Vier in WordPress integrierte Methoden zur Zwei-Faktor-Authentifizierung, Free
Die Zwei-Faktor-Authentifizierung für WordPress wird in der Regel als Add-on oder im Rahmen eines Premium-Tarifs angeboten. ReportedIP Hive bietet vier 2FA-Methoden bereits im Kern an – TOTP, Passkeys/WebAuthn, E-Mail und SMS –, die in jedem Tarif kostenlos enthalten sind, einschließlich Recovery Codes und einer Funktion zur Passwortzurücksetzung.
Dieser Leitfaden behandelt alle vier Methoden, erklärt, wie die Rate-Limit-Leiter das Erraten von Codes verhindert, und geht auf die Lücke im Reset-Ablauf ein, die die meisten 2FA-Plugins offen lassen.
Was ist ReportedIP Hive?
ReportedIP Hive ist ein umfassendes WordPress-Sicherheits-Plugin: 16 Attack Sensors, die hier beschriebene vollständige 2FA-Suite, progressive Blockierung und opt-in-basierte Community-Threat Intelligence. Das gesamte 2FA-System ist Free und funktioniert offline. Den vollständigen Funktionsumfang von ReportedIP Hive finden Sie auf der Produktseite.
Die vier Methoden im Kern
- TOTP – RFC-6238-Codes, kompatibel mit Google Authenticator, Authy, 1Password und Microsoft Authenticator. Die Geheimnisse werden im Ruhezustand verschlüsselt.
- Passkey / WebAuthn / FIDO2 – Face ID, Touch ID, Windows Hello und YubiKey. Phishing-resistent, mit einer hauseigenen Implementierung und ohne Abhängigkeit von Composer.
- E-Mail-OTP – ein 6-stelliger Code, der 10 Minuten lang gültig ist; die Versandhäufigkeit ist auf 3 Sendungen pro 15 Minuten begrenzt, mit einer Wartezeit von 60 Sekunden vor einer erneuten Sendung und 5 Verifizierungsversuchen pro Code.
- SMS-OTP – über den verwalteten reportedIP-SMS Relay (ab dem Professional-Tarif), ausschließlich in der EU mit ausdrücklicher DPA. Telefonnummern werden im Ruhezustand verschlüsselt.
Alle vier Optionen werden unterstützt: 10 Einmal-Recovery Codes (im Ruhezustand gehasht, mit einer Warnung bei nur noch 3 verbleibenden Codes), Trusted Devices mit konfigurierbarer Gültigkeitsdauer (Standard: 30 Tage) sowie rollenbasierte Durchsetzung mit einer Nachfrist (Standard: 7 Tage) und einem Überspringungszähler.
Die Rate-Limit-Leiter verhindert das Rätselraten beim Code
Falsche 2FA-Codes unterliegen derselben mehrstufigen Sperrskala wie fehlgeschlagene Logins: 3 falsche Codes → 30 s, 5 → 5 min, 10 → 30 min, 15 → 1 h. Der 15. Fehlversuch auf IP-Ebene führt zu einer echten progressiven Sperre für die IP-Adresse, sodass ein Angreifer, der Brute-Force-Angriffe durchführt, nicht mehr einfach die Wartezeit abwarten und es jede Stunde erneut versuchen kann.
Die Funktion zum Zurücksetzen des Passworts, die in den meisten Plugins fehlt
Der „Passwort vergessen“-Prozess von WordPress ist ein klassischer Umgehungsweg für die Zwei-Faktor-Authentifizierung (2FA): Wenn Ihre einzige zweite Authentifizierungsstufe die E-Mail-Adresse ist, erhält jeder, der Zugriff auf Ihr Postfach hat, sowohl den Link zum Zurücksetzen als auch das OTP über denselben Kanal. Das Passwort-Zurücksetzungsverfahren von Hive verlangt einen zweiten Faktor, der nicht per E-Mail erfolgt – Authentifikator, SMS, Passkey oder Recovery Codes –, bevor ein neues Passwort akzeptiert wird. E-Mail ist von vornherein ausgeschlossen. Konten, deren einziger Faktor E-Mail ist und die über keine Recovery Codes verfügen, werden mit einer Administratorwarnung dauerhaft gesperrt. Dieses Verhalten entspricht NIST SP 800-63B §6.1.2.3 und OWASP ASVS V6.3.
So aktivieren Sie diese Funktion
Aktivieren Sie im 2FA-Schritt des Setup Wizards (oder unter „Einstellungen“ → „Zwei-Faktor-Authentifizierung“) die Methoden, die Sie anbieten möchten, legen Sie fest, welche Rollen sich registrieren müssen, und legen Sie die Karenzzeit sowie den Überspringzähler fest. Für Headless- oder benutzerdefinierte Abläufe stellt der reportedip-hive/v1 REST-Namensraum stellt /2fa/challenge, /2fa/verify und /2fa/methods; Shell-Administratoren können wp reportedip 2fa reset ausführen, um ein gesperrtes Konto freizuschalten.
Verwandte Anleitungen
- Passkeys und WebAuthn: Phishing-sichere WordPress-Anmeldung
- Verwalteter Mail Relay und SMS Relay für die zuverlässige Zustellung von OTPs
- WooCommerce-2FA, das in Ihrem Theme integriert bleibt
Einzelheiten zur Einrichtung finden Sie in der Dokumentation zur Authentifizierung; sehen Sie sich die vollständigen Anleitungen zum ReportedIP Hive-Plugin an oder lesen Sie den WebAuthn-Standard auf der W3C-Website.