Hive Light en WordPress.org: protección gratuita del Login para WordPress
ReportedIP Hive Light ya está disponible en el directorio oficial de plugins de WordPress.org. Una instalación, un botón de activación y wp-login.php se basa en un contador por IP, una escala de bloqueo progresiva y —si lo deseas— una consulta de reputación en la comunidad.
Es la versión reducida de Hive Full: se limita a una única función, es gratuita bajo la licencia GPL-2.0+, no requiere crear una cuenta y se distribuye a través del mismo canal que las actualizaciones del núcleo de WordPress.
Qué hace realmente Hive Light
El plugin se integra en dos acciones muy conocidas de WordPress:
wp_login_failedincrementa un contador atómico por dirección IP (sin condiciones de carrera en un ataque «password-spray» paralelo).wp_authenticate_userEvita las direcciones IP que se sabe que son maliciosas antes de que se ejecute la autenticación del núcleo de WordPress; de este modo, el atacante nunca llega a la comprobación de la contraseña.
Cuando el contador supera el umbral configurado, la dirección IP queda bloqueada siguiendo una escala fija: 5 minutos, luego 15, luego 30, luego 24 horas, luego 48 y, por último, 7 días completos. La respuesta de bloqueo es un código HTTP 403 limpio con encabezados «no-cache» explícitos: WP Rocket, W3 Total Cache, WP Super Cache y LiteSpeed muestran correctamente la página de bloqueo en lugar de un formulario de Login almacenado en caché.
Eso es todo lo que ofrece el producto. No hay que aprender a usar ningún Dashboard, ni hay un motor de pólizas, ni puntuación basada en IA, ni pantalla de ventas adicionales.
¿Light o Full? ¿Cuál necesitas realmente?
Ambas ediciones comparten el núcleo de protección contra ataques Brute-Force. La elección depende de la superficie de ataque y de los requisitos operativos. A continuación, una breve matriz de decisión:
| Si tu sitio web necesita… | Utiliza esta edición |
|---|---|
| Solo protección mediante Login, nada más. | Hive Light |
| Pestaña «Actualizaciones» de WordPress.org y configuración automática. | Hive Light |
| Un sitio que, por ley, no debe realizar llamadas a ningún Endpoint externo de forma predeterminada. | Hive Light (Local Shield es la opción predeterminada) |
| Autenticación de dos factores (TOTP, correo electrónico, SMS, WebAuthn). | Hive Full |
| Protección contra XML-RPC, ataques REST, spam en los comentarios, escáneres de errores 404 o User Enumeration. | Hive lleno (16 sensores) |
| Activación de la red Multisite o Frontend 2FA en la interfaz de usuario de WooCommerce. | Hive Full |
| Servicio gestionado de reenvío de correo electrónico o SMS con paquetes de prepago. | Hive Full (nivel PRO y superiores) |
| Hardening Mode y Coordinated-Attack Detection en varias direcciones IP. | Hive Full |
Si no estás seguro de cuál te conviene más, empieza con la versión Light. Se ejecuta en cuanto la activas, y puedes pasar a la versión Full Edition más adelante sin perder tu tabla de bloques; ambas ediciones comparten el mismo wp_reportedip_hive_* esquema de base de datos. El desglose completo de las características se encuentra en la página de documentación de Hive Light.
Cómo se mantiene la privacidad de forma predeterminada
Por defecto, Hive Light funciona en modo «Local Shield». Cada contador, cada decisión de bloqueo y cada escritura de metadatos se realiza en tu propio servidor. No hay ninguna solicitud HTTP saliente: el complemento, literalmente, no tiene constancia de la existencia de reportedip.com a menos que tú se lo indiques.
Si activas el modo «Community Network» con una Community Access Key gratuita, el complemento comienza a realizar dos acciones adicionales: comprueba la IP de origen cotejándola con la base de datos de reputación de la comunidad durante los intentos de Login, y añade las IP bloqueadas a una cola para notificarlas a la red mediante una tarea cron cada 15 minutos. La información transmitida se limita estrictamente a la dirección IP, un SHA-256 hash del nombre de usuario introducido, salado con wp_salt(), una categoría de evento en forma de número entero y la marca de tiempo. Los nombres de usuario, contraseñas, nombres de dominio, encabezados y datos de tráfico en texto plano nunca salen de tu servidor.
La base jurídica para el tratamiento de la IP es el artículo 6, apartado 1, letra f), del RGPD: interés legítimo en la seguridad de las redes y la información. Las pestañas «Conexión», «Protección» y «Privacidad» de la configuración del complemento muestran todas las llamadas externas y te permiten desactivarlas de forma independiente.
Instálalo
- En WP-Admin, ve a Plugins → Añadir nuevo y busca «ReportedIP Hive Light».
- Haz clic en «Instalar ahora» y, a continuación, en «Activar».
- Abre ReportedIP Hive Light → Configuración y revisa las pestañas «Conexión», «Protección» y «Privacidad». En este momento, Local Shield ya está protegiendo el formulario de Login; no es necesario que hagas nada más en el caso básico.
Las actualizaciones se reciben a través del canal estándar de WordPress.org. La distribución completa se encuentra en wordpress.org/plugins/ReportedIP Hive.
Para desarrolladores
Hive Light es compatible con filtros. Los cuatro ganchos que probablemente te interesen son:
reportedip_hive_is_whitelisted— Bloquea cualquier dirección IP en la que confíes incondicionalmente (servidores de CI, sondas de monitorización, el rango de direcciones de tu oficina).reportedip_hive_get_client_ip— Anula el resolutor de IP si te conectas a través de un proxy inverso que no utilice los encabezados compatibles.reportedip_hive_event_category_map— reasignar las categorías de eventos antes de enviarlas al Endpoint de la comunidad.reportedip_hive_api_endpoint— apunta a una instancia de reportedip-service alojada en tus propios servidores, en lugar de a reportedip.com.
El código fuente está disponible en GitHub, en github.com/reportedip/reportedip-hive-light. Se aceptan incidencias y solicitudes de incorporación de cambios.
¿Ya tienes Hive Full en funcionamiento?
Skip Light — Full es un superconjunto estricto y utiliza las mismas tablas de la base de datos. Si has llegado aquí desde las notas de la versión 2.0.15 de Hive, esa es la versión que te interesa. La versión Light está pensada para los usuarios de WordPress.org que solo necesitan protección de Login y nada más: un plugin más ligero y más sencillo de usar.