Tugevad paroolid ja 2FA: lihtsaim kaitse kodulehele
Eelmises postituses kirjutasime, miks kodulehed häkitakse — ja nõrk parool koos brute-force'iga oli seal üks kolmest kõige levinumast sissepääsust. Siin on lahti kirjutatud, mida „tugev parool" tänapäeval tegelikult tähendab ja miks 2FA (kaheastmeline autentimine) on samm, mida ei tasu vahele jätta.
Sisukord
Miks „tugev parool" üksi enam ei piisa
Enamik inimesi mõtleb paroolimurdmisest kui arvamismängust — ründaja proovib „Parool123", sina paned „P@rool!23$" ja oled kaitstud. Tegelikkuses on kõige suurem oht hoopis midagi muud: andmeleke mõnes teises teenuses.
Nii see käib: mõni teenus (mõni pood, foorum, uudiskiri), kus sul kunagi konto oli, lekib. Ründajatel on nüüd sinu e-posti aadress ja parool käes. Kui kasutasid sedasama parooli ka WordPressi adminis, proovitakse seda automaatselt läbi tuhandete teiste kontode peal — seda nimetatakse credential stuffing'uks. Parool ei pea olema „nõrk", et see töötaks — see peab lihtsalt olema korduskasutatud.
Mis teeb parooli tegelikult tugevaks
Kolm asja loevad, mitte tähtede-numbrite-erimärkide segu:
- Pikkus. 16+ märki lööb enamiku „keerulisuse" reeglitest üle. Pikk fraas nagu
hobune-vihmavari-kohvitass-42on tugevam kui lühikeP@r0ol!. - Unikaalsus. Iga konto oma parool. Kui üks lekib, ei jookse see teistele üle.
- Ei ole midagi, mida sind tundev inimene ära arvaks. Lapse nimi + sünniaasta on avalikult uuritav, isegi kui see tundub keeruline.
Kõige olulisem praktiline järeldus: ära üritagi neid meeles pidada. Sellepärast on olemas paroolihaldurid.
Paroolihaldur praktikas
Paroolihaldur genereerib ja meeles peab pika unikaalse parooli iga konto jaoks — sina pead meeles pidama ainult ühte pealevoolu (master) parooli.
- Bitwarden — tasuta, avatud lähtekoodiga, töötab brauseris ja telefonis. Enamikule piisab tasuta versioonist täielikult.
- 1Password — tasuline, aga väga mugav meeskondadele ja pereliikmetele jagamiseks.
- Proton Pass — hea valik, kui kasutad juba Protoni teisi teenuseid.
Alusta kõige olulisematest kontodest: e-post, WordPressi admin, majutuse juhtpaneel, domeeni haldus. Ülejäänu saab lisada järk-järgult, iga kord kui sisse logid.
Mis on 2FA ja kuidas see täpselt kaitseb
Kaheastmeline autentimine tähendab, et pelgalt parooli teadmisest ei piisa — vaja on ka teist tegurit, tavaliselt midagi, mis on sinu telefonis. Isegi kui parool lekib täielikult, ei pääse ründaja sisse, sest tal puudub see teine tegur.
Levinumad meetodid, halvimast parimani:
- SMS-kood. Parem kui mitte midagi, aga haavatav SIM-vahetuse pettuse (SIM swap) suhtes — ründaja veenab operaatorit su numbrit üle kandma.
- Autentimisrakendus (TOTP). Genereerib 30 sekundi tagant uue koodi, ei vaja internetiühendust ega telefoninumbrit. Praegu mõistlik standard.
- Turvavõti (nt YubiKey). Kõige turvalisem, aga nõuab füüsilise seadme ostmist — tavaliselt liig väikeettevõttele, kaalu suurema riski puhul.
Millise 2FA meetodi WordPressi jaoks valida
Autentimisrakendus on enamikule õige valik. Tasuta rakendused:
- Aegis Authenticator (Android, avatud lähtekoodiga, varundatav)
- Google Authenticator või Microsoft Authenticator (levinumad, lihtsad)
- Paljud paroolihaldurid (sh Bitwarden) oskavad TOTP-koode ka ise genereerida — see on mugav, aga tehniliselt tähendab see, et üks lekkinud paroolihaldur annaks ligipääsu mõlemale tegurile korraga. Kõige turvalisem on hoida parool ja 2FA-kood eraldi rakendustes.
WordPressi poolel lisab 2FA plugin: Two-Factor (WordPressi enda meeskonna tehtud, kerge) või WP 2FA (rohkem seadeid, sunnib kõiki adminikasutajaid 2FA-t seadistama).
WordPressi eripärad, mida tasub teada
- Ära kasuta kasutajanime „admin". See on esimene, mida iga brute-force skript proovib.
- Piira adminiõigustega kasutajate arvu. Igaüks, kellel neid pole päriselt vaja, on lisarisk.
- Vaata üle „Application Passwords". WordPressi tuuma funktsioon, mis lubab API-ligipääsu ilma peaparoolita — kasulik, aga unustatud rakenduseparoolid on samamoodi sissepääs, mida keegi ei jälgi.
- Sisselogimiskatsete piirang täiendab 2FA-d — ilma selleta saab ründaja ikkagi lõputult proovida, isegi kui ta ei murra kunagi läbi.
Kiire checklist
- Kasutan paroolihaldurit ja iga konto parool on unikaalne
- WordPressi admin, e-post ja majutus kasutavad 16+ märgiga paroole
- 2FA on aktiivne kõigil adminikasutajatel, mitte ainult minul endal
- 2FA käib autentimisrakenduse kaudu, mitte SMS-iga
- Kasutajanimi „admin" ei ole kasutusel
- Adminiõigustega kasutajate nimekiri on üle vaadatud
Kokkuvõte
Tugev parool + 2FA ei ole absoluutne kaitse, aga see katab ära kõige levinuma sissepääsutee — lekkinud või ära arvatud parooli. Kummagi seadistamine võtab paarkümmend minutit ja on tasuta. Kui tahad teada, mida veel korras peaks olema, vaata WordPressi turvalisuse juhendit.
Kas sinu saidil on 2FA seadistatud kõigil kasutajatel? Teeme tasuta ülevaatuse ja kontrollime ka selle koos muu turvaseisuga üle.