Açıklama
Two-Factor eklentisi, kullanıcıların parolalarına ek olarak ikinci bir kimlik doğrulama yöntemi kullanmalarını zorunlu kılarak WordPress oturum açma işleminize ek bir güvenlik katmanı ekler. Bu, parolalar ele geçirilse bile yetkisiz erişime karşı korunmaya yardımcı olur.
Kurulum Talimatları
Önemli: Her kullanıcı iki faktörlü kimlik doğrulama ayarlarını ayrı ayrı yapılandırmalıdır.
Bireysel Kullanıcılar İçin
- Profilinize gidin: WordPress yönetim panelinde “Kullanıcılar” “Profiliniz” bölümüne gidin.
- İki Faktörlü Kimlik Doğrulama Seçeneklerini Bulun: “İki Faktörlü Kimlik Doğrulama Seçenekleri” bölümüne ilerleyin.
- Yöntemlerinizi seçin: Bir veya daha fazla kimlik doğrulama sağlayıcısını etkinleştirin (site yöneticisinin bir veya daha fazla sağlayıcıyı gizlemiş olabileceğini ve bu nedenle kullanılabilir seçeneklerin değişebileceğini unutmayın):
- Kimlik Doğrulama Uygulaması (TOTP) – Google Authenticator, Authy, 1Password veya Synology Secure SignIn gibi uygulamaları kullanın.
- E-posta Kodları – Tek kullanımlık kodları e-posta yoluyla alın.
- Yedek Kodlar – Acil durumlar için tek kullanımlık yedek kodlar oluşturun.
- Sahte Yöntem – Yalnızca test amacıyla kullanılır (WP_DEBUG gerektirir).
- Her yöntemi yapılandırın: Etkinleştirilen her sağlayıcı için kurulum talimatlarını izleyin.
- Birincil yöntemi ayarla: Varsayılan kimlik doğrulama yönteminiz olarak hangisinin kullanılacağını seçin.
- Değişiklikleri kaydedin: Ayarlarınızı kaydetmek için “Profili Güncelle” düğmesine tıklayın.
Site Yöneticileri İçin
- Eklenti ayarları: Eklenti, hangi sağlayıcıların site genelinde devre dışı bırakılacağını yapılandırmak için “Ayarlar Two-Factor” altında bir ayarlar sayfası sunar.
- Kullanıcı yönetimi: Yöneticiler, diğer kullanıcıların profillerini düzenleyerek 2FA ayarlarını yapılandırabilir.
- Güvenlik önerileri: Hesaplarına erişimlerini kaybetmelerini önlemek için kullanıcıları yedek yöntemleri etkinleştirmeye teşvik edin.
Kullanılabilir Kimlik Doğrulama Yöntemleri
Kimlik Doğrulama Uygulaması (TOTP) – Önerilen
- Güvenlik: Yüksek – Zamana dayalı tek kullanımlık parolalar
- Kurulum: QR kodunu kimlik doğrulama uygulamasıyla tarayın.
- Uyumluluk: Google Authenticator, Authy, 1Password, Synology Secure SignIn ve diğer TOTP uygulamalarıyla çalışır.
- En uygun: İyi bir kullanım kolaylığıyla yüksek düzeyde güvenlik isteyen çoğu kullanıcı için
Yedek Kodlar – Önerilen
- Güvenlik: Orta – Tek kullanımlık kodlar
- Kurulum: Acil erişim için 10 yedek kod oluşturun.
- Uyumluluk: Her yerde çalışır, özel bir donanım gerektirmez.
- En uygun: Diğer yöntemlerin kullanılamadığı durumlarda acil erişim için
E-posta Kodları
- Güvenlik: Orta – E-posta yoluyla gönderilen tek kullanımlık kodlar
- Kurulum: Otomatik – WordPress e-posta adresinizi kullanır.
- Uyumluluk: E-posta kullanabilen tüm cihazlarla çalışır.
- En uygun: E-posta tabanlı kimlik doğrulamayı tercih eden kullanıcılar
FIDO U2F Güvenlik Anahtarları
- Tarayıcı desteğinin sona ermesi nedeniyle kullanımdan kaldırıldı ve eklentiden çıkarıldı.
Test Yöntemi
- Güvenlik: Yok – Her zaman başarılı olur.
- Kurulum: Yalnızca WP_DEBUG etkinleştirildiğinde kullanılabilir.
- Amaç: Yalnızca test ve geliştirme için
- En uygun: Eklentiyi test eden geliştiriciler
Önemli Notlar
HTTPS Gereksinimi
- Tüm yöntemler hem HTTP hem de HTTPS kullanan sitelerde çalışır.
Tarayıcı Uyumluluğu
- TOTP ve e-posta yöntemleri tüm cihazlarda ve tarayıcılarda çalışır.
Hesap Kurtarma
- Hesabınıza erişiminizin engellenmesini önlemek için yedek kodları her zaman etkinleştirin.
- Tüm kimlik doğrulama yöntemlerine erişiminizi kaybederseniz site yöneticinizle iletişime geçin.
En İyi Güvenlik Uygulamaları
- Mümkün olduğunda birden fazla kimlik doğrulama yöntemi kullanın.
- Yedek kodları güvenli bir yerde saklayın.
- Kimlik doğrulama ayarlarınızı düzenli olarak gözden geçirin ve güncelleyin.
WordPress’te iki faktörlü kimlik doğrulama hakkında daha fazla bilgi için WordPress Gelişmiş Yönetim Güvenlik Kılavuzu‘na bakın.
Daha fazla geçmiş bilgisi için bu yazıya bakın.
Eylemler & Filtreler
Eklenti tarafından sağlanan eylem ve filtre kancalarının listesi aşağıdadır:
two_factor_providersfiltresi, e-posta ve zamana dayalı tek kullanımlık parolalar gibi kullanılabilir iki faktörlü kimlik doğrulama sağlayıcılarını geçersiz kılar. Dizi değerleri, iki faktörlü kimlik doğrulama sağlayıcılarının PHP sınıf adlarıdır.two_factor_providers_for_userfiltresi, belirli bir kullanıcı için kullanılabilir iki faktörlü kimlik doğrulama sağlayıcılarını geçersiz kılar. Dizi değerleri sağlayıcı sınıflarının örnekleridir veWP_Userkullanıcı nesnesi ikinci bağımsız değişken olarak kullanılabilir.two_factor_enabled_providers_for_userfiltresi, bir kullanıcı için etkinleştirilen iki faktörlü kimlik doğrulama sağlayıcılarının listesini geçersiz kılar. İlk bağımsız değişken, etkinleştirilmiş sağlayıcı sınıf adlarını değer olarak içeren bir dizidir; ikinci bağımsız değişken ise kullanıcı kimliğidir (ID).two_factor_user_authenticated, kimlik doğrulama işleminin hemen ardından oturum açan kullanıcıyı belirlemek için ilk bağımsız değişken olarak oturum açmışWP_Usernesnesini alan bir eylemdir.two_factor_user_api_login_enablefiltresi, REST API ve XML-RPC için kimlik doğrulamayı yalnızca uygulama parolalarıyla sınırlar. İkinci bağımsız değişken olarak kullanıcı kimliğini (ID) sağlar.two_factor_email_token_ttlfiltresi, bir e-posta belirtecinin oluşturulduktan sonra geçerli kabul edileceği süreyi saniye cinsinden geçersiz kılar. İlk bağımsız değişken olarak saniye cinsinden süreyi, ikinci bağımsız değişken olarak ise kimliği doğrulananWP_Usernesnesinin kimliğini (ID) alır.two_factor_email_token_lengthfiltresi, e-posta belirteçleri için varsayılan 8 karakterlik uzunluğu geçersiz kılar.two_factor_backup_code_lengthfiltresi, yedek kodlar için varsayılan 8 karakterlik uzunluğu geçersiz kılar. İkinci bağımsız değişken olarak ilgili kullanıcınınWP_Usernesnesini sağlar.two_factor_rest_api_can_edit_userfiltresi, bir kullanıcının Two-Factor ayarlarının REST API üzerinden düzenlenip düzenlenemeyeceğini belirleyen ayarı geçersiz kılar. İlk bağımsız değişken mevcut$can_editmantıksal (boolean) değeri, ikinci bağımsız değişken ise kullanıcı kimliğidir (ID).two_factor_before_authentication_prompt, sağlayıcı nesnesini alan ve kimlik doğrulama giriş formunda gösterilen istemden önce çalışan bir eylemdir.two_factor_after_authentication_prompt, sağlayıcı nesnesini alan ve kimlik doğrulama giriş formunda gösterilen istemden sonra çalışan bir eylemdir.two_factor_after_authentication_input, sağlayıcı nesnesini alan ve kimlik doğrulama giriş formunda gösterilen giriş alanından sonra çalışan bir eylemdir (formda giriş alanı yoksa eylem,two_factor_after_authentication_prompteyleminden hemen sonra çalışır).two_factor_login_backup_links, iki faktörlü kimlik doğrulama giriş formunda görüntülenen yedek bağlantıları filtreler.
İki Faktörlü Kimlik Doğrulama Sonrası Yönlendirme
İki faktörlü kimlik doğrulama işlemini tamamladıktan sonra kullanıcıları belirli bir URL’ye yönlendirmek için WordPress çekirdeğinde yerleşik olan login_redirect filtresini kullanın. Bu filtre, standart WordPress oturum açma işlemindekiyle aynı şekilde çalışır:
add_filter( 'login_redirect', function( $redirect_to, $requested_redirect_to, $user ) {
return home_url( '/dashboard/' );
}, 10, 3 );
Ekran Görüntüleri




SSS
Two-Factor eklentisi hangi PHP ve WordPress sürümlerini destekliyor?
Bu eklenti, WordPress’in son iki ana sürümünü ve bu WordPress sürümlerinin desteklediği en düşük PHP sürümünü destekler.
Nasıl geri bildirim gönderebilir veya bir hata konusunda yardım alabilirim?
Hataları, özellik önerilerini veya güvenlikle ilgili olmayan diğer geri bildirimleri bildirmek için en uygun yer Two Factor GitHub sorunları sayfasıdır. Yeni bir sorun bildirmeden önce aynı geri bildirimin başka biri tarafından bildirilip bildirilmediğini kontrol etmek için lütfen mevcut sorunlarda arama yapın.
Güvenlik açıklarını nerede bildirebilirim?
Eklentiye katkıda bulunanlar ve WordPress topluluğu güvenlik açıklarını ciddiye alır. Bulgularınızı sorumlu bir şekilde bildirmenizi takdir ediyor ve katkılarınızı belirtmek için elimizden gelen çabayı göstereceğiz.
Bir güvenlik sorununu bildirmek için lütfen WordPress HackerOne programını ziyaret edin.
Tüm kimlik doğrulama yöntemlerime erişimimi kaybedersem ne olur?
Yedek kodları etkinleştirdiyseniz hesabınıza yeniden erişmek için bunlardan birini kullanabilirsiniz. Yedek kodlarınız yoksa veya hepsini kullandıysanız hesabınızı sıfırlamak için site yöneticinizle iletişime geçmeniz gerekir. Bu nedenle yedek kodları her zaman etkinleştirmeniz ve güvenli bir yerde saklamanız önemlidir.
Bu eklentiyi WebAuthn ile kullanabilir miyim?
Eklenti daha önce WebAuthn’ın öncülü olan FIDO U2F’yi destekliyordu. WebAuthn desteğinin eklenmesi için açık bir konu burada bulunmaktadır: https://github.com/WordPress/two-factor/pull/427
Two-Factor ile geçiş anahtarlarını veya donanım güvenlik anahtarlarını kullanmanın önerilen bir yolu var mı?
Evet. Geçiş anahtarları (passkey) ve donanım güvenlik anahtarları için Two-Factor Provider: WebAuthn eklentisini yükleyebilirsiniz: https://wordpress.org/plugins/two-factor-provider-webauthn/ . Bu eklenti, Two-Factor ile doğrudan bütünleşir ve kullanıcılara ek bir iki faktörlü kimlik doğrulama seçeneği olarak WebAuthn tabanlı kimlik doğrulama olanağı sunar.
İncelemeler
