Wo WooCommerce Gemiddeld

DataFirefly 2FA Fortress: volledige handleiding

Tweefactorauthenticatie voor de WordPress-backend en de WooCommerce-klantaccounts installeren, instellen en gebruiken: TOTP, e-mail, back-upcodes, toepassing per rol en respijtperiode.

Bijgewerkt Moduleversie 1.0.0

DataFirefly 2FA Fortress voegt volwaardige tweefactorauthenticatie toe aan de WordPress-backend en aan de WooCommerce-klantaccounts. U bepaalt per rol of 2FA uitgeschakeld, optioneel of verplicht is, met een respijtperiode voordat de toegang wordt geblokkeerd. Er zijn drie methoden beschikbaar: een authenticatie-app (TOTP), een code per e-mail en eenmalige back-upcodes. Deze handleiding behandelt de installatie, de instellingen, de activering door gebruikers en klanten, het inloggen, het beheer en het oplossen van problemen.

Installatie

  1. Download het archief df-twofactor.zip vanuit uw DataFirefly-account.
  2. WordPress-beheer → PluginsNieuwe pluginPlugin uploaden → verstuur de ZIP en klik daarna op Activeren.
  3. Bij activering maakt de plugin de tabel voor het beveiligingslogboek aan, genereert ze een eigen versleutelingssleutel en voegt ze het menu DataFirefly 2FA toe.

Compatibel met WordPress 6.0 tot 7.x en PHP 8.1 tot 8.3. Compatibel met WooCommerce HPOS (high performance order storage) en Cart/Checkout Blocks, met multisite en met meertalige sites. Geen Composer-afhankelijkheden.

In drie minuten aan de slag

  1. Open DataFirefly 2FA → Instellingen en kies de modus per rol (minstens Verplicht voor beheerders).
  2. Stel een respijtperiode in (standaard 7 dagen) zodat iedereen de tijd krijgt om zijn 2FA in te richten.
  3. Ga naar uw profiel en activeer de TOTP-app: scan de QR-code, voer de zescijferige code in en download daarna uw back-upcodes.
  4. Log uit en weer in: na het wachtwoord wordt nu een code gevraagd.

Activeer altijd minstens één terugvalmethode (back-upcodes of e-mail) voordat u 2FA verplicht stelt. Dat voorkomt dat iemand buitengesloten raakt bij verlies van de telefoon.

Algemene instellingen (backend)

Alle instellingen staan onder DataFirefly 2FA → Instellingen.

Toepassing per rol

Kies voor elke rol (beheerder, redacteur, winkelmanager, klant en zo verder) een van de drie modi:

  • Uitgeschakeld: 2FA wordt voor deze rol niet aangeboden en niet vereist.
  • Optioneel: gebruikers kunnen het zelf inschakelen als ze willen.
  • Verplicht: de gebruiker moet het instellen; na afloop van de respijtperiode wordt de toegang geblokkeerd zolang 2FA niet actief is.

Heeft een gebruiker meerdere rollen, dan geldt het strengste niveau.

Respijtperiode

De respijtperiode (in dagen) geldt voor gebruikers met verplichte 2FA die deze nog niet hebben ingesteld. Gedurende die termijn toont een herinnering het aantal resterende dagen. Bij 0 dagen is het instellen al bij de eerste aanmelding vereist.

Toegestane methoden

Bepaal welke methoden u aanbiedt: TOTP-app, code per e-mail en back-upcodes. TOTP is de aanbevolen hoofdmethode; de back-upcodes vormen het vangnet. Het veld Weergavenaam (issuer) bepaalt het label dat in de authenticatie-app verschijnt (standaard de sitenaam).

Vertrouwde apparaten

Met de instelling Browser onthouden (in dagen) wordt een gebruiker op een goedgekeurd apparaat gedurende de gekozen periode niet opnieuw om een code gevraagd. De waarde 0 schakelt deze functie volledig uit.

Bescherming tegen bruteforce

Stel het aantal toegestane pogingen vóór een tijdelijke vergrendeling in, evenals de duur van die vergrendeling. De TOTP-tolerantie vangt licht afwijkende klokken op: bij 1 worden de vorige en de volgende code geaccepteerd. Een hogere waarde verlaagt de beveiliging.

Code per e-mail

Stel de geldigheidsduur van de per e-mail ontvangen code in en de minimale tussentijd tussen twee verzendingen (antispam). De code is eenmalig en verloopt automatisch.

Klanten en meldingen

  • Klant-opt-in: staat klanten toe 2FA in te schakelen vanuit “Mijn account” in WooCommerce.
  • Nieuw apparaat: verstuurt een informatieve e-mail bij een geslaagde aanmelding vanaf een nog onbekend apparaat.

Uw eigen 2FA activeren (beheerders en team)

Elke gebruiker stelt zijn 2FA in vanuit zijn profiel (menu GebruikersProfiel), in het onderdeel “Tweefactorauthenticatie”.

Authenticatie-app (TOTP)

  1. Klik op Instellen onder “Authenticatie-app”.
  2. Scan de getoonde QR-code met Google Authenticator, Authy, Microsoft Authenticator, 1Password of een vergelijkbare app. Kan de QR-code niet worden gescand, voer dan handmatig de sleutel in die eronder staat.
  3. Voer de zescijferige code uit de app in en klik op Bevestigen en activeren.

Het TOTP-geheim wordt aan de serverzijde versleuteld (AES-256-GCM) voordat het wordt opgeslagen. Na afronding van de configuratie wordt het nooit meer leesbaar getoond.

Code per e-mail

Klik op Activeren onder “Code per e-mail”: er wordt een verificatiecode naar uw adres gestuurd. Voer die in om te bevestigen. Is de code verlopen, gebruik dan Nieuwe code versturen.

Back-upcodes

Zodra een methode wordt geactiveerd, worden tien eenmalige back-upcodes gegenereerd en één keer getoond. Gebruik de knoppen Downloaden (.txt) of Kopiëren om ze veilig te bewaren. Elke code werkt maar één keer; u kunt ze op elk moment opnieuw genereren, waarna de oude codes vervallen.

2FA activeren aan klantzijde (WooCommerce)

Als de klant-opt-in actief is, krijgen uw klanten een tabblad Beveiliging (2FA) in “Mijn account”. Daar activeren ze de TOTP-app of de code per e-mail, precies zoals in de backend, en bewaren ze hun eigen back-upcodes. U kunt 2FA ook verplicht stellen voor de rol klant.

Inloggen met tweefactorauthenticatie

Zodra 2FA actief is, verloopt het aanmelden in twee stappen: eerst de gebruikelijke gebruikersnaam en wachtwoord, daarna een verificatiescherm dat om de code van de hoofdmethode vraagt.

Van methode wisselen of een code opnieuw versturen

Op het verificatiescherm staan links om over te schakelen naar een andere geactiveerde methode (bijvoorbeeld van TOTP naar de e-mailcode) of om een back-upcode te gebruiken. Bij de e-mailmethode kunt u via een link zo nodig een nieuwe code laten versturen.

Het apparaat onthouden

Zijn vertrouwde apparaten ingeschakeld, dan zorgt het vinkje “Dit apparaat onthouden” ervoor dat op deze browser gedurende de ingestelde periode geen code meer wordt gevraagd. Doe dit niet op een gedeelde computer.

Verplichte configuratie (2FA verplicht)

Is 2FA verplicht voor de rol en is de respijtperiode verstreken, dan moet de gebruiker de configuratie meteen op het inlogscherm afronden: hij voert zijn wachtwoord in en activeert vervolgens de TOTP-app voordat hij toegang krijgt. Direct daarna krijgt hij zijn back-upcodes te zien.

Waarschuw de betrokken gebruikers voordat u een rol op “Verplicht” zet met een korte respijtperiode, en zorg dat er een herstelmethode beschikbaar is. Raakt iemand toch buitengesloten, dan kan een beheerder de 2FA van dat account altijd resetten.

Back-upcodes: gebruik, downloaden, opnieuw genereren

Met back-upcodes logt u in wanneer het hoofdapparaat niet beschikbaar is. Kies op het verificatiescherm “Een back-upcode gebruiken” en voer een van uw ongebruikte codes in. In het profiel toont de kaart “Back-upcodes” hoeveel codes er nog over zijn en kunt u ze opnieuw genereren. Bij het genereren kunt u de codes downloaden als .txt-bestand (met kopregel met de site, het account en de datum) of naar het klembord kopiëren.

De 2FA van gebruikers beheren (beheerder)

Kolom 2FA en resetten

De lijst met Gebruikers bevat een kolom 2FA die per gebruiker de status van de tweefactorauthenticatie toont (Actief, In afwachting, Geblokkeerd of Inactief). De link Beheren opent het 2FA-paneel van de gebruiker, waar een beheerder de configuratie kan resetten, bijvoorbeeld bij verlies van een apparaat.

Beveiligingslogboek

Het menu DataFirefly 2FA → Beveiligingslogboek bewaart de laatste 200 gebeurtenissen: geslaagde en mislukte aanmeldingen, activeringen en deactiveringen, gebruik van een back-upcode, bruteforce-vergrendelingen en resets door een beheerder. Regels ouder dan 180 dagen worden automatisch opgeruimd.

Beveiliging en gegevensopslag

  • De TOTP-geheimen worden versleuteld met AES-256-GCM via een eigen sleutel die bij activering wordt aangemaakt, los van de WordPress-salt-sleutels.
  • De back-upcodes worden gehasht opgeslagen, nooit leesbaar, en vervallen na gebruik.
  • De bruteforce-bescherming vergrendelt een account tijdelijk na te veel mislukte pogingen.
  • Vertrouwde apparaten werken met een willekeurig token dat gehasht op de server wordt bewaard.

Compatibiliteit en technische aandachtspunten

  • WordPress 6.0 tot 7.x, PHP 8.1 tot 8.3, multisite.
  • WooCommerce: compatibiliteit met HPOS en Cart/Checkout Blocks is verklaard.
  • Meertalig: er wordt een .pot-vertaalsjabloon meegeleverd (compatibel met Polylang, WPML en Loco Translate).
  • Uitbreidbare architectuur met methodeproviders (zie het onderdeel voor ontwikkelaars), voorbereid op latere ondersteuning van WebAuthn en passkeys.

Voor ontwikkelaars (hooks en filters)

  • df2fa_providers (filter): voegt verificatiemethoden toe of verwijdert ze.
  • df2fa_ip_headers (filter): past de headers aan waarmee het IP-adres van de bezoeker wordt bepaald.
  • df2fa_email_code_message (filter): past de tekst aan van de e-mail met de code.
  • df2fa_event_logged (actie): gaat af bij elke registratie in het beveiligingslogboek.
  • df2fa_login_success (actie): gaat af na een via 2FA bevestigde aanmelding.

Verwijderen

Het verwijderen van de plugin via het pluginscherm voert een volledige opruiming uit: de tabel van het beveiligingslogboek wordt verwijderd, de opties en alle 2FA-metagegevens van gebruikers worden gewist en de geplande taken worden opgeruimd. Alleen deactiveren behoudt de gegevens.

Veelgestelde vragen en probleemoplossing

De QR-code verschijnt niet. Ververs de pagina geforceerd (browsercache). U kunt de app ook handmatig instellen met de sleutel die onder de QR-code staat. Controleer of geen enkele minificatie- of JavaScript-blokkerende plugin het laden van de scripts verhindert.

Een gebruiker is zijn telefoon kwijt. Hij kan een back-upcode gebruiken, of de e-mailmethode als die actief is. Anders reset een beheerder zijn 2FA vanuit de gebruikerslijst.

De per e-mail ontvangen code wordt geweigerd. Controleer of de code niet is verlopen en gebruik “Nieuwe code versturen”. Controleer ook de e-mailconfiguratie van de site (SMTP).

Ik ben buitengesloten nadat ik 2FA verplicht heb gesteld. Log in met een ander beheerdersaccount om het betrokken account te resetten, of pas de modus van de rol aan in de instellingen.

Worden passkeys en WebAuthn ondersteund? Niet in versie 1.0.0. Dankzij de architectuur met providers kunnen ze later worden toegevoegd zonder herbouw.

Was deze pagina nuttig?

Loopt u nog vast? Neem contact op met support