WP TOOLS

EP07. “Solid Security:设置双因素身份验证(免费版)”

首页 建站工具 Security · Solid Security
约 4 分钟·
🔒 登录后可标记已读

这篇笔记讲怎么给自己的 WordPress 账号实际开启双因素身份验证(2FA),包括绑定手机验证器 App、设置电子邮件验证、以及备用验证码。这个功能免费版就能用(要「强制」所有用户都必须用则是 Pro 版专属,见《防火墙、本地暴力破解与隐藏后端设置》)。前置知识看《全局设置、功能与通知设置》。

重点内容


开启双因素身份验证

  1. 到「用户」页面 → 自己的「个人资料」,往下滚动能看到新的区块「安全双因素身份验证」
  2. 点「启用」→「继续」
  3. 选择要用的双因素身份验证方法(建议同时设置至少两种,避免其中一种方式失效时被锁在外面):

方法一:移动应用程序(推荐优先设置)

  1. 点箭头展开,选择 iOS 或 Android
  2. 手机上安装身份验证器 App(如果还没有,到 App Store / Play Store 搜索)——常见选择有 Google Authenticator、Microsoft Authenticator 等
  3. 打开 App,点加号图标 → 「扫描二维码」
  4. 用手机摄像头对准网站页面上显示的二维码

[截图:Solid Security 双因素身份验证设置页面显示的二维码,供身份验证器 App 扫描绑定]

  1. 扫描完成后,网站标题会被加进 App 里的账号列表(方便区分不同网站/服务)
  2. 回到网站页面点「继续」
  3. 输入 App 里显示的验证码(每 30 秒会更新一次,记得在过期前输入)
  4. 点「验证」,移动应用方式设置完成

方法二:电子邮件

  • 直接点「启用」即可——因为插件已经有你的邮箱地址,这个方式马上就能用

方法三:备用代码(Backup Codes)

  • 这是一份一次性使用的代码清单,在没办法用手机/邮箱验证时可以用来登录
  • 💡 建议把这份代码打印出来、收在安全的地方(比如保险箱),避免遗失或被烧毁/受潮损坏
  1. 全部设置完点「继续」→「完成」

设置完成后的效果

以后登录 WordPress 网站时,输完账号密码后还需要额外填入双因素身份验证代码才能真正登录成功——即使密码被别人知道,没有第二重验证也进不去后台

常见误区

  • ❌ 只设置一种双因素身份验证方式——手机可能没电、可能不在身边,建议至少同时设置「移动应用程序」+「电子邮件」两种方式互相备援
  • ❌ 设置好备用代码却没有妥善保存——建议打印出来放在安全的地方,不要只存在容易遗失的地方(比如手机备忘录,手机丢了就一起丢了)
  • ❌ 二维码扫描后没有及时输入验证码——验证码每 30 秒更新一次,如果拖太久才填,输入的验证码可能已经过期

Sources

YouTube:

  1. Solid Security Free & Pro(Video Transcript) — https://www.youtube.com/watch?v=EjcRzyL49S8

官方文档:

  1. Solid Security Two-Factor Authentication (2FA) Settings Guide — SolidWP