Two Factor

Açıklama

Two-Factor eklentisi, kullanıcıların parolalarına ek olarak ikinci bir kimlik doğrulama yöntemi kullanmalarını zorunlu kılarak WordPress oturum açma işleminize ek bir güvenlik katmanı ekler. Bu, parolalar ele geçirilse bile yetkisiz erişime karşı korunmaya yardımcı olur.

Kurulum Talimatları

Önemli: Her kullanıcı iki faktörlü kimlik doğrulama ayarlarını ayrı ayrı yapılandırmalıdır.

Bireysel Kullanıcılar İçin

  1. Profilinize gidin: WordPress yönetim panelinde “Kullanıcılar” “Profiliniz” bölümüne gidin.
  2. İki Faktörlü Kimlik Doğrulama Seçeneklerini Bulun: “İki Faktörlü Kimlik Doğrulama Seçenekleri” bölümüne ilerleyin.
  3. Yöntemlerinizi seçin: Bir veya daha fazla kimlik doğrulama sağlayıcısını etkinleştirin (site yöneticisinin bir veya daha fazla sağlayıcıyı gizlemiş olabileceğini ve bu nedenle kullanılabilir seçeneklerin değişebileceğini unutmayın):
    • Kimlik Doğrulama Uygulaması (TOTP) – Google Authenticator, Authy, 1Password veya Synology Secure SignIn gibi uygulamaları kullanın.
    • E-posta Kodları – Tek kullanımlık kodları e-posta yoluyla alın.
    • Yedek Kodlar – Acil durumlar için tek kullanımlık yedek kodlar oluşturun.
    • Sahte Yöntem – Yalnızca test amacıyla kullanılır (WP_DEBUG gerektirir).
  4. Her yöntemi yapılandırın: Etkinleştirilen her sağlayıcı için kurulum talimatlarını izleyin.
  5. Birincil yöntemi ayarla: Varsayılan kimlik doğrulama yönteminiz olarak hangisinin kullanılacağını seçin.
  6. Değişiklikleri kaydedin: Ayarlarınızı kaydetmek için “Profili Güncelle” düğmesine tıklayın.

Site Yöneticileri İçin

  • Eklenti ayarları: Eklenti, hangi sağlayıcıların site genelinde devre dışı bırakılacağını yapılandırmak için “Ayarlar Two-Factor” altında bir ayarlar sayfası sunar.
  • Kullanıcı yönetimi: Yöneticiler, diğer kullanıcıların profillerini düzenleyerek 2FA ayarlarını yapılandırabilir.
  • Güvenlik önerileri: Hesaplarına erişimlerini kaybetmelerini önlemek için kullanıcıları yedek yöntemleri etkinleştirmeye teşvik edin.

Kullanılabilir Kimlik Doğrulama Yöntemleri

Kimlik Doğrulama Uygulaması (TOTP) – Önerilen

  • Güvenlik: Yüksek – Zamana dayalı tek kullanımlık parolalar
  • Kurulum: QR kodunu kimlik doğrulama uygulamasıyla tarayın.
  • Uyumluluk: Google Authenticator, Authy, 1Password, Synology Secure SignIn ve diğer TOTP uygulamalarıyla çalışır.
  • En uygun: İyi bir kullanım kolaylığıyla yüksek düzeyde güvenlik isteyen çoğu kullanıcı için

Yedek Kodlar – Önerilen

  • Güvenlik: Orta – Tek kullanımlık kodlar
  • Kurulum: Acil erişim için 10 yedek kod oluşturun.
  • Uyumluluk: Her yerde çalışır, özel bir donanım gerektirmez.
  • En uygun: Diğer yöntemlerin kullanılamadığı durumlarda acil erişim için

E-posta Kodları

  • Güvenlik: Orta – E-posta yoluyla gönderilen tek kullanımlık kodlar
  • Kurulum: Otomatik – WordPress e-posta adresinizi kullanır.
  • Uyumluluk: E-posta kullanabilen tüm cihazlarla çalışır.
  • En uygun: E-posta tabanlı kimlik doğrulamayı tercih eden kullanıcılar

FIDO U2F Güvenlik Anahtarları

  • Tarayıcı desteğinin sona ermesi nedeniyle kullanımdan kaldırıldı ve eklentiden çıkarıldı.

Test Yöntemi

  • Güvenlik: Yok – Her zaman başarılı olur.
  • Kurulum: Yalnızca WP_DEBUG etkinleştirildiğinde kullanılabilir.
  • Amaç: Yalnızca test ve geliştirme için
  • En uygun: Eklentiyi test eden geliştiriciler

Önemli Notlar

HTTPS Gereksinimi

  • Tüm yöntemler hem HTTP hem de HTTPS kullanan sitelerde çalışır.

Tarayıcı Uyumluluğu

  • TOTP ve e-posta yöntemleri tüm cihazlarda ve tarayıcılarda çalışır.

Hesap Kurtarma

  • Hesabınıza erişiminizin engellenmesini önlemek için yedek kodları her zaman etkinleştirin.
  • Tüm kimlik doğrulama yöntemlerine erişiminizi kaybederseniz site yöneticinizle iletişime geçin.

En İyi Güvenlik Uygulamaları

  • Mümkün olduğunda birden fazla kimlik doğrulama yöntemi kullanın.
  • Yedek kodları güvenli bir yerde saklayın.
  • Kimlik doğrulama ayarlarınızı düzenli olarak gözden geçirin ve güncelleyin.

WordPress’te iki faktörlü kimlik doğrulama hakkında daha fazla bilgi için WordPress Gelişmiş Yönetim Güvenlik Kılavuzu‘na bakın.

Daha fazla geçmiş bilgisi için bu yazıya bakın.

Eylemler & Filtreler

Eklenti tarafından sağlanan eylem ve filtre kancalarının listesi aşağıdadır:

  • two_factor_providers filtresi, e-posta ve zamana dayalı tek kullanımlık parolalar gibi kullanılabilir iki faktörlü kimlik doğrulama sağlayıcılarını geçersiz kılar. Dizi değerleri, iki faktörlü kimlik doğrulama sağlayıcılarının PHP sınıf adlarıdır.
  • two_factor_providers_for_user filtresi, belirli bir kullanıcı için kullanılabilir iki faktörlü kimlik doğrulama sağlayıcılarını geçersiz kılar. Dizi değerleri sağlayıcı sınıflarının örnekleridir ve WP_User kullanıcı nesnesi ikinci bağımsız değişken olarak kullanılabilir.
  • two_factor_enabled_providers_for_user filtresi, bir kullanıcı için etkinleştirilen iki faktörlü kimlik doğrulama sağlayıcılarının listesini geçersiz kılar. İlk bağımsız değişken, etkinleştirilmiş sağlayıcı sınıf adlarını değer olarak içeren bir dizidir; ikinci bağımsız değişken ise kullanıcı kimliğidir (ID).
  • two_factor_user_authenticated, kimlik doğrulama işleminin hemen ardından oturum açan kullanıcıyı belirlemek için ilk bağımsız değişken olarak oturum açmış WP_User nesnesini alan bir eylemdir.
  • two_factor_user_api_login_enable filtresi, REST API ve XML-RPC için kimlik doğrulamayı yalnızca uygulama parolalarıyla sınırlar. İkinci bağımsız değişken olarak kullanıcı kimliğini (ID) sağlar.
  • two_factor_email_token_ttl filtresi, bir e-posta belirtecinin oluşturulduktan sonra geçerli kabul edileceği süreyi saniye cinsinden geçersiz kılar. İlk bağımsız değişken olarak saniye cinsinden süreyi, ikinci bağımsız değişken olarak ise kimliği doğrulanan WP_User nesnesinin kimliğini (ID) alır.
  • two_factor_email_token_length filtresi, e-posta belirteçleri için varsayılan 8 karakterlik uzunluğu geçersiz kılar.
  • two_factor_backup_code_length filtresi, yedek kodlar için varsayılan 8 karakterlik uzunluğu geçersiz kılar. İkinci bağımsız değişken olarak ilgili kullanıcının WP_User nesnesini sağlar.
  • two_factor_rest_api_can_edit_user filtresi, bir kullanıcının Two-Factor ayarlarının REST API üzerinden düzenlenip düzenlenemeyeceğini belirleyen ayarı geçersiz kılar. İlk bağımsız değişken mevcut $can_edit mantıksal (boolean) değeri, ikinci bağımsız değişken ise kullanıcı kimliğidir (ID).
  • two_factor_before_authentication_prompt, sağlayıcı nesnesini alan ve kimlik doğrulama giriş formunda gösterilen istemden önce çalışan bir eylemdir.
  • two_factor_after_authentication_prompt, sağlayıcı nesnesini alan ve kimlik doğrulama giriş formunda gösterilen istemden sonra çalışan bir eylemdir.
  • two_factor_after_authentication_input, sağlayıcı nesnesini alan ve kimlik doğrulama giriş formunda gösterilen giriş alanından sonra çalışan bir eylemdir (formda giriş alanı yoksa eylem, two_factor_after_authentication_prompt eyleminden hemen sonra çalışır).
  • two_factor_login_backup_links, iki faktörlü kimlik doğrulama giriş formunda görüntülenen yedek bağlantıları filtreler.

İki Faktörlü Kimlik Doğrulama Sonrası Yönlendirme

İki faktörlü kimlik doğrulama işlemini tamamladıktan sonra kullanıcıları belirli bir URL’ye yönlendirmek için WordPress çekirdeğinde yerleşik olan login_redirect filtresini kullanın. Bu filtre, standart WordPress oturum açma işlemindekiyle aynı şekilde çalışır:

add_filter( 'login_redirect', function( $redirect_to, $requested_redirect_to, $user ) {
    return home_url( '/dashboard/' );
}, 10, 3 );

Ekran Görüntüleri

SSS

Two-Factor eklentisi hangi PHP ve WordPress sürümlerini destekliyor?

Bu eklenti, WordPress’in son iki ana sürümünü ve bu WordPress sürümlerinin desteklediği en düşük PHP sürümünü destekler.

Nasıl geri bildirim gönderebilir veya bir hata konusunda yardım alabilirim?

Hataları, özellik önerilerini veya güvenlikle ilgili olmayan diğer geri bildirimleri bildirmek için en uygun yer Two Factor GitHub sorunları sayfasıdır. Yeni bir sorun bildirmeden önce aynı geri bildirimin başka biri tarafından bildirilip bildirilmediğini kontrol etmek için lütfen mevcut sorunlarda arama yapın.

Güvenlik açıklarını nerede bildirebilirim?

Eklentiye katkıda bulunanlar ve WordPress topluluğu güvenlik açıklarını ciddiye alır. Bulgularınızı sorumlu bir şekilde bildirmenizi takdir ediyor ve katkılarınızı belirtmek için elimizden gelen çabayı göstereceğiz.

Bir güvenlik sorununu bildirmek için lütfen WordPress HackerOne programını ziyaret edin.

Tüm kimlik doğrulama yöntemlerime erişimimi kaybedersem ne olur?

Yedek kodları etkinleştirdiyseniz hesabınıza yeniden erişmek için bunlardan birini kullanabilirsiniz. Yedek kodlarınız yoksa veya hepsini kullandıysanız hesabınızı sıfırlamak için site yöneticinizle iletişime geçmeniz gerekir. Bu nedenle yedek kodları her zaman etkinleştirmeniz ve güvenli bir yerde saklamanız önemlidir.

Bu eklentiyi WebAuthn ile kullanabilir miyim?

Eklenti daha önce WebAuthn’ın öncülü olan FIDO U2F’yi destekliyordu. WebAuthn desteğinin eklenmesi için açık bir konu burada bulunmaktadır: https://github.com/WordPress/two-factor/pull/427

Two-Factor ile geçiş anahtarlarını veya donanım güvenlik anahtarlarını kullanmanın önerilen bir yolu var mı?

Evet. Geçiş anahtarları (passkey) ve donanım güvenlik anahtarları için Two-Factor Provider: WebAuthn eklentisini yükleyebilirsiniz: https://wordpress.org/plugins/two-factor-provider-webauthn/ . Bu eklenti, Two-Factor ile doğrudan bütünleşir ve kullanıcılara ek bir iki faktörlü kimlik doğrulama seçeneği olarak WebAuthn tabanlı kimlik doğrulama olanağı sunar.

İncelemeler

14 Haziran 2026 1 yanıt
It's an excellent plugin; I use it on all my sites.
10 Haziran 2026 1 yanıt
The basic options expected:1. I must be able to use any authentication app.2. An option to use email as 2nd auth.But this plugin also have backup code.