Proteger WordPress con 2FA
Proteger WordPress con 2FA: autenticación en dos pasos
Proteger WordPress con 2FA es una de las medidas de seguridad más sólidas que puedes activar en tu web. El 2FA o autenticación en dos pasos añade una segunda capa de verificación al iniciar sesión: aunque alguien consiga tu contraseña, no podrá entrar sin el segundo factor.
En este artículo te explicamos qué es el 2FA, cómo funciona y cómo proteger WordPress con 2FA en pocos minutos.
Qué es el 2FA y cómo funciona en WordPress
La autenticación en dos pasos funciona con dos factores independientes para verificar tu identidad:
Algo que sabes: tu contraseña habitual.
Algo que tienes: un código temporal generado por una app en tu móvil, válido solo durante 30 segundos.
Aunque un atacante robe tu contraseña mediante phishing o fuerza bruta, no puede entrar sin el código de tu móvil. Y ese código cambia cada 30 segundos, así que interceptarlo es prácticamente imposible. Por eso proteger WordPress con 2FA es tan eficaz.
Los mejores plugins para proteger WordPress con 2FA
WP 2FA
El plugin más completo y fácil de configurar para proteger WordPress con 2FA. Soporta apps de autenticación como Google Authenticator o Authy, códigos por email y códigos de respaldo. Permite configurar el 2FA como obligatorio para todos los usuarios o solo para administradores. Versión gratuita más que suficiente para la mayoría de webs.
Google Authenticator – WordPress Two Factor Authentication
Plugin sencillo que se integra directamente con la app Google Authenticator. Muy ligero y sin configuraciones complejas. Buena opción si solo necesitas proteger una cuenta de administrador.
Wordfence
Si ya tienes Wordfence instalado, incluye 2FA en su plan gratuito. Lo encontrarás en Wordfence > Login Security. Es la opción más cómoda si ya usas este plugin de seguridad.
Cómo proteger WordPress con 2FA paso a paso
Con el plugin WP 2FA el proceso es sencillo:
- Instala y activa WP 2FA desde el repositorio de WordPress.
- El asistente de configuración te guía: elige el método (app de autenticación es el más seguro).
- Instala en tu móvil una app como Google Authenticator, Authy o Microsoft Authenticator.
- Escanea el código QR que muestra el plugin con la app del móvil.
- Introduce el código de 6 dígitos que genera la app para verificar que todo funciona.
- Guarda los códigos de respaldo en un lugar seguro, por si pierdes el móvil.
Qué app de autenticación usar para proteger WordPress con 2FA
Las tres más recomendadas:
Google Authenticator: la más usada. Simple y fiable. No hace copia de seguridad en la nube, así que si cambias de móvil tendrás que reconfigurar.
Authy: similar a Google Authenticator pero con copia de seguridad cifrada en la nube. Más cómoda si cambias de móvil frecuentemente.
Microsoft Authenticator: buena opción si ya usas el ecosistema Microsoft. También con copia de seguridad.
2FA y el resto de medidas de seguridad
Proteger WordPress con 2FA es muy efectivo, pero funciona mejor acompañado de otras medidas. Cambiar la URL del admin elimina el punto de entrada más obvio, y limitar los intentos de login evita que los bots puedan probar combinaciones indefinidamente. En los artículos sobre cambiar la URL de acceso al admin de WordPress y límite de intentos de login en WordPress tienes todos los detalles.
Preguntas frecuentes sobre proteger WordPress con 2FA
¿Qué pasa si pierdo el móvil y no puedo generar el código 2FA?
Para eso sirven los códigos de respaldo que genera el plugin al configurar el 2FA. Son códigos de un solo uso que te permiten entrar aunque no tengas el móvil. Guárdalos en un lugar seguro cuando configures el plugin. Si los pierdes también, puedes desactivar el plugin directamente desde el servidor por FTP.
¿Puedo obligar al 2FA solo para los administradores?
Sí. WP 2FA permite configurar el 2FA como obligatorio solo para roles específicos (administradores, editores…) y opcional para el resto. Esto es especialmente útil en webs con múltiples usuarios donde no todos necesitan el mismo nivel de seguridad.
¿Proteger WordPress con 2FA ralentiza el acceso al panel?
No de forma significativa. El proceso de verificar el código 2FA añade unos segundos al login, pero no afecta al rendimiento de la web ni del panel una vez dentro. Es un tiempo mínimo a cambio de una mejora de seguridad muy importante.
¿El 2FA protege también el acceso XML-RPC de WordPress?
Depende del plugin. WP 2FA protege el login estándar, pero XML-RPC es un punto de acceso alternativo que los bots también explotan. Lo más recomendable es desactivar XML-RPC si no lo usas activamente, con un plugin como Disable XML-RPC o desde el firewall de Wordfence.
