服务器被盗最常见的入口不是高级漏洞,而是被反复复用的密码。2025 年多家安全机构的统计都指向同一个事实:针对 SSH(一种加密的远程登录协议)和 WordPress 后台的暴力破解请求,占服务器扫描流量的相当大比例,而攻击者一旦猜中一组弱口令,就可以在几分钟内完成植入挖矿程序或挂马。本文要解决的正是这个问题:用双因素认证(2FA,在密码之外再要求动态验证码的登录方式)把 SSH 和 WordPress 后台的登录门槛提高一层,密码泄露也不会导致失守。
文章覆盖三条主线:为什么密码已经不足以保护服务器登录;如何在 SSH 端配置基于 TOTP(基于时间的一次性验证码算法)的动态验证码;如何在 WordPress 后台启用两步验证并逐层验证生效。整个过程只需要服务器 root 权限和一部手机,10 到 20 分钟就能完成。
