הקדמה: כתבנו כבר על החשיבות של סיסמה חזקה כקו ההגנה הראשון באתר. הבעיה היא שגם סיסמה מצוינת יכולה לדלוף מדליפת מידע באתר אחר, ממחשב נגוע, או פשוט מניחוש חוזר ונשנה של בוט. אימות דו-שלבי (2FA) הוא השכבה שמונעת מהאירוע הזה להפוך לפריצה בפועל.
למה דף ההתחברות של וורדפרס הוא יעד קבוע?
עמוד ההתחברות הסטנדרטי (wp-login.php) נמצא באותה כתובת בכל אתר וורדפרס בעולם. בוטים סורקים את האינטרנט ומנסים כניסה עם שילובי שם משתמש/סיסמה נפוצים באופן אוטומטי ורציף, לאורך כל שעות היממה. אם שם המשתמש הוא "admin" והסיסמה חלשה זו רק שאלה של זמן.
מה זה בעצם אימות דו-שלבי?
גם אם תוקף מצליח לגלות את הסיסמה שלכם, הוא עדיין לא יוכל להתחבר בלי שלב אימות נוסף בדרך כלל קוד חד-פעמי שנוצר באפליקציה בטלפון שלכם (כמו Google Authenticator), או קישור אישור שנשלח למייל. כך גם דליפת סיסמה, כשלעצמה, כבר לא מספיקה כדי להשתלט על האתר.
מה לעשות?
- להפעיל 2FA לכל משתמש עם הרשאות ניהול – במיוחד חשבונות Administrator, שם הנזק הפוטנציאלי הגדול ביותר
- לבחור תוסף 2FA מוכר ומתוחזק – (יש כמה תוספים ייעודיים פופולריים לוורדפרס) ולוודא שהוא מעודכן
- לשנות שם משתמש שהוא לא "admin" – זה עדיין אחד השילובים הראשונים שכל בוט מנסה
- להגביל ניסיונות התחברות (Rate Limiting) – חסימה זמנית אחרי מספר ניסיונות כושלים עוצרת רוב מתקפות ה-Brute Force האוטומטיות
- לשקול הגבלת גישה לעמוד ההתחברות לפי כתובת IP – אם יש לכם קבוצת עובדים קבועה שמתחברת מאותם מיקומים
- לבדוק תקופתית מי מוגדר כמנהל באתר – משתמשי ניהול ישנים שנשארו מפרויקט קודם או מפרילנסר שכבר לא עובד איתכם הם סיכון מיותר
טיפ נוסף: סיסמאות עדיין חשובות
אימות דו-שלבי הוא שכבת הגנה נוספת, לא תחליף לסיסמה חזקה. שילוב של סיסמה ארוכה וייחודית (רצוי דרך מנהל סיסמאות) יחד עם 2FA הוא כיום רף המינימום הסביר להגנה על עמוד ניהול.
לסיכום
תוקף שמנסה להתחבר לאתר שלכם מסתמך על כך שהגנת ההתחברות מסתכמת בסיסמה אחת. הוספת שכבת אימות שנייה, בשילוב הגבלת ניסיונות התחברות, הופכת את דף ה-Login מיעד קל לניצול ליעד שרוב הבוטים פשוט מוותרים עליו.


