Liigu sisu juurde

Tugevad paroolid ja 2FA: lihtsaim kaitse kodulehele

Tugevad paroolid ja kaheastmeline autentimine — kaks tegurit, üks kaitse

Eelmises postituses kirjutasime, miks kodulehed häkitakse — ja nõrk parool koos brute-force'iga oli seal üks kolmest kõige levinumast sissepääsust. Siin on lahti kirjutatud, mida „tugev parool" tänapäeval tegelikult tähendab ja miks 2FA (kaheastmeline autentimine) on samm, mida ei tasu vahele jätta.

Sisukord
  1. Miks „tugev parool" üksi enam ei piisa
  2. Mis teeb parooli tegelikult tugevaks
  3. Paroolihaldur praktikas
  4. Mis on 2FA ja kuidas see täpselt kaitseb
  5. Millise 2FA meetodi WordPressi jaoks valida
  6. WordPressi eripärad, mida tasub teada
  7. Kiire checklist
  8. Kokkuvõte

Miks „tugev parool" üksi enam ei piisa

Enamik inimesi mõtleb paroolimurdmisest kui arvamismängust — ründaja proovib „Parool123", sina paned „P@rool!23$" ja oled kaitstud. Tegelikkuses on kõige suurem oht hoopis midagi muud: andmeleke mõnes teises teenuses.

Nii see käib: mõni teenus (mõni pood, foorum, uudiskiri), kus sul kunagi konto oli, lekib. Ründajatel on nüüd sinu e-posti aadress ja parool käes. Kui kasutasid sedasama parooli ka WordPressi adminis, proovitakse seda automaatselt läbi tuhandete teiste kontode peal — seda nimetatakse credential stuffing'uks. Parool ei pea olema „nõrk", et see töötaks — see peab lihtsalt olema korduskasutatud.

Mis teeb parooli tegelikult tugevaks

Kolm asja loevad, mitte tähtede-numbrite-erimärkide segu:

  1. Pikkus. 16+ märki lööb enamiku „keerulisuse" reeglitest üle. Pikk fraas nagu hobune-vihmavari-kohvitass-42 on tugevam kui lühike P@r0ol!.
  2. Unikaalsus. Iga konto oma parool. Kui üks lekib, ei jookse see teistele üle.
  3. Ei ole midagi, mida sind tundev inimene ära arvaks. Lapse nimi + sünniaasta on avalikult uuritav, isegi kui see tundub keeruline.

Kõige olulisem praktiline järeldus: ära üritagi neid meeles pidada. Sellepärast on olemas paroolihaldurid.

Paroolihaldur praktikas

Paroolihaldur genereerib ja meeles peab pika unikaalse parooli iga konto jaoks — sina pead meeles pidama ainult ühte pealevoolu (master) parooli.

  • Bitwarden — tasuta, avatud lähtekoodiga, töötab brauseris ja telefonis. Enamikule piisab tasuta versioonist täielikult.
  • 1Password — tasuline, aga väga mugav meeskondadele ja pereliikmetele jagamiseks.
  • Proton Pass — hea valik, kui kasutad juba Protoni teisi teenuseid.

Alusta kõige olulisematest kontodest: e-post, WordPressi admin, majutuse juhtpaneel, domeeni haldus. Ülejäänu saab lisada järk-järgult, iga kord kui sisse logid.

Mis on 2FA ja kuidas see täpselt kaitseb

Kaheastmeline autentimine tähendab, et pelgalt parooli teadmisest ei piisa — vaja on ka teist tegurit, tavaliselt midagi, mis on sinu telefonis. Isegi kui parool lekib täielikult, ei pääse ründaja sisse, sest tal puudub see teine tegur.

Levinumad meetodid, halvimast parimani:

  • SMS-kood. Parem kui mitte midagi, aga haavatav SIM-vahetuse pettuse (SIM swap) suhtes — ründaja veenab operaatorit su numbrit üle kandma.
  • Autentimisrakendus (TOTP). Genereerib 30 sekundi tagant uue koodi, ei vaja internetiühendust ega telefoninumbrit. Praegu mõistlik standard.
  • Turvavõti (nt YubiKey). Kõige turvalisem, aga nõuab füüsilise seadme ostmist — tavaliselt liig väikeettevõttele, kaalu suurema riski puhul.

Millise 2FA meetodi WordPressi jaoks valida

Autentimisrakendus on enamikule õige valik. Tasuta rakendused:

  • Aegis Authenticator (Android, avatud lähtekoodiga, varundatav)
  • Google Authenticator või Microsoft Authenticator (levinumad, lihtsad)
  • Paljud paroolihaldurid (sh Bitwarden) oskavad TOTP-koode ka ise genereerida — see on mugav, aga tehniliselt tähendab see, et üks lekkinud paroolihaldur annaks ligipääsu mõlemale tegurile korraga. Kõige turvalisem on hoida parool ja 2FA-kood eraldi rakendustes.

WordPressi poolel lisab 2FA plugin: Two-Factor (WordPressi enda meeskonna tehtud, kerge) või WP 2FA (rohkem seadeid, sunnib kõiki adminikasutajaid 2FA-t seadistama).

WordPressi eripärad, mida tasub teada

  • Ära kasuta kasutajanime „admin". See on esimene, mida iga brute-force skript proovib.
  • Piira adminiõigustega kasutajate arvu. Igaüks, kellel neid pole päriselt vaja, on lisarisk.
  • Vaata üle „Application Passwords". WordPressi tuuma funktsioon, mis lubab API-ligipääsu ilma peaparoolita — kasulik, aga unustatud rakenduseparoolid on samamoodi sissepääs, mida keegi ei jälgi.
  • Sisselogimiskatsete piirang täiendab 2FA-d — ilma selleta saab ründaja ikkagi lõputult proovida, isegi kui ta ei murra kunagi läbi.

Kiire checklist

  • Kasutan paroolihaldurit ja iga konto parool on unikaalne
  • WordPressi admin, e-post ja majutus kasutavad 16+ märgiga paroole
  • 2FA on aktiivne kõigil adminikasutajatel, mitte ainult minul endal
  • 2FA käib autentimisrakenduse kaudu, mitte SMS-iga
  • Kasutajanimi „admin" ei ole kasutusel
  • Adminiõigustega kasutajate nimekiri on üle vaadatud

Kokkuvõte

Tugev parool + 2FA ei ole absoluutne kaitse, aga see katab ära kõige levinuma sissepääsutee — lekkinud või ära arvatud parooli. Kummagi seadistamine võtab paarkümmend minutit ja on tasuta. Kui tahad teada, mida veel korras peaks olema, vaata WordPressi turvalisuse juhendit.


Kas sinu saidil on 2FA seadistatud kõigil kasutajatel? Teeme tasuta ülevaatuse ja kontrollime ka selle koos muu turvaseisuga üle.

Küsi tasuta ülevaatust · Loe WordPressi turvalisusest

← Tagasi blogisse