快速答案:每個人一個帳號,角色給到「剛好夠用」:只看訂單不改設定的秘書給商店管理員或自訂的唯讀角色、只寫文章的外包給作者、管課程的講師給 LMS 的講師角色、要編頁面的人另外在 Elementor 的角色管理裡開權限。管理員留兩個人以內、全部開兩步驟驗證;串接工具用「應用程式密碼」而不是本人的登入密碼。
為什麼會這樣 #
WordPress 預設角色只有訂閱者、投稿者、作者、編輯、管理員,WooCommerce 再加顧客與商店管理員。商店管理員能看訂單、改商品、看報表,但也能改運費與金流設定;如果只是要「看」訂單,內建沒有唯讀角色。Elementor 又有自己的角色管理員,就算給了編輯角色,沒在那裡開權限也看不到「使用 Elementor 編輯」的按鈕。
共用帳號和兩步驟驗證會打架:驗證碼只到一個人的手機。票務人員輪流登入同一個帳號就是典型情況,解法是每人一個帳號,不是關掉驗證。
應用程式密碼是給程式用的第二組密碼(自動化工具、SMTP 外掛、手機 App、遠端管理工具),它跟本人的登入一樣能操作後台,來源不明的應用程式密碼等於後門。有些站沒有 HTTPS 或被資安外掛停用,會顯示無法建立應用程式密碼。另外,主機商的「一鍵登入」功能也會在站上建立管理員帳號,盤點時要認得它,別誤當入侵,也別放著不管。
怎麼處理 #
- 使用者 → 全部使用者 → 篩選管理員:每一個都要認得。不認得的先改登入密碼並停用,確認後再刪。
- 依工作給角色:只看訂單,用角色編輯外掛(Members、User Role Editor)複製商店管理員再拿掉「管理 WooCommerce 設定」;寫文章給作者或編輯;換 banner、改頁面給編輯並在 Elementor 開放。
- Elementor → 設定 → 角色管理員,勾選要開放的角色。
- 課程站:Tutor LMS 之類的外掛有講師角色,加上管理課程的設定就夠,不必給管理員。
- 兩步驟驗證:管理員與商店管理員一律開,用穩定的外掛(Two Factor、Wordfence 內建的 2FA),備援碼交給負責人保管。
- 應用程式密碼在使用者 → 個人資料 → 應用程式密碼建立,每個工具一組、命名清楚,換工具或離職就撤銷;定期看每個管理員名下的清單。
- 離職當天把帳號改成「無角色」而不是刪除,訂單與文章不會失去作者;必要時限制同時登入的工作階段數。
我們實際遇過的情況 #
一家電商的老闆想讓秘書看訂單但不能改任何設定,我們用角色編輯外掛做了一個唯讀的商店角色。一個課程平台要給票務人員共用帳號、又不想每次都收驗證碼,最後改成每個人一個「票務」角色帳號,兩步驟驗證與方便性才能同時成立。
一家客戶的設計師帳號在 Elementor 看不到編輯按鈕,只是角色管理員沒開該角色。資安盤點時,在一個站的管理員帳號底下發現三組來源不明的應用程式密碼,全部撤銷並更換登入密碼。
什麼時候該找人 #
管理員清單裡有你不認識的帳號、或應用程式密碼莫名多出來,要當成資安事件處理,不只是刪掉帳號。要為多個站一次整理帳號與角色、或客製角色跟外掛權限衝突,交給固定維護的人比較穩。
WPTOOLBEAR網站工具熊