Copyright© Mat Bao Company. All Reserved.
Sử dụng nội dung ở trang này và dịch vụ tại Mắt Bão có nghĩa là bạn đồng ý với Thỏa thuận sử dụng và Chính sách bảo mật của chúng tôi.
Công ty cổ phần Mắt Bão - Giấy phép kinh doanh số: 0302712571 cấp ngày 04/09/2002 bởi Sở Kế Hoạch và Đầu Tư Tp. Hồ Chí Minh.
Giấy phép cung cấp dịch vụ Viễn thông số 247/GP-CVT cấp ngày 08 tháng 05 năm 2018.
Bật xác thực 2 lớp (2FA) cho tài khoản quản trị WordPress (plugin Two-Factor)
1. Giới thiệu

Sau khi bật 2FA, mỗi lần đăng nhập sẽ được yêu cầu thêm mã xác thực từ ứng dụng trên điện thoại.
Mật khẩu bị lộ, bị đoán trúng, hoặc bị dò theo kiểu thử-sai (brute-force) là một trong những nguyên nhân phổ biến nhất khiến tài khoản quản trị WordPress bị chiếm quyền. Chỉ cần đúng mật khẩu là kẻ tấn công đã có toàn quyền vào khu vực quản trị — không có bước kiểm tra nào khác.
Xác thực 2 lớp (Two-Factor Authentication — 2FA) thêm một bước xác minh thứ hai ngoài mật khẩu: một mã số ngắn hạn, chỉ có trên điện thoại của chính chủ tài khoản. Dù kẻ tấn công có được đúng mật khẩu, họ vẫn không thể đăng nhập nếu không có mã này.
Nên bật 2FA cho mọi tài khoản có quyền quản trị (Administrator) trên website, đặc biệt là website đang vận hành thật, có nhiều người cùng quản trị, hoặc lưu trữ dữ liệu khách hàng.
Lưu ý trước khi thao tác: cần có sẵn điện thoại đã cài ứng dụng xác thực (Google Authenticator, Microsoft Authenticator, Authy, hoặc tương đương) trước khi bắt đầu, và phải lưu lại mã dự phòng (Recovery Codes) ngay trong lúc thiết lập — bỏ qua bước này, nếu sau này mất/đổi điện thoại sẽ không có cách nào tự đăng nhập lại được.
2. Chức năng / Mục đích
Two-Factor là plugin xác thực 2 lớp miễn phí, chính thức, do chính đội ngũ phát triển WordPress core duy trì (khác với các plugin bảo mật thương mại), có trên kho WordPress.org.
Lợi ích khi thực hiện
- Chặn được phần lớn các cuộc tấn công chỉ dựa vào mật khẩu bị lộ/đoán trúng — kẻ tấn công cần thêm mã OTP đổi mới liên tục mà chỉ điện thoại của chủ tài khoản mới tạo ra được.
- Có sẵn phương thức dự phòng (Recovery Codes) để không bị khoá hoàn toàn nếu mất điện thoại.
- Không ảnh hưởng tới người dùng/khách truy cập frontend — chỉ tác động tới màn hình đăng nhập quản trị.
Khi nào nên/không nên dùng
- Nên bật bắt buộc cho mọi tài khoản Administrator, đặc biệt trên site production.
- Có thể cân nhắc không bắt buộc với tài khoản chỉ có quyền hạn thấp (Subscriber, Contributor) nếu không muốn tăng thêm bước cho người dùng thông thường.
- Không nên bật 2FA cho tài khoản admin duy nhất của site mà chưa từng test thử quy trình đăng nhập lại — nếu thao tác sai có thể tự khoá mình khỏi toàn bộ website.
3. Hướng dẫn thực hiện
- Vào Plugin → Thêm Plugin, tìm “Two-Factor”, bấm Cài đặt rồi Kích hoạt.
- Vào Users → Profile (hồ sơ cá nhân của chính tài khoản đang đăng nhập), kéo xuống mục Two-Factor Options.
- Tick chọn Enable Authenticator App. Mã QR và một chuỗi khoá bí mật (secret key) dạng chữ sẽ hiện ra ngay bên dưới.
- Mở ứng dụng xác thực trên điện thoại, quét mã QR (hoặc nếu không quét được, chọn nhập thủ công và gõ đúng chuỗi khoá bí mật hiển thị bên dưới mã QR).
- Ứng dụng xác thực sẽ hiện ra một mã 6 số, tự đổi mới mỗi 30 giây. Nhập đúng mã đang hiển thị vào ô Authentication Code rồi bấm Verify.
- Sau khi xác thực thành công, mục Authenticator App sẽ báo “An authenticator app is currently configured”.
- Bật thêm phương thức dự phòng: tick Enable Recovery Codes, bấm Generate new recovery codes — một danh sách 10 mã dùng một lần sẽ hiện ra. Bấm Copy Codes hoặc Download Codes và lưu lại ở nơi an toàn (không lưu ngay trên máy tính đang dùng để quản trị site) — trang ghi rõ: rời khỏi trang này sẽ không xem lại được các mã này nữa.
- Ở mục Primary Method, chọn Authenticator App làm phương thức chính, rồi bấm Update Profile ở cuối trang để lưu lại toàn bộ thiết lập.
Kiểm tra kết quả ngay sau bước: sau khi bấm Verify, mục Authenticator App phải chuyển sang trạng thái “đã cấu hình” kèm nút “Reset authenticator app” — nếu vẫn còn hiện lại QR code và ô nhập mã như ban đầu nghĩa là mã vừa nhập chưa đúng hoặc đã hết hạn, thử lấy mã mới từ app và nhập lại.
Phương án xử lý khi gặp lỗi:
- Mã luôn báo sai dù nhập đúng: nguyên nhân phổ biến nhất là đồng hồ hệ thống của máy chủ và điện thoại lệch nhau (mã OTP có hiệu lực theo đúng thời gian thực). Trang xác thực có hiển thị thời gian hiện tại của máy chủ ngay bên dưới ô nhập mã — đối chiếu với đồng hồ điện thoại, nếu lệch quá xa cần báo kỹ thuật kiểm tra lại múi giờ/đồng bộ thời gian của hosting.
- Mất điện thoại đã cài app xác thực: dùng 1 trong các Recovery Codes đã lưu để đăng nhập thay cho mã OTP, sau đó vào lại Profile, bấm Reset authenticator app và thiết lập lại từ đầu với thiết bị mới.
- Hết cả Recovery Codes lẫn quyền truy cập điện thoại: không còn cách nào tự đăng nhập qua giao diện web — cần can thiệp trực tiếp cơ sở dữ liệu (xoá thiết lập 2FA của tài khoản) hoặc liên hệ kỹ thuật Mắt Bão hỗ trợ khôi phục quyền truy cập.
- Lỡ bật 2FA bắt buộc cho toàn site rồi tự khoá mất chính mình: đây là lý do vì sao luôn phải test kỹ trên chính tài khoản đang thao tác trước khi áp dụng chính sách bắt buộc cho tài khoản khác.
4. Hình ảnh minh hoạ

Đăng nhập vào trang quản trị WordPress (trước khi bật 2FA).

Plugin Two-Factor đã được cài đặt và kích hoạt.

Mục Two-Factor Options trong trang Profile, chưa bật phương thức nào.

Quét mã QR (hoặc nhập chuỗi khoá bí mật) bằng ứng dụng xác thực trên điện thoại.

Nhập mã 6 số từ ứng dụng xác thực vào ô Authentication Code.

Ứng dụng xác thực đã được cấu hình thành công.

Đăng xuất và đăng nhập lại để kiểm tra 2FA đã hoạt động.

Lần đăng nhập tiếp theo được yêu cầu nhập mã xác thực.

Đăng nhập thành công sau khi nhập đúng mã OTP.

Tạo và lưu lại các mã dự phòng (Recovery Codes) để dùng khi mất điện thoại.

Đã lưu thiết lập 2FA hoàn chỉnh — Authenticator App làm phương thức chính, Recovery Codes làm phương thức dự phòng.
5. Video hướng dẫn
Toàn bộ thao tác cài plugin, bật Authenticator App, tạo Recovery Codes, và kiểm tra lại bằng cách đăng xuất/đăng nhập.
6. Lưu ý / Cảnh báo
- Luôn lưu Recovery Codes ở nơi an toàn và tách biệt khỏi máy tính dùng để quản trị site hằng ngày (ví dụ: trình quản lý mật khẩu riêng, hoặc bản in cất tại nơi an toàn) — nếu lưu chung một chỗ với thiết bị đăng nhập, mất thiết bị đó đồng nghĩa mất luôn cả phương thức dự phòng.
- Bật 2FA không thay thế cho việc dùng mật khẩu mạnh, duy nhất cho từng tài khoản — đây là lớp bảo vệ bổ sung, không phải lớp bảo vệ duy nhất.
- Nếu mất cả thiết bị xác thực lẫn Recovery Codes, không còn cách nào tự khôi phục qua giao diện web — bắt buộc phải can thiệp trực tiếp cơ sở dữ liệu hoặc nhờ hỗ trợ kỹ thuật.
- Cần liên hệ đơn vị thiết kế website để kiểm tra/hỗ trợ khi: đã bị khoá hoàn toàn khỏi tài khoản Administrator duy nhất của site và không có Recovery Codes; nghi ngờ đồng hồ máy chủ bị lệch giờ khiến mọi mã OTP đều bị từ chối; hoặc cần áp dụng 2FA bắt buộc cho nhiều tài khoản cùng lúc và muốn được tư vấn quy trình an toàn.
7. Kiểm tra sau khi hoàn tất
- Đăng xuất và đăng nhập lại bằng đúng tài khoản vừa bật 2FA — phải thấy màn hình yêu cầu nhập mã xác thực trước khi vào được khu vực quản trị.
- Thử nhập sai mã một lần để xác nhận hệ thống từ chối đăng nhập với mã sai (không vô tình cho qua).
- Xác nhận đã lưu Recovery Codes ở nơi an toàn, có thể lấy lại được khi cần — không chỉ lưu tạm trên màn hình.
- Kiểm tra các trang/chức năng khác của website (frontend, các bài viết, chức năng bán hàng nếu có) vẫn hoạt động bình thường — 2FA chỉ ảnh hưởng tới màn hình đăng nhập quản trị, không ảnh hưởng gì tới phần hiển thị công khai của site.
8. Kết luận
Xác thực 2 lớp là một trong những cách đơn giản và hiệu quả nhất để bảo vệ tài khoản quản trị WordPress trước nguy cơ mất mật khẩu — dù mật khẩu có bị lộ, kẻ tấn công vẫn cần thêm mã xác thực từ chính điện thoại của chủ tài khoản mới đăng nhập được. Chỉ cần vài phút thiết lập với plugin Two-Factor, cộng thêm việc lưu giữ cẩn thận Recovery Codes để phòng trường hợp mất thiết bị, là website đã có thêm một lớp bảo vệ quan trọng.
Chúc các bạn thành công!















