrivnosti = deljenje računa = nedeljenje.
Kakšna je razlika med TOTP in geslom z vidika varnosti? Geslo je odporno na lažno predstavljanje (ključ ne podpiše napačne domene), TOTP pa ne. Razlika je večja, kot se sliši – geslo odpravlja celo vrsto napadov.
Kako prisiliti stranko k uporabi 2FA? Vsiljevanje v sistemu (vtičnik WP 2FA → Obvezno 2FA), obdobje mirovanja, jasna komunikacija mesec dni vnaprej.
Potrebujete pomoč pri implementaciji 2FA? WMD podpira nastavitev TOTP, push in strojne opreme za WordPress, cPanel in Laravel. Stopite v stik z nami prek kontaktnega obrazca .