Como Adicionar Autenticação de Dois Fatores no WordPress (Método Gratuito)

Quando lançamos nosso blog, a segurança sempre esteve em nossas mentes. Sabíamos que construir um site de sucesso significava mais do que apenas ótimo conteúdo. Era necessária uma base segura para proteger nosso trabalho árduo e nossos leitores.

Mas quando notamos um grande aumento nas tentativas de login, percebemos que precisávamos fazer mais.

Inspirados por grandes sites como Facebook e Google, sabíamos que a autenticação de dois fatores (2FA) era a solução de que precisávamos. Essa camada extra de segurança torna muito mais difícil para os hackers obterem acesso.

Felizmente, descobrimos que adicionar 2FA ao nosso site foi bastante fácil. Isso aumentou a segurança do nosso site e nos deu tranquilidade.

Neste artigo, mostraremos como adicionar autenticação de dois fatores (2FA) ao seu site WordPress, passo a passo. Com o 2FA ativado, o login exigirá sua senha e um código sensível ao tempo de um aplicativo no seu telefone.

Vamos guiá-lo por dois métodos fáceis para configurar isso.

Como Adicionar Autenticação de Dois Fatores no WordPress (Método Gratuito)

Por que adicionar autenticação de dois fatores no WordPress?

Um dos truques mais comuns que os hackers usam é chamado de ataques de força bruta. Durante um desses ataques, eles usam scripts automatizados que tentam adivinhar o nome de usuário e a senha corretos para que possam fazer login no seu site WordPress.

Para ter uma ideia da escala, provedores de segurança do WordPress bloqueiam bilhões dessas tentativas automatizadas de adivinhação de senha todos os meses.

Um ataque bem-sucedido pode dar aos hackers acesso à sua área de administração, onde eles podem instalar malware, roubar informações de usuários ou excluir todo o seu site.

Uma das maneiras mais fáceis de proteger seu site WordPress contra senhas roubadas é adicionar a autenticação de dois fatores (2FA). Com essa configuração, você precisará inserir sua senha e um código secundário (de um aplicativo, e-mail ou mensagem de texto) para fazer login no seu site.

Dessa forma, mesmo que alguém consiga roubar sua senha, ainda precisará do código de segurança do seu telefone para obter acesso.

Dessa forma, mesmo que alguém roube sua senha, ainda precisará inserir um código de segurança do seu telefone para obter acesso.

O que é um Aplicativo Autenticador?

Um aplicativo autenticador é um aplicativo de smartphone que gera códigos de segurança temporários para suas contas online. É o método mais seguro e confiável para configurar um login de 2 etapas no WordPress.

O aplicativo e seu site usam uma chave secreta compartilhada para gerar senhas de uso único e sensíveis ao tempo. Você usará esses códigos como a segunda camada de proteção ao fazer login.

Existem muitos aplicativos excelentes disponíveis gratuitamente. Aqui estão algumas opções populares:

  • Google Authenticator: Uma escolha muito comum, mas não oferece backups na nuvem. Se você perder seu telefone, poderá ficar bloqueado, a menos que tenha salvado seus códigos de recuperação separadamente.
  • Authy: Esta é a nossa principal recomendação para a maioria dos usuários. É um aplicativo gratuito que salva suas contas com segurança na nuvem. Dessa forma, se você perder seu telefone, poderá restaurar facilmente o acesso em um novo dispositivo.
  • 1Password e LastPass: Gerenciadores de senhas populares geralmente vêm com seus próprios autenticadores integrados. Aqui no WPBeginner, toda a nossa equipe usa o 1Password para manter nossos logins e códigos 2FA em um local seguro.

Para este tutorial, usaremos o Authy em nossas capturas de tela. Você pode acompanhar com um aplicativo diferente, pois o processo é muito semelhante em todos eles.

Dito isso, vamos ver como adicionar 2FA no WordPress. Basta clicar nos links abaixo para pular para o método de sua preferência:

  1. Método 1: Adicionando Autenticação de Dois Fatores Usando WP 2FA
  2. Método 2: Adicionando Autenticação de Dois Fatores Usando Two-Factor
  3. Perguntas Frequentes Sobre Autenticação de Dois Fatores (2FA) no WordPress
  4. Guias de Especialistas sobre Proteção de Login do WordPress

Agora, vamos ver como adicionar facilmente a verificação de dois fatores à sua tela de login do WordPress gratuitamente.

Método 1: Adicionando Autenticação de Dois Fatores Usando WP 2FA

Este método é fácil e recomendado para todos os usuários. É flexível e permite que você exija a autenticação de dois fatores para todos os usuários.

Primeiro, você precisa instalar e ativar o plugin WP 2FA – Two-factor Authentication. Para mais detalhes, veja nosso guia passo a passo sobre como instalar um plugin do WordPress.

Após a ativação, o assistente de configuração do WP 2FA será iniciado automaticamente. Caso contrário, você pode visitar a página Usuários » Seu Perfil e rolar para baixo até a seção ‘Configurações do WP 2FA’.

Clicar no botão ‘Configurar autenticação de dois fatores (2FA)’ iniciará o assistente de configuração.

O Assistente de Configuração do WP 2FA

Simplesmente clique no botão ‘Vamos Começar!’ para começar a configurar o plugin.

O Assistente de Configuração do WP 2FA

Na próxima página, você será solicitado a escolher um método de autenticação.

Existem duas opções:

  • Código único gerado com seu aplicativo de 2FA de escolha (recomendado)
  • Código único enviado a você por e-mail
Escolha o método de 2FA

Recomendamos que você escolha o método de autenticação via aplicativo 2FA (TOTP), pois é mais seguro e confiável.

Assim que fizer sua escolha, você poderá clicar no botão ‘Continuar Configuração’ para ir para a próxima página do assistente de configuração.

Você será perguntado quais métodos alternativos de 2FA você gostaria que seus usuários usassem se o método principal de 2FA falhar, como se eles perdessem o telefone.

No plano gratuito, apenas o método de código de backup estará disponível. Se você quiser mais métodos alternativos de 2FA, precisará fazer o upgrade para o WP 2FA Premium.

Métodos Alternativos de 2FA do WP

Simplesmente clique no botão ‘Continuar Configuração’ para avançar para a próxima página.

Nesta página, você pode tornar o login de dois fatores obrigatório para alguns ou todos os usuários. Recomendamos isso, especialmente se você gerencia um site WordPress multiusuário, como um site de membros.

Se você deseja impor o 2FA para todos os usuários em seu site, basta selecionar a opção 'Todos os usuários' e clicar em 'Continuar Configuração'.

Forçar 2FA para Todos os Usuários

Agora todos os seus usuários serão obrigados a usar o 2FA.

No entanto, talvez haja alguns usuários em seu site que você não queira forçar a usar o 2FA. A próxima página permite que você digite os nomes de usuário ou funções de usuário desses membros da equipe.

Excluir Usuários ou Funções de Ter que Usar 2FA

Depois de fazer isso, clicar no botão 'Continuar Configuração' o levará a uma página onde você pode decidir quão cedo seus usuários precisarão começar a usar o 2FA.

Você pode exigir que eles comecem imediatamente, ou pode dar a eles um período de carência de, digamos, 3 dias, para que tenham tempo de configurar tudo. Basta clicar na opção que você deseja usar em seu site.

Se você quiser dar um período de carência, poderá escolher quantas horas ou dias serão. A configuração padrão de 3 dias funcionará bem para a maioria dos sites.

Defina um Período de Tolerância para que Seus Usuários Possam Configurar o 2FA

Existem também opções sobre o que fazer após o término do período de carência se alguns usuários não configuraram o 2FA. Você pode deixá-los entrar, mas não permitir que acessem o painel, ou bloqueá-los completamente de fazer login. Para a maioria dos sites, a primeira opção será a melhor.

Depois de fazer sua escolha, você pode clicar em 'Concluir' para sair do assistente de configuração. Parabéns, você configurou a autenticação de dois fatores em seu site!

Você verá a tela de Conclusão da Configuração com uma mensagem de parabéns. Você também verá um botão que permitirá configurar o 2FA para sua própria conta de usuário. Você deve clicar no botão 'Configurar 2FA Agora'.

Configurar 2FA em Sua Própria Conta de Usuário

Configurando a Autenticação de Dois Fatores para Sua Própria Conta de Usuário

Um novo assistente de configuração será iniciado para ajudá-lo a configurar a autenticação de dois fatores para sua própria conta de usuário. Outros usuários em seu site serão solicitados a fazer o mesmo.

A primeira coisa que você precisará decidir é qual método de 2FA deseja usar. Você deverá ver a opção de um código único via aplicativo autenticador. Você também poderá ver outras opções dependendo das escolhas que fez durante o assistente de configuração.

Simplesmente escolha a opção 'Código único via aplicativo 2FA' e clique no botão 'Próximo Passo'.

Escolha o Método de 2FA

O plugin agora mostrará um código QR e um código de texto.

Você precisará escanear o código QR usando um aplicativo autenticador. Alternativamente, você pode digitar o código de texto no aplicativo manualmente.

Use seu aplicativo autenticador para escanear o código QR

Agora você precisará pegar seu dispositivo móvel e abrir seu aplicativo autenticador preferido. As capturas de tela abaixo estão usando o Authy, mas outros aplicativos funcionam de maneira semelhante.

Primeiro, clique no botão ‘+’ ou ‘Adicionar conta’ em seu aplicativo autenticador.

Clique no botão + para adicionar uma conta

O aplicativo solicitará permissão para acessar a câmera do seu telefone.

Você precisa permitir essa permissão e, em seguida, tocar no botão ‘Escanear código QR’ para que possa escanear o código QR exibido na página de configurações do plugin em seu computador.

Clique no Botão Escanear Código QR

Assim que o aplicativo reconhecer o código QR, ele começará automaticamente a salvar a conta.

Depois disso, você pode editar o logotipo padrão e o apelido da conta. Quando estiver pronto, você deve tocar no botão ‘Salvar’.

Salve Sua Nova Conta de 2FA

O aplicativo autenticador agora salvará sua conta do site.

Em seguida, ele começará a exibir uma senha de uso único. Você precisará inseri-la nas configurações do plugin em seu computador.

Encontre seu token 2FA

Agora você precisa voltar para o seu computador.

No assistente de configuração do plugin, clique no botão ‘Estou Pronto’ para continuar.

Após Escanear o Código QR, Clique no Botão 'Estou Pronto'

O plugin agora pedirá para você verificar sua senha de uso único.

Simplesmente digite o código do seu aplicativo móvel no campo ‘Código de Autenticação’ antes que ele expire.

Depois disso, você deve clicar no botão ‘Validar e Salvar’ para finalizar a configuração.

Digite o Token de Uso Único e Valide

Em seguida, você terá a opção de gerar e salvar uma lista de códigos de backup. Esses códigos podem ser usados caso você não tenha acesso ao seu telefone.

Você deve clicar no botão ‘Gerar Lista de Códigos de Backup’.

Clique em 'Gerar Lista de Códigos de Backup'

Os códigos de backup serão gerados e exibidos.

Você pode baixar esses códigos de backup para um local seguro em seu computador, imprimi-los e guardá-los em algum lugar seguro, ou enviá-los para você por e-mail. Certifique-se de guardá-los em um local acessível caso você não tenha seu telefone.

Lista de Códigos de Backup

Depois disso, você pode clicar no botão ‘Estou Pronto, Fechar o Assistente’ para sair do assistente de configuração.

Usando Autenticação de Dois Fatores ao Fazer Login

Na próxima vez que seus usuários fizerem login, eles verão uma notificação de que precisam configurar a autenticação de dois fatores, juntamente com a data limite no final do período de carência.

Eles podem clicar em um botão para configurar o 2FA agora ou escolher ser lembrados no próximo login.

Notificação Sobre a Necessidade de Configurar o 2FA

Quando eles clicarem no botão 'Configurar 2FA agora', eles passarão pelas mesmas etapas de quando você configurou o 2FA para sua própria conta de usuário na seção anterior.

Quando eles fizerem login após configurar a autenticação de dois fatores, eles verão a tela de login do WordPress normalmente. No entanto, quando inserirem o nome de usuário e a senha, uma segunda tela será exibida, solicitando o código do aplicativo autenticador.

Os usuários devem inserir um código de autenticação antes de fazer login

Eles precisarão inserir o código do aplicativo em seus telefones antes de poderem fazer login. Alternativamente, eles podem inserir um código de backup se não estiverem com seus telefones.

Isso torna seu site mais seguro. Se um hacker descobrir o nome de usuário e a senha de um de seus usuários, ele não poderá fazer login, a menos que também tenha acesso ao telefone.

Dica: Se o seu site WordPress usa uma página de formulário de login personalizada, você também pode criar uma página personalizada onde os usuários podem gerenciar suas configurações de autenticação de dois fatores sem acessar a área de administração do WordPress.

Método 2: Adicionando Autenticação de Dois Fatores Usando Two-Factor

Este método é menos flexível, pois não permite impor logins de dois fatores para todos os usuários. Cada usuário terá que configurá-lo por conta própria e poderá desativá-lo de seu perfil. No entanto, é um método rápido e fácil se você quiser apenas configurar o 2FA para sua própria conta.

Primeiro, você precisa instalar e ativar o plugin Two-Factor. Para mais detalhes, veja nosso guia passo a passo sobre como instalar um plugin do WordPress.

Após a ativação, você precisa visitar a página Usuários » Perfil e rolar para baixo até a seção ‘Opções de Dois Fatores’.

Opções de dois fatores

A partir daqui, você precisa escolher uma opção de login de dois fatores. O plugin permite que você use e-mail, um aplicativo autenticador e os métodos de Chaves de Segurança FIDO U2F.

Recomendamos o uso do método do aplicativo autenticador. Basta escanear o código QR na tela usando um aplicativo autenticador como Google Authenticator, Authy ou LastPass Authenticator.

Clique no Botão Escanear Código QR

Depois de escanear o código QR, o aplicativo mostrará um código de verificação que você precisa inserir nas opções do plugin e clicar no botão ‘Enviar’.

O plugin agora definirá a chave secreta. Você pode redefinir esta chave a qualquer momento na página de configurações para escanear o código QR novamente.

Chaves secretas configuradas

Não se esqueça de clicar no botão ‘Atualizar Perfil’ na parte inferior da página para salvar suas configurações.

Agora, cada vez que você fizer login em seu site WordPress, será solicitado a inserir o código de autenticação gerado pelo aplicativo em seu telefone.

Adicionar código de autenticação de dois fatores para continuar

Perguntas Frequentes Sobre Autenticação de Dois Fatores (2FA) no WordPress

Aqui estão algumas respostas para algumas das perguntas mais frequentes sobre o uso do login de duas etapas no WordPress.

Como faço login com 2FA se não tiver acesso ao meu telefone?

Se você não tiver seu telefone, terá várias maneiras de acessar sua conta, desde que tenha se preparado com antecedência.

  • Use um Aplicativo com Backup na Nuvem: Se você usa um aplicativo autenticador com backups na nuvem como o Authy, pode instalar o aplicativo em outro dispositivo (como seu laptop ou um novo telefone). Basta fazer login em sua conta Authy para acessar seus códigos 2FA.
  • Use Códigos de Backup: Ao configurar o 2FA, o plugin fornece uma lista de códigos de backup de uso único. Você pode usar um desses códigos em vez do código gerado pelo aplicativo para fazer login.

Como fazer login sem nenhum código do meu aplicativo autenticador?

Se você não tiver acesso ao seu telefone, a outro dispositivo com seus códigos ou aos seus códigos de backup, a única maneira de fazer login é desativando o plugin 2FA.

Você pode seguir nosso guia sobre como desativar todos os plugins do WordPress quando você estiver bloqueado na área de administração. Isso desativará o requisito de 2FA, e você poderá fazer login. Uma vez dentro, você poderá reativar seus plugins e reconfigurar o 2FA.

Preciso proteger com senha a pasta de administração do WordPress?

A segurança do site funciona melhor quando você usa várias camadas de proteção, começando com o básico, como hospedagem WordPress segura. Embora o 2FA proteja sua página de login, você pode tornar seu site ainda mais seguro protegendo com senha o diretório de administração do WordPress.

Isso significa que os usuários precisarão inserir uma senha separada apenas para acessar sua página de login, adicionando outra barreira forte contra ataques.

Guias de Especialistas sobre Proteção de Login do WordPress

Agora que você sabe como adicionar verificação de 2 fatores ao WordPress, talvez você queira ver outros artigos relacionados a tornar o login do WordPress mais seguro.

Esperamos que este artigo tenha ajudado você a adicionar a verificação de 2 fatores para o login do WordPress. Você também pode querer ver nosso guia sobre como obter um certificado SSL gratuito para o seu site WordPress ou nossa seleção especializada dos melhores plugins de segurança para WordPress.

Se você gostou deste artigo, por favor, inscreva-se em nosso Canal do YouTube para tutoriais em vídeo do WordPress. Você também pode nos encontrar no Twitter e no Facebook.

Aviso: Nosso conteúdo é apoiado pelos leitores. Isso significa que, se você clicar em alguns de nossos links, poderemos ganhar uma comissão. Veja como o WPBeginner é financiado, por que isso importa e como você pode nos apoiar. Aqui está nosso processo editorial.

O Kit de Ferramentas Definitivo para WordPress

Obtenha acesso GRATUITO ao nosso kit de ferramentas - uma coleção de produtos e recursos relacionados ao WordPress que todo profissional deve ter!

Interações do Leitor

26 CommentsLeave a Reply

  1. No WordPress, a segurança é absolutamente crucial. Qualquer camada adicional de segurança é excelente, especialmente contra ataques de força bruta. Considero a autenticação de dois fatores um elemento muito forte e fundamental na barreira de impenetrábilidade entre a área administrativa do WordPress e os hackers. Tenho o plugin WP 2FA – Two-factor Authentication ativo em vários sites e gosto muito de usá-lo porque é completamente confiável e o processo de integração no site não é excessivamente complicado. É uma ótima escolha para segurança.

  2. Concordo plenamente com a importância da autenticação de dois fatores, mas também acho que devemos considerar as implicações na experiência do usuário. Alguns métodos de 2FA podem ser incômodos e gerar atrito, por isso é essencial encontrar um equilíbrio entre segurança e usabilidade.

  3. Artigo útil para proteger o site com 2FA, eu não sabia o quão importante era o 2FA antes e com este guia, vou adicioná-lo ao meu site. Mas minha pergunta é, se eu impor o 2FA a todos os meus usuários, com que frequência eles serão solicitados a usá-lo ao fazer login, é apenas na primeira vez ou o quê?

      • Eu queria dar seguimento à pergunta. Com muitos serviços, estou acostumado a ter a opção de “lembrar o dispositivo” para 2FA. Isso significa que o 2FA é inserido apenas uma vez, e então há uma opção para lembrar meu dispositivo, para que eu não precise inserir o 2FA repetidamente na mesma máquina. É possível configurar isso, ou o 2FA é sempre aplicado? Minha preocupação também é com a conveniência do usuário em um site que terá um formulário de registro.

        • O plugin não tem essa capacidade no momento, você precisaria entrar em contato com o autor do plugin para solicitar essa capacidade.

  4. O recurso de Sincronização na Nuvem agora está disponível no Google Authenticator. Assim, você não perderá suas contas mesmo que o telefone seja perdido. Para mim, pessoalmente, uso o Google Authenticator porque é mais conveniente para mim como usuário do Google.

    • Esse é um ótimo ponto! A sincronização na nuvem no Google Authenticator salva vidas. Chega de se preocupar em perder o acesso às contas se o seu telefone for perdido. Além disso, usá-lo com sua conta Google torna tudo ainda mais fácil.

  5. a autenticação de dois fatores é um item essencial para a segurança dos sites.
    A usei depois de aprender uma lição terrível com uma conta de hospedagem compartilhada. meu site foi corrompido e apresentou mau funcionamento, e eu não tinha ideia do que fazer.
    quando fiz uma nova instalação, a primeira coisa que fiz foi ativar a autenticação de dois fatores.
    isso pode parecer, às vezes, uma etapa adicional ao fazer login, mas economiza uma grande dor de cabeça que pode ocorrer se a conta for comprometida.
    Eu quero saber como os hackers ou atacantes de força bruta visam um site?
    eles têm um banco de dados de sites roubados de provedores de hospedagem ou simplesmente o fazem aleatoriamente?

  6. Eu uso autenticação de dois fatores para administração integrada ao plugin Wordfence, que também serve para proteção geral do site. Adicionalmente, eu recomendaria mudar o endereço da URL de wp-admin para algo personalizado para maior segurança.

    • Embora isso possa ser feito, nós alertaríamos contra. Se você alterar a URL do wp-admin, isso pode causar conflitos com alguns plugins e tornar a solução de problemas de qualquer site mais difícil.

      Admin

      • Ok, obrigado pelo conselho. Eu mudei a URL em muitos sites e, até agora, nunca tive problemas com isso. Pode ser também porque eu uso uma série de plugins muito semelhante e confiável em muitos desses sites com os quais estou familiarizado. No entanto, obrigado pelo aviso.

    • Embora possível, não temos um plugin recomendado para conseguir isso no momento, mas certamente ficaremos de olho!

      Admin

  7. E se você migrar seu site para um domínio diferente - seu 2FA será vinculado ao domínio antigo? Você teria que desativá-lo antes de migrar seu site para o novo host e domínio?

  8. Como remover a autenticação de dois fatores que recebo toda vez que faço login. Quero simplesmente me livrar disso.
    Obrigado antecipadamente!

    • Dependeria do método que você usou para configurá-lo; se você usou o plugin, então você removeria o plugin para remover a autenticação de dois fatores. Caso você não consiga removê-lo, se você entrar em contato com seu provedor de hospedagem, eles deverão ser capazes de ajudar.

      Admin

  9. Por favor, atualize esta postagem. Este plugin está muito desatualizado e não foi testado em três atualizações principais do WordPress.

    • Thank you for letting us know about the plugin not being updated we’ll be sure to take a look at it. The Two Factor SMS plugin is the only one not updated, the first plugin has been updated :)

      Admin

  10. Achei isso muito útil em relação à Autenticação de Dois Fatores, mas para sua informação – o plugin SMS de Dois Fatores não é atualizado há várias versões do WP.

  11. Segui suas instruções exatas agora mesmo para configurar a 2FA com o Twilio. Saí após terminar a configuração, conforme o artigo, e agora não consigo mais acessar meu site! Recebo o código do Twilio, mas ele diz que há um erro! Infelizmente, eu ainda não tinha configurado a 2FA com o aplicativo autenticador, pois segui os passos do artigo, que era sair primeiro para ver se funcionava. Você pode me ajudar, por favor? Verifiquei seu artigo https://www.wpbeginner.com/wp-tutorials/locked-out-of-wordpress-admin/, mas este não parece cobrir o bloqueio devido a erro de 2FA. Eu uso seu site bastante e acho suas orientações ótimas! Por favor, ajude-me com isso!!

    • Oi Anna,

      Você pode excluir o plugin manualmente usando FTP. Conecte-se ao seu site e vá para a pasta /wp-content/plugins/ e então exclua as pastas two-factor e two-factor-sms. Você sempre pode reinstalar os plugins após o login.

      Admin

  12. FreeOTP é uma alternativa de Código Aberto ao Google Authenticator. Ele não é controlado pelo Google e é mantido pela Red Hat sob a licença Apache 2.0. Está disponível para iOS e Android. Ele também funciona em sites do Google.

Deixe uma resposta

Obrigado por escolher deixar um comentário. Por favor, tenha em mente que todos os comentários são moderados de acordo com nossa política de comentários, e seu endereço de e-mail NÃO será publicado. Por favor, NÃO use palavras-chave no campo do nome. Vamos ter uma conversa pessoal e significativa.