DataFirefly 2FA Fortress: kompletny przewodnik
Instalacja, konfiguracja i obsługa uwierzytelniania dwuskładnikowego dla panelu WordPressa i kont klientów WooCommerce: TOTP, e-mail, kody zapasowe, egzekwowanie per rola i okres karencji.
DataFirefly 2FA Fortress dodaje pełne uwierzytelnianie dwuskładnikowe do panelu administracyjnego WordPressa i do kont klientów WooCommerce. Dla każdej roli decydujesz, czy 2FA jest wyłączone, opcjonalne czy obowiązkowe, z okresem karencji przed blokadą. Dostępne są trzy metody: aplikacja uwierzytelniająca (TOTP), kod e-mail i jednorazowe kody zapasowe. Ten przewodnik obejmuje instalację, ustawienia, aktywację po stronie użytkownika i klienta, logowanie, administrację i rozwiązywanie problemów.
Instalacja
- Pobierz archiwum
df-twofactor.zipze swojego konta DataFirefly. - Panel WordPressa → Wtyczki → Dodaj nową → Wyślij wtyczkę na serwer → prześlij ZIP, a następnie Włącz.
- Przy aktywacji wtyczka tworzy tabelę dziennika bezpieczeństwa, generuje dedykowany klucz szyfrowania i dodaje menu DataFirefly 2FA.
Zgodność: WordPress 6.0 do 7.x i PHP 8.1 do 8.3. Zgodne z WooCommerce HPOS (wydajny magazyn zamówień) i blokami Koszyka/Zamówienia, z multisite i z witrynami wielojęzycznymi. Bez zależności Composera.
Start w trzy minuty
- Otwórz DataFirefly 2FA → Ustawienia i wybierz tryb dla ról (co najmniej Obowiązkowe dla administratorów).
- Ustaw okres karencji (domyślnie 7 dni), aby dać każdemu czas na konfigurację 2FA.
- Przejdź do swojego profilu i aktywuj aplikację TOTP: zeskanuj kod QR, wpisz kod 6-cyfrowy, a następnie pobierz kody zapasowe.
- Wyloguj się i zaloguj ponownie: po haśle wymagany jest teraz kod.
Zanim uczynisz 2FA obowiązkowym, zawsze aktywuj co najmniej jedną metodę awaryjną (kody zapasowe lub e-mail): to ona chroni przed zablokowaniem po utracie telefonu.
Ustawienia ogólne (panel administracyjny)
Wszystkie ustawienia znajdują się w DataFirefly 2FA → Ustawienia.
Egzekwowanie per rola
Dla każdej roli (administrator, redaktor, menedżer sklepu, klient itd.) wybierz jeden z trzech trybów:
- Wyłączone: 2FA nie jest ani proponowane, ani wymagane dla tej roli.
- Opcjonalne: użytkownicy mogą je włączyć, jeśli chcą.
- Obowiązkowe: użytkownik musi je skonfigurować; po upływie okresu karencji dostęp jest blokowany do czasu aktywacji.
Gdy użytkownik ma kilka ról, obowiązuje najbardziej wymagający poziom.
Okres karencji
Okres karencji (w dniach) dotyczy użytkowników objętych obowiązkowym 2FA, którzy jeszcze go nie skonfigurowali. W tym czasie przypomnienie pokazuje liczbę pozostałych dni. Przy wartości 0 konfiguracja jest wymagana od pierwszego logowania.
Dozwolone metody
Włącz metody dostępne dla użytkowników: aplikacja TOTP, kod e-mail i kody zapasowe. TOTP jest zalecane jako metoda główna; kody zapasowe pełnią rolę siatki bezpieczeństwa. Pole Wyświetlana nazwa (issuer) określa etykietę pokazywaną w aplikacji uwierzytelniającej (domyślnie nazwa witryny).
Zaufane urządzenia
Ustawienie Zapamiętaj przeglądarkę (w dniach) sprawia, że użytkownik nie jest ponownie odpytywany na zatwierdzonym urządzeniu przez wybrany czas. Wartość 0 całkowicie wyłącza tę funkcję.
Ochrona przed atakami brute force
Określ liczbę dozwolonych prób przed tymczasową blokadą oraz czas jej trwania. Tolerancja TOTP kompensuje lekko rozjechane zegary: wartość 1 akceptuje kod poprzedni i następny. Zwiększanie jej obniża bezpieczeństwo.
Kod e-mail
Ustaw czas ważności kodu otrzymywanego e-mailem oraz minimalny odstęp między dwiema wysyłkami (ochrona przed spamem). Kod jest jednorazowy i wygasa automatycznie.
Klienci i powiadomienia
- Opt-in klienta: pozwala klientom włączyć 2FA z poziomu „Moje konto” w WooCommerce.
- Nowe urządzenie: wysyła e-mail informacyjny przy zatwierdzonym logowaniu z nieznanego wcześniej urządzenia.
Aktywacja 2FA (administratorzy i zespół)
Każdy użytkownik konfiguruje 2FA ze swojego profilu (menu Użytkownicy → Profil), w sekcji „Uwierzytelnianie dwuskładnikowe”.
Aplikacja uwierzytelniająca (TOTP)
- Kliknij Skonfiguruj pod „Aplikacja uwierzytelniająca”.
- Zeskanuj wyświetlony kod QR aplikacją Google Authenticator, Authy, Microsoft Authenticator, 1Password itp. Jeśli QR nie daje się zeskanować, wpisz ręcznie klucz widoczny pod kodem.
- Wpisz kod 6-cyfrowy wygenerowany przez aplikację, a następnie kliknij Potwierdź i aktywuj.
Sekret TOTP jest szyfrowany po stronie serwera (AES-256-GCM) przed zapisem. Po zakończeniu konfiguracji nigdy nie jest wyświetlany jawnie.
Kod e-mail
Kliknij Aktywuj pod „Kod e-mail”: kod weryfikacyjny zostanie wysłany na Twój adres. Wpisz go, aby potwierdzić. Jeśli kod wygasł, użyj opcji Wyślij nowy kod.
Kody zapasowe
Po aktywacji dowolnej metody generowanych jest dziesięć jednorazowych kodów zapasowych, wyświetlanych tylko raz. Użyj przycisków Pobierz (.txt) lub Kopiuj, aby zachować je w bezpiecznym miejscu. Każdy kod działa tylko raz; możesz je zregenerować w dowolnym momencie (stare zostają wtedy unieważnione).
Aktywacja 2FA po stronie klienta (WooCommerce)
Gdy opt-in klienta jest włączony, klienci mają zakładkę Bezpieczeństwo (2FA) w „Moje konto”. Aktywują tam aplikację TOTP lub kod e-mail, dokładnie tak samo jak w panelu administracyjnym, i przechowują własne kody zapasowe. Możesz też uczynić 2FA obowiązkowym dla roli klient.
Logowanie z uwierzytelnianiem dwuskładnikowym
Po aktywacji 2FA logowanie przebiega w dwóch krokach: zwykły login i hasło, a następnie ekran weryfikacji z prośbą o kod metody głównej.
Zmiana metody lub ponowna wysyłka kodu
Na ekranie weryfikacji linki pozwalają przełączyć się na inną aktywną metodę (na przykład z TOTP na kod e-mail) albo użyć kodu zapasowego. Dla metody e-mail dostępny jest link do ponownej wysyłki kodu.
Zapamiętywanie urządzenia
Jeśli zaufane urządzenia są włączone, pole „Zapamiętaj to urządzenie” wyłącza pytanie o kod w tej przeglądarce przez skonfigurowany czas. Unikaj tego na komputerach współdzielonych.
Konfiguracja wymuszona (2FA obowiązkowe)
Jeśli 2FA jest obowiązkowe dla roli, a okres karencji minął, użytkownik musi skonfigurować je bezpośrednio na ekranie logowania: wpisuje hasło, a następnie aktywuje aplikację TOTP przed uzyskaniem dostępu do witryny. Zaraz potem otrzymuje swoje kody zapasowe.
Zanim przełączysz rolę na „Obowiązkowe” z krótkim okresem karencji, uprzedź zainteresowanych użytkowników i upewnij się, że dostępna jest metoda odzyskiwania. W razie blokady administrator zawsze może zresetować 2FA danego konta.
Kody zapasowe: użycie, pobieranie, regeneracja
Kody zapasowe pozwalają zalogować się, gdy główne urządzenie jest niedostępne. Na ekranie weryfikacji wybierz „Użyj kodu zapasowego” i wpisz jeden z niewykorzystanych kodów. W profilu karta „Kody zapasowe” pokazuje liczbę pozostałych kodów i pozwala je zregenerować. Przy generowaniu kody można pobrać jako plik .txt (nagłówek z witryną, kontem i datą) albo skopiować do schowka.
Zarządzanie 2FA użytkowników (administrator)
Kolumna 2FA i reset
Lista Użytkownicy zawiera kolumnę 2FA pokazującą dla każdego użytkownika stan jego uwierzytelniania (Aktywne, Oczekujące, Zablokowane lub Nieaktywne). Link Zarządzaj otwiera panel 2FA użytkownika, gdzie administrator może zresetować jego konfigurację (na przykład po utracie urządzenia).
Dziennik bezpieczeństwa
Menu DataFirefly 2FA → Dziennik bezpieczeństwa przechowuje 200 ostatnich zdarzeń: logowania udane i nieudane, aktywacje i dezaktywacje, użycie kodu zapasowego, blokady brute force i resety administratora. Wpisy starsze niż 180 dni są usuwane automatycznie.
Bezpieczeństwo i przechowywanie danych
- Sekrety TOTP są szyfrowane algorytmem AES-256-GCM z użyciem dedykowanego klucza generowanego przy aktywacji, niezależnego od kluczy salt WordPressa.
- Kody zapasowe są hashowane (nigdy nie są przechowywane jawnie) i unieważniane po użyciu.
- Ochrona brute force tymczasowo blokuje konto po zbyt wielu nieudanych próbach.
- Zaufane urządzenia opierają się na losowym tokenie, przechowywanym po stronie serwera w postaci skrótu.
Zgodność i uwagi techniczne
- WordPress 6.0 do 7.x, PHP 8.1 do 8.3, multisite.
- WooCommerce: zadeklarowana zgodność z HPOS oraz z blokami Koszyka/Zamówienia.
- Wielojęzyczność: dołączony szablon tłumaczeń
.pot(zgodny z Polylang, WPML, Loco Translate). - Architektura rozszerzalna przez dostawców metod (patrz sekcja dla deweloperów), przygotowana na późniejsze dodanie WebAuthn / passkeys.
Dla deweloperów (hooki i filtry)
df2fa_providers(filtr): dodaje lub usuwa metody weryfikacji.df2fa_ip_headers(filtr): dostosowuje nagłówki używane do ustalenia adresu IP klienta.df2fa_email_code_message(filtr): dostosowuje treść e-maila z kodem.df2fa_event_logged(akcja): wyzwalana przy każdym wpisie do dziennika bezpieczeństwa.df2fa_login_success(akcja): wyzwalana po logowaniu zatwierdzonym przez 2FA.
Deinstalacja
Usunięcie wtyczki z ekranu wtyczek wykonuje pełne czyszczenie: tabela dziennika bezpieczeństwa jest usuwana, opcje i wszystkie metadane 2FA użytkowników są kasowane, a zaplanowane zadania są wycofywane. Sama dezaktywacja zachowuje natomiast dane.
FAQ i rozwiązywanie problemów
Kod QR się nie wyświetla. Wymuś przeładowanie strony (cache przeglądarki). Możesz też skonfigurować aplikację ręcznie, wpisując klucz widoczny pod kodem QR. Sprawdź, czy żadna wtyczka minifikująca lub blokująca JavaScript nie zatrzymuje ładowania skryptów.
Użytkownik stracił telefon. Może użyć kodu zapasowego albo metody e-mail, jeśli jest włączona. W ostateczności administrator resetuje jego 2FA z listy użytkowników.
Kod z e-maila jest odrzucany. Sprawdź, czy nie wygasł, i użyj opcji „Wyślij nowy kod”. Skontroluj też konfigurację wysyłki e-maili witryny (SMTP).
Zablokowałem się po uczynieniu 2FA obowiązkowym. Zaloguj się innym kontem administratora, aby zresetować zablokowane konto, albo zmień tryb roli w ustawieniach.
Czy passkeys / WebAuthn są obsługiwane? Nie w wersji 1.0.0. Architektura oparta na dostawcach pozwoli dodać je później bez przebudowy.