Skip to main contentSkip to footer
Comunicados

ReportedIP Hive 2.1.4: La versión del cortafuegos, de 12 a 16 sensores

Updated Patrick Schlesinger
ReportedIP Hive 2.1.4 firewall release card: 16 attack sensors (up from 12), a new WAF layer, and a free GPL-2.0 core

ReportedIP Hive 2.1.4 convierte el complemento en un cortafuegos. Desde la última versión de la que hablamos —la 2.0.22—, Hive ha incorporado un Web Application Firewall que inspecciona las solicitudes, tres sensores Free más y un servicio de reglas proporcionado por el servidor, lo que ha aumentado la capacidad de detección de 12 a 16 sensores.

Todo el núcleo de protección sigue siendo Free y está bajo la licencia GPL-2.0. Actualízalo desde «Plugins» → «Buscar actualizaciones», o descarga el archivo ZIP más reciente desde la página de GitHub Releases.

¿Qué ha cambiado desde la versión 2.0.22 de Hive?

Se lanzaron nueve versiones entre la 2.0.22 y la 2.1.4. La línea 2.1.x es la más destacada —una capa de cortafuegos completa—, pero varias versiones de la serie 2.0.2x reforzaron primero la detección y corrigieron errores reales de bloqueo.

VersiónCambio en el titular
2.0.23El Setup Wizard ahora guarda cada paso en el servidor; los False Positives de 404 y REST ya no bloquean automáticamente a los visitantes reales; un administrador que haya iniciado sesión ya no puede quedar bloqueado por un bloqueo automático.
2.0.25La autenticación 2FA por SMS pasa a funcionar únicamente a través del relé gestionado; se incorporan las herramientas de exportación y borrado conforme al RGPD y un generador de texto de privacidad; esquema v8.
2.0.27Compatibilidad con la red Multisite de WordPress y el panel de administración; ocultación de los errores de Login basada en códigos de error, de modo que los motivos de la autenticación 2FA y del restablecimiento de contraseña se muestran en todos los idiomas.
2.0.28Menos False Positives (Allowlist de bots más amplia, se ignoran los errores 404 de recursos estáticos); documentación sincera sobre las versiones Free y de pago.
2.0.29Hardening Mode ahora detecta las redes de bots distribuidas que van cambiando de direcciones IP en una ventana móvil, y no solo las ráfagas que se producen en el mismo minuto.
2.1.0MainWP Integration y códigos de referencia de bloques y páginas (el X-RIP-Ref encabezado).
2.1.2Nueva versión del cortafuegos: WAF, Verified Bot Detection, Disposable-Email Blocking, Comment Honeypot, Security Headers, puntuación de refuerzo de seguridad y el registro de auditoría empresarial; esquema v9.
2.1.3Se ha corregido la Verified Bot Detection para los rastreadores que se conectan a través de IPv6.
2.1.4Revisión completa de la administración del cortafuegos, una única pestaña de configuración del servidor y códigos de motivo específicos del WAF para SSRF, Log4Shell, XXE y otros.

El Web Application Firewall es el tema principal de la versión 2.1.2

En Hive 2.1.2 se ha añadido un WAF de inspección de solicitudes que se ejecuta en init y compara la URI, la cadena de consulta, el cuerpo de la solicitud y el agente de usuario con un conjunto de reglas de firmas: SQL Injection, XSS, recorrido de rutas, inyección de comandos, envoltorios LFI y herramientas de escaneo, a lo que se añaden, a partir de la versión 2.1.4, SSRF, Log4Shell/JNDI, inyección de objetos PHP, NoSQL, XXE, subidas de webshells, CRLF e inyección de plantillas.

El motor y la configuración básica «OWASP Top 10 Paranoia Level-1» son gratuitos en todos los planes. El plan «Professional» desbloquea los conjuntos de reglas más completos y actualizados con frecuencia de los niveles 2 y 3 a través de «Priority Sync». El WAF está protegido contra ataques ReDoS y funciona en modo «fail-open», por lo que una regla mal formada nunca provocará la caída del sitio web.

Las reglas se envían desde un feed firmado y entregado por el servidor

Las firmas no están codificadas de forma fija en el complemento. Proceden de la Rule API de reportedIP.com — versionadas, firmadas con Ed25519 y distribuidas por niveles en cuatro conjuntos de reglas (waf, bot_signatures, disposable_domains, scan_paths), que se sincronizan cada seis horas. Hive verifica cada conjunto de reglas con una clave pública integrada antes de aplicarlo y siempre recurre a una línea de base integrada, por lo que una fuente manipulada o inaccesible no puede corromper tus reglas. Las nuevas firmas de ataque llegan a todas las instalaciones en cuestión de horas, sin necesidad de lanzar una nueva versión del complemento.

Existe una solución opcional que se integra antes de WordPress y que permite ejecutar el WAF incluso antes de que se cargue WordPress, con configuración automática de Apache y PHP-FPM y un fragmento de código de nginx. Está desactivada por defecto, y al eliminarla siempre se elimina primero la directiva antes de borrar el filtro, de modo que un prepend obsoleto nunca pueda provocar un error fatal en la página web.

Tres sensores gratuitos más: «verified-bot», «disposable-email» y «Comment Honeypot»

En esa misma actualización se añadieron tres sensores de detección, gratuitos en todos los planes, lo que hizo que el número pasara de 12 a 16:

  • Verified Bot Detection confirma que una solicitud que afirma ser Googlebot, Bingbot u otro rastreador procede realmente de ellos: primero se realiza una comprobación sin DNS con los rangos de IP oficiales del rastreador y, a continuación, se recurre a una consulta de Reverse DNS con confirmación directa. Los suplantadores se marcan o se bloquean; los rastreadores auténticos nunca se bloquean. La versión 2.1.3 corrigió la ruta IPv6, por lo que los rastreadores reales que utilizan IPv6 ya no se confunden con los falsos.
  • El Disposable-Email Blocking comprueba la dirección en el momento del registro en WordPress y WooCommerce, con los modos «desactivado», «supervisar» y «bloquear». Los servicios de privacidad como «Ocultar mi correo electrónico» de Apple y «Firefox Relay» constituyen una categoría aparte y se permiten de forma predeterminada.
  • «Comment Honeypot» añade un campo señuelo invisible, que los lectores de pantalla no detectan, al formulario de comentarios; los bots de spam que rellenan todos los campos son rechazados sin que los visitantes reales tengan que pasar por el CAPTCHA.

Para consultar la lista completa y los umbrales predeterminados, consulta la guía sobre los 16 Attack Sensors que detectan intrusiones en WordPress.

Security Headers, una puntuación de refuerzo de la seguridad y un registro de auditoría empresarial

La versión 2.1.2 también incluye tres novedades que pasan desapercibidas. Hive envía ahora encabezados de respuesta de refuerzo en cada solicitud del front-end: el trío básico (X-Content-Type-Options, X-Frame-Options, Referrer-Policy) de forma gratuita, y HSTS, Permissions-Policy, una Content-Security-Policy de «solo informe inicial» y el trío de aislamiento entre orígenes en la versión Professional. Los encabezados que ya envía tu servidor u otro complemento se detectan y no se modifican.

El Dashboard ha incorporado dos indicadores (de 0 a 100, además de una calificación de A+ a F, al estilo del Mozilla Observatory) que evalúan la cobertura de detección y el nivel de seguridad, con enlaces directos a cada elemento. Los Business plans añaden un Audit Event Trail de solo añadir —inicios de sesión, intentos fallidos de Login, restablecimientos de contraseña, actualizaciones de perfil, cambios de rol (incluido el usuario en funciones) y detección de nuevas direcciones IP— con filtros, exportación a CSV/JSON e integración con el RGPD de WordPress. Se encuentra en una audit_log añadida por el esquema v9.

2.1.0 y 2.1.4: experiencia de usuario (UX) de gestión y administración

La versión 2.1.0 permitió gestionar Hive de forma remota desde el Dashboard de MainWP sin necesidad de ningún plugin secundario adicional, y asignó a cada respuesta bloqueada un código de referencia con el que se puede establecer una correlación, como WAF_SQLI-3F9A2B71, que se muestra en la página y se incluye en el encabezado X-RIP-Ref encabezado. El token es un hash unidireccional de la IP, el motivo y la hora, por lo que un visitante bloqueado por error puede facilitar una cadena corta que el administrador podrá cotejar en los registros sin revelar ningún dato personal.

En la versión 2.1.4 se ha rediseñado el área de administración del cortafuegos: la pestaña «Resumen» es ahora un Dashboard con el estado de cada módulo y un flujo de eventos recientes del cortafuegos; una única pestaña «Configuración del servidor» reúne todos los fragmentos de código del servidor web en un solo lugar; y la configuración de «Extended Protection» ahora se puede verificar: el estado indica si la protección se ha ejecutado realmente para la solicitud actual.

Cómo actualizar

El verificador de actualizaciones integrado consulta GitHub cada 12 horas; las nuevas versiones aparecen en la pantalla «Plugins» como cualquier otra actualización. Para descargar la versión 2.1.4 de inmediato, abre «Plugins» → «Buscar actualizaciones». El paso dedicado al cortafuegos en el Setup Wizard guía a las nuevas instalaciones a través del WAF, la acción «verified-bot», el modo de correo electrónico desechable y el Comment Honeypot con valores predeterminados seguros.

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

Rellena este campo
Rellena este campo
Por favor, introduce una dirección de correo electrónico válida.
Tienes que aprobar los términos para continuar