EP02. “Wordfence:恶意软件扫描与登录安全(2FA + reCAPTCHA)”
🔒 登录后可标记已读这篇笔记讲 Wordfence 的恶意软件扫描(Malware Scan)该怎么用、以及登录安全(Login Security)分类底下的双因素认证(2FA)和 reCAPTCHA 设置。前置知识看《安装、首次设置与防火墙配置》。
重点内容
恶意软件扫描 Malware Scan
Wordfence → Scan。
- Wordfence 的扫描是目前公认最好的扫描功能之一,会检查网站有没有恶意软件、不该出现的注入脚本等
- 手动跑一次扫描:点 Start New Scan,Wordfence 会依序执行一系列检查项目(部分检查项目是 Premium 专属,锁住状态,但大部分免费版都能用)
- 扫描结果(Results Found)会列出发现的问题,按严重程度用绿色/黄色/红色标示优先级,从低到高
[截图:Wordfence Scan 结果页面,按严重程度用颜色标示的问题列表]
- 对于严重威胁(隐藏恶意软件、来路不明的文件),点 Delete All Deletable Files 按钮即可让插件直接处理掉
- 其他问题 Wordfence 会说明是什么、怎么修(例如需要更新插件/主题、WordPress 核心因安全漏洞需要更新等);如果已经了解问题但暂时不想处理,也可以选择忽略
- 举例:有站长遇到扫描出一个由主机商自动生成的 WP Auto Login 文件,这类文件通常会在约 15 分钟内自动清除,也可以手动删除,删除后重新扫描确认已修复
- 📌 如果扫描结果比预期严重很多(怀疑网站已经被黑),需要专门的清理流程,不在这篇笔记范围内
登录安全 Login Security(2FA + reCAPTCHA)
Wordfence → Login Security。
设置双因素认证(2FA)
- 编辑自己的用户资料(确认是当前登录的账号)
- 用手机上的验证器 App 扫描页面给出的 QR code——可以用 Google Authenticator,也支持 FreeOTP、Authy 等主流 2FA App
[截图:Wordfence 用户资料页面里 2FA 设置区块显示的 QR code]
- App 里会生成一组每 30 秒变化一次的验证码,标注着 "Wordfence" + 网站名称
- 把当下的验证码填入网站页面 → 点 Activate
- ⚠️ 务必下载 Recovery Codes(按 Download)——手机遗失/损坏且没有最新备份时,这是唯一能重新登录的方式
- 设置完成后,下次登录 WordPress 后台会多一步:输入 Wordfence 2FA 验证码
📌 2026 年更新提醒:Wordfence 已宣布旧式「短信验证码」的 legacy 2FA 方式将在 2026 年 7 月 1 日左右停用;App 验证器方式(Google Authenticator / FreeOTP / Authy)不受影响,不需要额外调整。
Login Security → Settings(重要,务必检查)
- 哪些角色需要强制 2FA:只有自己一个用户的网站,默认设置即可;如果有 Editor、Author 等其他角色,建议把这些角色也设为 Required,确保所有能登录后台的人都必须用 2FA
- Allow remembering device for 30 days(可选):勾选后 30 天内同一设备不用重复输入 2FA,比较方便;从安全角度更建议关闭这个选项
- Require two-factor authentication(针对 XML-RPC):
- 如果你有用 WordPress 手机 App 发文章,或者用 Jetpack 插件,这两者都要走 XML-RPC,需要把这项设为 Skipped,否则手机 App/Jetpack 会用不了
- 如果没有用这两者,XML-RPC 现在利大于弊——建议直接设为 Required 并完全禁用 XML-RPC 认证,因为XML-RPC 是最常被用来自动化攻破网站的管道之一,用不到就该关掉
- WooCommerce 整合:如果店铺卖的是珠宝、信用卡等敏感/高价值商品,开启这个整合有意义;一般网站的普通顾客在前台本来就不能做什么操作,不需要为此开启,保持关闭即可
- reCAPTCHA 安全层:
- 开启 reCAPTCHA,选择 Google reCAPTCHA v3
- 点进 "v3 admin console"(需要登录 Google 账号),注册一个新网站:填 Label(方便自己识别)、选 reCAPTCHA v3 类型
- 填入域名——只填裸域名,不要加 https:// 或 www
- 勾选同意条款 → Submit,会拿到 Site Key 和 Secret Key,分别复制粘贴回 Wordfence 对应栏位
- 如果启用后遇到真人用户反而登录不了/被 reCAPTCHA 挡住,可以把判定门槛调松一点(比如调到 0.6 或 0.8),能大幅降低误伤真人的情况
- 📌 截至目前 reCAPTCHA v3 仍是 Wordfence 推荐并且开箱即用的默认方案
- 允许自己的 IP 跳过 2FA/reCAPTCHA 故障期:如果家里/公司网络是稳定固定 IP(比如光纤宽带),可以把自己的 IP 加入白名单,这样自己登录永远不用输入 2FA/过 reCAPTCHA,只有从别的地点登录时才会被要求验证。这是方便性和安全性的取舍,图方便可以加
- 全部设置完,记得点 Save
常见误区
- ❌ 没有下载 2FA 的 Recovery Codes 就把设置关掉——手机丢失/损坏时会直接被锁在自己网站外面
- ❌ 用 WordPress App 或 Jetpack 却把 XML-RPC 的 2FA 要求设成 Required——会导致 App/Jetpack 直接无法使用,这种情况应该设为 Skipped
- ❌ reCAPTCHA 填域名时加上 https:// 或 www——注册 reCAPTCHA 网站时只需要填裸域名,格式错了会导致验证失败
- ❌ 扫描结果比预期严重很多还照常规流程自行处理——怀疑网站已经被黑时需要专门的清理流程,不是单靠「Delete All Deletable Files」就能解决
Sources
YouTube:
- Wordfence Security Plugin Full Setup Tutorial (Video Transcript) — https://www.youtube.com/watch?v=7eZyW1WgsJ4
Blog / Website:
- WordFence 安全插件介绍及使用教程 — https://www.wbolt.com/wordfence-security-plugin-overview.html
官方文档: