Skip to main contentSkip to footer
Guías de complementos

Seguridad nativa para entornos Multisite: un único bloque para toda la red

Updated Patrick Schlesinger
ReportedIP Hive plugin guide cover — WordPress multisite security

La seguridad de WordPress Multisite presenta una vulnerabilidad estructural: si un atacante realiza un ataque de Brute Force contra un subsitio, esto pasa desapercibido para los demás. ReportedIP Hive 2.0 subsana esta deficiencia al compartir un único estado de amenaza en toda la red: un bloqueo de la IP la inhabilita en todas partes.

Esta guía explica el modelo exclusivamente de red, cómo se acumulan los ataques entre sitios y qué pueden y qué no pueden modificar los administradores de los sitios.

¿Qué es ReportedIP Hive?

ReportedIP Hive es un completo plugin de seguridad para WordPress —con 16 Attack Sensors, cuatro métodos de autenticación de dos factores (2FA), bloqueo progresivo e Threat Intelligence de la comunidad con participación voluntaria— totalmente compatible con Multisite desde la versión 2.0. El conjunto completo de funciones de ReportedIP Hive se aplica a toda la red.

Activación exclusiva en red, un estado de amenaza compartido

En Multisite, el plugin solo se activa a nivel de red; WordPress oculta la opción de activación por sitio. Las siete tablas se trasladan a $wpdb->base_prefix, por lo que una única decisión se aplica a toda la red: los intentos de Brute Force entre sitios se agrupan en una attempts fila, y una sola entrada en la blocked tabla bloquea la IP en todos los subsitios a la vez. Una red de bots que salta de un subsitio a otro se cuenta como una sola campaña, no como una serie de molestias aisladas.

Qué funciones controlan los superadministradores y los administradores del sitio, respectivamente

Los superadministradores gestionan la configuración de la red y están obligados a configurar la autenticación de dos factores (2FA) de forma incondicional (la reportedip_hive_2fa_enforce_super_admins opción está activada por defecto). Los administradores de un subsitio disponen de una vista de «Estado» y «Registros» de solo lectura, además de una única página de «Configuración de 2FA del sitio» con exactamente dos opciones modificables: el slug de «Frontend 2FA» específico del sitio y los roles de aplicación adicionales; un administrador del sitio puede añadir un rol a la aplicación de la 2FA, pero no puede eliminar uno que requiera la red.

La cookie de «Trusted Device» se extiende a SITECOOKIEPATH, por lo que una única decisión de «confiar en este dispositivo» se aplica a toda la red. Cron solo se programa en el sitio principal (protegido por is_main_site()) para evitar ejecuciones duplicadas por cada subsitio.

La migración es transparente

Una instalación de un solo sitio que se actualice a la versión 2.0 se migra automáticamente en la primera visita del administrador; el único cambio en el esquema es un ALTER TABLE … ADD COLUMN blog_id con el valor predeterminado 1, sin traslado de datos. En los servidores Schema, Migration_Manager y Option_Routing clases de servicio median en cada acceso relevante para Multisite, y el cambio está cubierto por 435 pruebas PHPUnit para un solo sitio y 19 para Multisite en cada confirmación.

Límites del plan para varios dominios

La protección de red es gratuita, pero las prestaciones del relé gestionado y el Multi-site Dashboard varían según el plan: 3 dominios en el plan Professional, 15 en el plan Business y un límite personalizado en el plan Enterprise. El cortafuegos local, los sensores y la autenticación de dos factores (2FA) funcionan en toda la red, independientemente del plan.

Guías relacionadas

La documentación del plugin de WordPress incluye información sobre la configuración de red. Consulta las guías completas del plugin ReportedIP Hive o lee la sección sobre la capa de enrutamiento en GitHub.

Explora ReportedIP Hive →

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

Rellena este campo
Rellena este campo
Por favor, introduce una dirección de correo electrónico válida.
Tienes que aprobar los términos para continuar