Wo WooCommerce Intermédio

DataFirefly 2FA Fortress: guia completo

Instalar, configurar e explorar a autenticação de dois fatores para o back-office do WordPress e as contas de cliente do WooCommerce: TOTP, e-mail, códigos de recuperação, aplicação por perfil e período de tolerância.

Atualizado Versão do módulo 1.0.0

O DataFirefly 2FA Fortress acrescenta uma autenticação de dois fatores completa ao back-office do WordPress e às contas de cliente do WooCommerce. Decide, perfil a perfil, se a 2FA está desativada, é opcional ou obrigatória, com um período de tolerância antes do bloqueio. Estão disponíveis três métodos: aplicação de autenticação (TOTP), código por e-mail e códigos de recuperação de utilização única. Este guia cobre a instalação, as definições, a ativação do lado do utilizador e do cliente, o início de sessão, a administração e a resolução de problemas.

Instalação

  1. Descarregue o arquivo df-twofactor.zip a partir da sua conta DataFirefly.
  2. Back-office do WordPress → PluginsAdicionarCarregar plugin → envie o ZIP e depois Ativar.
  3. Na ativação, a extensão cria a sua tabela de registo de segurança, gera uma chave de cifragem dedicada e acrescenta o menu DataFirefly 2FA.

Compatível com WordPress 6.0 a 7.x e PHP 8.1 a 8.3. Compatível com HPOS do WooCommerce (armazenamento de encomendas de alto desempenho) e Cart/Checkout Blocks, multisite e multilingue. Sem dependências do Composer.

Primeiros passos em três minutos

  1. Abra DataFirefly 2FA → Definições e escolha o modo por perfil (no mínimo Obrigatória para os administradores).
  2. Defina um período de tolerância (7 dias por predefinição) para dar a cada um tempo de configurar a sua 2FA.
  3. Vá ao seu perfil e ative a aplicação TOTP: leia o código QR, introduza o código de 6 dígitos e descarregue os seus códigos de recuperação.
  4. Termine a sessão e volte a iniciá-la: passa a ser pedido um código depois da palavra-passe.

Ative sempre pelo menos um método de recurso (códigos de recuperação ou e-mail) antes de tornar a 2FA obrigatória: é isso que evita ficar bloqueado em caso de perda do telemóvel.

Definições gerais (back-office)

Todas as definições estão em DataFirefly 2FA → Definições.

Aplicação por perfil

Para cada perfil (administrador, editor, gestor de loja, cliente…), escolha um de três modos:

  • Desativada: a 2FA não é proposta nem exigida a esse perfil.
  • Opcional: os utilizadores podem ativá-la se quiserem.
  • Obrigatória: o utilizador tem de a configurar; passado o período de tolerância, o acesso fica bloqueado enquanto não estiver ativa.

Quando um utilizador tem vários perfis, aplica-se o nível mais exigente.

Período de tolerância

O período de tolerância (em dias) aplica-se aos utilizadores sujeitos a uma 2FA obrigatória que ainda não a configuraram. Durante esse prazo, um lembrete indica o número de dias restantes. A 0 dias, a configuração é exigida logo no primeiro início de sessão.

Métodos autorizados

Ative os métodos propostos aos seus utilizadores: aplicação TOTP, código por e-mail e códigos de recuperação. O TOTP é recomendado como método principal; os códigos de recuperação servem de rede de segurança. O campo Nome apresentado (issuer) determina a etiqueta mostrada na aplicação de autenticação (por predefinição, o nome do site).

Dispositivos de confiança

A definição Memorizar o navegador (em dias) permite que um utilizador deixe de ser desafiado num dispositivo validado durante o período escolhido. O valor 0 desativa por completo esta função.

Proteção contra força bruta

Defina o número de tentativas permitidas antes do bloqueio temporário e a duração desse bloqueio. A tolerância TOTP compensa os relógios ligeiramente desfasados: 1 aceita o código anterior e o seguinte. Aumentá-la reduz a segurança.

Código por e-mail

Ajuste a duração de validade do código recebido por e-mail e o intervalo mínimo entre dois envios (anti-spam). O código é de utilização única e expira automaticamente.

Clientes e notificações

  • Adesão do cliente: autoriza os clientes a ativar a 2FA a partir de «A minha conta» no WooCommerce.
  • Novo dispositivo: envia um e-mail informativo quando há um início de sessão validado a partir de um dispositivo nunca visto.

Ativar a sua 2FA (administradores e equipa)

Cada utilizador configura a sua 2FA a partir do perfil (menu UtilizadoresPerfil), na secção «Autenticação de dois fatores».

Aplicação de autenticação (TOTP)

  1. Clique em Configurar por baixo de «Aplicação de autenticação».
  2. Leia o código QR apresentado com o Google Authenticator, o Authy, o Microsoft Authenticator, o 1Password, etc. Se não for possível ler o QR, introduza manualmente a chave apresentada por baixo do QR.
  3. Introduza o código de 6 dígitos gerado pela aplicação e clique em Confirmar e ativar.

O segredo TOTP é cifrado no servidor (AES-256-GCM) antes de ser guardado. Nunca é apresentado em claro depois de concluída a configuração.

Código por e-mail

Clique em Ativar por baixo de «Código por e-mail»: é enviado um código de verificação para o seu endereço. Introduza-o para confirmar. Se o código tiver expirado, use Reenviar um novo código.

Códigos de recuperação

Assim que um método é ativado, são gerados dez códigos de recuperação de utilização única, apresentados uma única vez. Use os botões Descarregar (.txt) ou Copiar para os guardar em local seguro. Cada código só funciona uma vez; pode regerá-los a qualquer momento (os antigos ficam então invalidados).

Ativar a 2FA do lado do cliente (WooCommerce)

Quando a adesão do cliente está ativa, os seus clientes dispõem de um separador Segurança (2FA) em «A minha conta». Aí ativam a aplicação TOTP ou o código por e-mail, exatamente como no back-office, e guardam os seus próprios códigos de recuperação. Também pode tornar a 2FA obrigatória para o perfil cliente.

Iniciar sessão com a autenticação de dois fatores

Com a 2FA ativa, o início de sessão decorre em duas etapas: identificador e palavra-passe habituais, e depois um ecrã de verificação que pede o código do método principal.

Mudar de método ou reenviar um código

No ecrã de verificação, há ligações para passar a outro método ativo (por exemplo, do TOTP para o código por e-mail) ou para usar um código de recuperação. No método por e-mail, uma ligação permite reenviar um código se for preciso.

Lembrar o dispositivo

Se os dispositivos de confiança estiverem ativos, uma caixa «Lembrar este dispositivo» evita que seja pedido novo código nesse navegador durante o período configurado. A evitar num computador partilhado.

Configuração forçada (2FA obrigatória)

Se a 2FA for obrigatória para o perfil e o período de tolerância tiver terminado, o utilizador tem de a configurar diretamente no ecrã de início de sessão: introduz a palavra-passe e depois ativa a aplicação TOTP antes de aceder ao site. Os códigos de recuperação são-lhe apresentados logo a seguir.

Antes de passar um perfil para «Obrigatória» com um período de tolerância curto, avise os utilizadores em causa e confirme que há um método de recuperação disponível. Em caso de bloqueio, um administrador pode sempre repor a 2FA de uma conta.

Códigos de recuperação: utilização, descarregamento e regeração

Os códigos de recuperação permitem iniciar sessão quando o dispositivo principal não está disponível. No ecrã de verificação, escolha «Usar um código de recuperação» e introduza um dos seus códigos por usar. A partir do perfil, o cartão «Códigos de recuperação» indica o número de códigos restantes e permite regerá-los. Na geração, os códigos podem ser descarregados num ficheiro .txt (com cabeçalho com o site, a conta e a data) ou copiados para a área de transferência.

Gerir a 2FA dos utilizadores (administrador)

Coluna 2FA e reposição

A lista de Utilizadores mostra uma coluna 2FA que indica, para cada utilizador, o estado da sua autenticação de dois fatores (Ativa, Pendente, Bloqueada ou Inativa). A ligação Gerir abre o painel 2FA do utilizador, onde um administrador pode repor a configuração (por exemplo, em caso de perda do dispositivo).

Registo de segurança

O menu DataFirefly 2FA → Registo de segurança conserva os 200 últimos eventos: inícios de sessão bem-sucedidos e falhados, ativações e desativações, utilização de um código de recuperação, bloqueios por força bruta e reposições pelo administrador. As entradas com mais de 180 dias são limpas automaticamente.

Segurança e armazenamento dos dados

  • Os segredos TOTP são cifrados em AES-256-GCM com uma chave dedicada gerada na ativação, independente das chaves de salt do WordPress.
  • Os códigos de recuperação são guardados com hash (nunca em claro) e invalidados depois de usados.
  • A proteção contra força bruta bloqueia temporariamente uma conta após demasiadas falhas.
  • Os dispositivos de confiança assentam num token aleatório, guardado com hash no servidor.

Compatibilidade e notas técnicas

  • WordPress 6.0 a 7.x, PHP 8.1 a 8.3, multisite.
  • WooCommerce: compatibilidade HPOS e Cart/Checkout Blocks declarada.
  • Multilingue: é fornecido um modelo de tradução .pot (compatível com Polylang, WPML e Loco Translate).
  • Arquitetura extensível por fornecedores de métodos (ver a secção para programadores), pronta para a adição futura de WebAuthn / passkeys.

Para programadores (hooks e filtros)

  • df2fa_providers (filtro): acrescenta ou retira métodos de verificação.
  • df2fa_ip_headers (filtro): personaliza os cabeçalhos usados para determinar o endereço IP do cliente.
  • df2fa_email_code_message (filtro): personaliza a mensagem do e-mail que contém o código.
  • df2fa_event_logged (ação): acionada a cada registo no registo de segurança.
  • df2fa_login_success (ação): acionada após um início de sessão validado por 2FA.

Desinstalação

A remoção da extensão a partir do ecrã de plugins executa uma limpeza completa: a tabela do registo de segurança é eliminada, as opções e todos os metadados 2FA dos utilizadores são apagados, e as tarefas agendadas são retiradas. A simples desativação, essa, conserva os dados.

FAQ e resolução de problemas

O código QR não aparece. Force o recarregamento da página (cache do navegador). Também pode configurar a aplicação manualmente introduzindo a chave apresentada por baixo do QR. Verifique que nenhuma extensão de minificação ou bloqueio de JavaScript impede o carregamento dos scripts.

Um utilizador perdeu o telemóvel. Pode usar um código de recuperação, ou o método por e-mail se estiver ativo. Na sua ausência, um administrador repõe a 2FA a partir da lista de utilizadores.

O código recebido por e-mail é recusado. Verifique que não expirou e use «Reenviar um novo código». Confirme também a configuração de envio de e-mails do site (SMTP).

Fiquei bloqueado depois de tornar a 2FA obrigatória. Inicie sessão com outra conta de administrador para repor a conta em causa, ou ajuste o modo do perfil nas definições.

As passkeys / WebAuthn são suportadas? Não na versão 1.0.0. A arquitetura por fornecedores permitirá acrescentá-las mais tarde sem reformulação.

Esta página foi útil?

Ainda com dúvidas? Contacte o suporte