Hive Light sur WordPress.org : protection gratuite des Login pour WordPress
ReportedIP Hive Light figure désormais dans le répertoire officiel des plugins de WordPress.org. Une seule installation, un seul bouton, et le système standard wp-login.php est protégé par un compteur par adresse IP, un système de blocage progressif et, si vous le souhaitez, une vérification de la réputation au sein de la communauté.
Il s’agit de la version allégée de Hive Full : réduite à une seule fonctionnalité, gratuite sous licence GPL-2.0+, ne nécessitant pas de compte et distribuée via le même canal que les mises à jour du cœur de WordPress.
Ce que fait réellement Hive Light
Le plugin s’intègre à deux actions WordPress bien connues :
wp_login_failedincrémente un compteur atomique par adresse IP (aucune condition de concurrence dans le cadre d’une attaque « password spray » parallèle).wp_authenticate_usercontourne les adresses IP connues pour être malveillantes avant même que l’authentification du cœur de WordPress ne soit lancée — l’attaquant n’atteint donc jamais l’étape de vérification du mot de passe.
Lorsque le compteur dépasse le seuil que vous avez défini, l’adresse IP est bloquée selon un barème fixe : 5 minutes, puis 15, puis 30, puis 24 heures, puis 48, puis 7 jours complets. La réponse de blocage est un code HTTP 403 standard avec des en-têtes « no-cache » explicites — WP Rocket, W3 Total Cache, WP Super Cache et LiteSpeed affichent tous correctement la page de blocage au lieu d’un formulaire de Login mis en cache.
C’est tout ce que propose le produit. Il n’y a pas de Dashboard à maîtriser, pas de moteur de règles, pas de système de notation par IA, ni d’écran de vente incitative.
« Light » ou « Full » : lequel vous convient-il vraiment ?
Les deux éditions partagent le même noyau de protection contre la Brute-Force. Le choix dépend de la surface d’attaque et des exigences opérationnelles. Voici un bref tableau décisionnel :
| Si votre site a besoin de… | Utilisez cette édition |
|---|---|
| Uniquement une protection par Login, rien d’autre. | Hive Light |
| Onglet « Mises à jour » de WordPress.org et configuration automatique. | Hive Light |
| Un site qui, pour des raisons juridiques, ne doit en principe pas appeler de point d’endpoint externe. | Hive Light (Local Shield est sélectionné par défaut) |
| Authentification à deux facteurs (TOTP, e-mail, SMS, WebAuthn). | Hive pleine |
| Protection contre les attaques XML-RPC, les rafales REST, le spam dans les commentaires, les scanners de pages 404 ou la User Enumeration. | Hive pleine (16 capteurs) |
| Activation du réseau Multisite ou Frontend 2FA sur l’interface publique de WooCommerce. | Hive pleine |
| Service de messagerie ou de SMS Relay géré avec des forfaits prépayés. | Hive Full (formule PRO et supérieures) |
| Hardening Mode et Coordinated-Attack Detection sur plusieurs adresses IP. | Hive pleine |
Si vous ne savez pas quelle version choisir, commencez par « Light ». Elle s’exécute dès que vous l’activez, et vous pourrez passer à la version « Full » ultérieurement sans perdre votre table de blocs — les deux éditions partagent le même wp_reportedip_hive_* schéma de base de données. La liste complète des fonctionnalités est disponible sur la page de documentation de Hive Light.
Comment la confidentialité est-elle garantie par défaut ?
Dès son installation, Hive Light fonctionne en mode « Local Shield ». Chaque compteur, chaque décision de blocage, chaque écriture de métadonnées s’effectue sur votre propre serveur. Il n’y a aucune requête HTTP sortante : le plugin ignore littéralement l’existence de reportedIP.com, sauf si vous le lui indiquez.
Si vous activez le mode « Community Network » à l’aide d’une Community Access Key gratuite, le plugin effectue alors deux opérations supplémentaires : il vérifie l’adresse IP source par rapport à la base de données de réputation de la communauté lors des tentatives de Login, et il met en file d’attente les adresses IP bloquées afin de les signaler au réseau lors d’un balayage cron toutes les 15 minutes. La charge utile se limite strictement à l’adresse IP, un SHA-256 hachage du nom d’utilisateur saîné avec wp_salt(), un entier indiquant la catégorie de l’événement et l’horodatage. Les noms d’utilisateur, mots de passe, noms de domaine, en-têtes et données de trafic en clair ne quittent jamais votre serveur.
La base juridique du traitement des adresses IP est l’article 6, paragraphe 1, point f), du RGPD — intérêt légitime en matière de sécurité des réseaux et de l’information. Les onglets « Connexion », « Protection » et « Confidentialité » dans les paramètres du plugin répertorient tous les appels externes et vous permettent de désactiver chacun d’entre eux individuellement.
Installez-le
- Dans WP-Admin, rendez-vous dans Plugins → Ajouter un nouveau plugin et recherchez « ReportedIP Hive Light ».
- Cliquez sur « Installer maintenant », puis sur « Activer ».
- Ouvrez ReportedIP Hive Light → Paramètres et consultez les onglets « Connexion », « Protection » et « Confidentialité ». À ce stade, Local Shield protège déjà le formulaire de Login ; vous n’avez rien d’autre à faire dans le cas de base.
Les mises à jour sont diffusées via le canal standard de WordPress.org. La distribution complète est disponible à l’adresse wordpress.org/plugins/ReportedIP Hive.
Pour les développeurs
Hive Light est compatible avec les filtres. Les quatre hooks qui vous intéresseront sans doute le plus sont :
reportedip_hive_is_whitelisted— mettez en court-circuit toute adresse IP à laquelle vous faites confiance sans réserve (serveurs CI, sondes de surveillance, plage d’adresses de votre bureau).reportedip_hive_get_client_ip— Contournez le résolveur d’adresses IP si vous êtes derrière un proxy inverse dont les en-têtes ne sont pas pris en charge.reportedip_hive_event_category_map— remapper les catégories d’événements avant de les transmettre au point de terminaison de la communauté.reportedip_hive_api_endpoint— pointer vers une instance auto-hébergée de reportedip-service au lieu de reportedip.com.
Le code source est disponible sur GitHub à l’adresse github.com/reportedip/reportedip-hive-light. N’hésitez pas à signaler des problèmes ou à envoyer des demandes de modification.
Vous utilisez déjà Hive Full ?
Skip Light — Full est un sur-ensemble strict et utilise les mêmes tables de base de données. Si vous arrivez ici depuis les notes de mise à jour de Hive 2.0.15, c’est cette version qu’il vous faut. La version Light s’adresse aux utilisateurs de WordPress.org qui ont besoin d’une protection par Login et rien d’autre : un plugin plus léger, moins contraignant à utiliser.