Dvofaktorska autentifikacija: najjeftinije osiguranje za vaš sajt
22. 7. 2026.
Zamislite da neko sazna vašu lozinku. Phishing mejl, procureli podaci sa nekog drugog sajta gde ste koristili istu lozinku, keylogger na javnom računaru — svejedno kako. Bez dvofaktorske autentifikacije, ta osoba je u tom trenutku vi: ulazi u WordPress admin, hosting panel, email. Sa 2FA, ukradena lozinka je bezvredna — napadaču fali drugi faktor, koji je kod vas, na vašem telefonu.
Šta je zapravo 2FA
Dvofaktorska autentifikacija znači da za prijavu trebaju dve različite stvari: nešto što znate (lozinka) i nešto što imate (telefon sa aplikacijom, hardverski ključ) ili nešto što jeste (otisak prsta). Poenta je da kompromitovanje jednog faktora nije dovoljno. Microsoft je još 2019. objavio da višefaktorska autentifikacija blokira preko 99% automatizovanih napada na naloge — malo koja bezbednosna mera daje toliko za tako malo truda.
Vrste 2FA, od najslabije do najjače
- SMS kodovi — bolje išta nego ništa, ali najslabija opcija: SIM-swap napadi i presretanje poruka su realni. Koristite samo ako ništa drugo nije dostupno.
- Aplikacije za kodove (TOTP) — Google Authenticator, Authy, Microsoft Authenticator. Generišu šestocifreni kod koji se menja na 30 sekundi, radi i bez interneta. Najbolji odnos sigurnosti i praktičnosti za većinu ljudi.
- Push potvrde — stigne notifikacija „Da li se prijavljujete?" i potvrdite jednim dodirom. Praktično, ali oprez: napadači računaju na to da ćete iz navike potvrditi i tuđu prijavu (tzv. MFA fatigue).
- Hardverski ključevi (YubiKey i slični) — fizički USB/NFC ključ, otporan i na phishing jer proverava domen sajta. Zlatni standard; za oko 50 evra štitite sve bitne naloge godinama.
Gde vlasnik sajta mora da uključi 2FA
- Email nalog — apsolutni prioritet broj jedan. Ko drži vaš email, drži „zaboravljena lozinka" dugme za sve ostale naloge.
- Hosting panel i registar domena — pristup ovde znači potpunu kontrolu nad sajtom i domenom.
- WordPress admin — pluginovi poput Wordfence ili Two Factor uključuju TOTP za nekoliko minuta.
- Društvene mreže i Google Search Console — sve što je povezano sa vašim poslovnim prisustvom.
Praktični saveti iz iskustva
Prilikom uključivanja 2FA dobićete rezervne kodove (backup codes) — odštampajte ih ili sačuvajte u menadžeru lozinki, nikako u istom mejlu koji tim 2FA štitite. Ako koristite TOTP aplikaciju, izaberite onu sa šifrovanim bekapom (Authy, ili 2FAS) da vas zamena telefona ne ostavi zaključane. I ne odlažite: ceo posao — email, hosting, WordPress — realno traje 15-20 minuta, jednom.
2FA je jedan sloj odbrane; drugi je infrastruktura koja napade zaustavlja pre login forme. Naši hosting paketi uključuju WAF koji blokira brute-force pokušaje na wp-login.php pre nego što uopšte stignu do sajta, a uz WordPress hosting dobijate i dnevni backup — pa čak i najgori scenario znači povratak sajta za nekoliko minuta.