Skip to main contentSkip to footer
Veröffentlichungen

Hive Light auf WordPress.org: kostenloser Login-Schutz für WordPress

Updated Patrick Schlesinger
ReportedIP Hive Light launch card — WordPress.org plugin directory, two operating modes, requirements WP 6.0+ and PHP 8.1+, GPL-2.0+ license

„ReportedIP Hive Light“ ist nun im offiziellen WordPress.org-Plugin-Verzeichnis verfügbar. Eine Installation, ein Schalter – und standardmäßig wp-login.php befindet sich hinter einem IP-spezifischen Zähler, einer progressiven Sperrskala und – falls gewünscht – einer Überprüfung der Community-Reputation.

Es handelt sich um die kleinere Variante von Hive Full: auf eine einzige Funktion reduziert, kostenlos unter der GPL-2.0+, keine Registrierung erforderlich und über denselben Kanal wie die WordPress-Kern-Updates bereitgestellt.

Was Hive Light tatsächlich leistet

Das Plugin greift auf zwei bekannte WordPress-Aktionen zurück:

  • wp_login_failed Erhöht einen atomaren Zähler pro IP-Adresse (keine Race-Conditions bei einem parallelen Passwort-Spray).
  • wp_authenticate_user Umgeht bekanntermaßen fehlerhafte IP-Adressen, bevor die WordPress-Kernauthentifizierung ausgeführt wird – der Angreifer gelangt somit nie zur Passwortprüfung.

Sobald der Zähler den von Ihnen festgelegten Schwellenwert überschreitet, wird die IP-Adresse nach einem festgelegten Stufenplan gesperrt: zunächst für 5 Minuten, dann für 15, anschließend für 30, danach für 24 Stunden, dann für 48 und schließlich für volle 7 Tage. Die Antwort bei einer Sperrung ist ein reiner HTTP-403-Fehler mit expliziten „no-cache“-Headern – WP Rocket, W3 Total Cache, WP Super Cache und LiteSpeed stellen alle die Sperrseite korrekt bereit, anstatt ein zwischengespeichertes Formular für den Login anzuzeigen.

Das ist das gesamte Produkt. Es gibt kein Dashboard, mit dem Sie sich vertraut machen müssen, keine Policy-Engine, keine KI-Bewertung und keinen Upselling-Bildschirm.

„Light“ oder „Full“ – welche Variante benötigen Sie eigentlich?

Beide Versionen verfügen über denselben Schutzkern gegen Brute-Force-Angriffe. Die Entscheidung hängt von der Angriffsfläche und den betrieblichen Anforderungen ab. Eine kurze Entscheidungsmatrix:

Falls Ihre Website … benötigtVerwenden Sie diese Ausgabe
Nur ein Login-Schutz, sonst nichts.Hive Light
Die Registerkarte „Updates“ auf WordPress.org und keinerlei Konfiguration.Hive Light
Eine Website, die aus rechtlichen Gründen standardmäßig keinen externen Endpoint aufrufen darf.Hive Light (Standardmäßig ist „Local Shield“ eingestellt)
Zwei-Faktor-Authentifizierung (TOTP, E-Mail, SMS, WebAuthn).Hive Full
Schutz vor XML-RPC-Angriffen, REST-Bursts, Kommentar-Spam, 404-Scannern oder User Enumeration.Hive voll (16 Sensoren)
Aktivierung des Multisite-Netzwerks oder Frontend 2FA bei WooCommerce.Hive Full
Verwalteter E-Mail- oder SMS-Relay-Dienst mit Prepaid-Paketen.Hive Full (ab PRO-Stufe)
Hardening Mode und Coordinated-Attack Detection über mehrere IP-Adressen hinweg.Hive Full

Wenn Sie sich nicht sicher sind, welche Variante für Sie geeignet ist, beginnen Sie mit „Light“. Diese Version ist sofort nach der Aktivierung einsatzbereit, und Sie können später auf „Full“ umsteigen, ohne Ihre Blocktabelle zu verlieren – beide Editionen nutzen dasselbe wp_reportedip_hive_* Datenbankschema. Eine vollständige Übersicht über die Funktionen finden Sie auf der Dokumentationsseite zu Hive Light.

Wie die Privatsphäre standardmäßig gewährleistet wird

Standardmäßig läuft Hive Light im „Local Shield“-Modus. Jeder Zähler, jede Blockierungsentscheidung und jeder Metadaten-Schreibvorgang findet auf Ihrem eigenen Server statt. Es werden keinerlei ausgehende HTTP-Anfragen gesendet – das Plugin weiß buchstäblich nichts von reportedip.com, es sei denn, Sie weisen es ausdrücklich darauf hin.

Wenn Sie den Community Network-Modus mit einem kostenlosen Community Access Key aktivieren, führt das Plugin zusätzlich zwei weitere Aufgaben aus: Es gleicht bei Login-Versuchen die Quell-IP-Adresse mit der Reputationsdatenbank der Community ab und stellt gesperrte IP-Adressen in eine Warteschlange, um sie im Rahmen eines 15-minütigen Cron-Durchlaufs an das Netzwerk zu melden. Die übermittelten Daten bestehen ausschließlich aus der IP-Adresse, einem SHA-256 Hash des übermittelten Benutzernamens, gesalzen mit wp_salt(), eine ganzzahlige Ereigniskategorie sowie der Zeitstempel. Benutzernamen, Passwörter, Domainnamen, Header und Verkehrsdaten im Klartext verlassen Ihren Server zu keinem Zeitpunkt.

Rechtsgrundlage für die Verarbeitung personenbezogener Daten ist Art. 6 Abs. 1 Buchst. f DSGVO – berechtigtes Interesse an der Netzwerk- und Informationssicherheit. Über die Registerkarten „Verbindung“, „Schutz“ und „Datenschutz“ in den Plugin-Einstellungen werden alle externen Aufrufe angezeigt, und Sie können jeden einzelnen davon unabhängig deaktivieren.

Installieren Sie es

  1. Gehen Sie in WP-Admin zu „Plugins“ → „Neu hinzufügen“ und suchen Sie nach „ReportedIP Hive Light“.
  2. Klicken Sie auf „Jetzt installieren“ und anschließend auf „Aktivieren“.
  3. Öffnen Sie „ReportedIP Hive Light“ → „Einstellungen“ und sehen Sie sich die Registerkarten „Verbindung“, „Schutz“ und „Datenschutz“ an. „Local Shield“ schützt das Anmeldeformular zu diesem Zeitpunkt bereits – im Basisfall müssen Sie keine weiteren Maßnahmen ergreifen.

Aktualisierungen werden über den Standardkanal von WordPress.org bereitgestellt. Die vollständige Distribution finden Sie unter wordpress.org/plugins/ReportedIP Hive.

Für Entwickler

Hive Light ist filterfreundlich. Die vier Hooks, die Sie höchstwahrscheinlich verwenden möchten, sind:

  • reportedip_hive_is_whitelisted — Schalten Sie alle IP-Adressen, denen Sie bedingungslos vertrauen (CI-Runner, Überwachungssonden, Ihr Büro-Netzwerk), kurzzeitig aus.
  • reportedip_hive_get_client_ip — Überschreiben Sie den IP-Resolver, wenn Sie sich hinter einem Reverse-Proxy befinden, der über die unterstützten Header hinausgeht.
  • reportedip_hive_event_category_map — Ordnen Sie die Ereigniskategorien neu zu, bevor Sie die Daten an den Community-Endpoint übermitteln.
  • reportedip_hive_api_endpoint — Verweisen Sie auf eine selbst gehostete Instanz des „reportedIP“-Dienstes anstelle von reportedip.com.

Der Quellcode ist auf GitHub unter github.com/reportedip/reportedip-hive-light verfügbar. Issues und Pull-Requests sind willkommen.

Nutzen Sie bereits Hive Full?

„Skip Light — Full“ ist eine strikte Obermenge und nutzt dieselben Datenbanktabellen. Falls Sie über die Versionshinweise zu Hive 2.0.15 hierher gelangt sind, ist dies die für Sie richtige Version. Die „Light“-Version richtet sich an die WordPress.org-Nutzer, die lediglich einen Login-Schutz benötigen und sonst nichts: geringerer Platzbedarf des Plugins, geringerer kognitiver Aufwand.

Holen Sie sich „Hive Light“ von WordPress.org →

Schreiben Sie einen Kommentar

Ihre E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

Fill out this field
Fill out this field
Bitte geben Sie eine gültige E-Mail-Adresse ein.
You need to agree with the terms to proceed