Skip to main contentSkip to footer
WordPress-Sicherheits-Plugin · Multi-Site · Made in Germany

ReportedIP Hive – Stoppen Sie Brute-Force-Angriffe, bevor sie WordPress erreichen

Echtzeit-IP-Reputation aus einem Community Network, sechzehn Attack Sensors einschließlich einer Web Application Firewall und einer Zwei-Faktor-Authentifizierung mit vier Methoden. Open-Source-Kern, in der EU gehosteter Relay-Server, DSGVO-konforme DPA – entwickelt und betrieben in Deutschland.

Möchten Sie die kostenlose Version lieber selbst hosten? Laden Sie Hive auf GitHub herunter – vollständiger lokaler Schutz, keine Registrierung erforderlich.

Version 2.1.36PHP 8.1+ · WP 5.9–7.0In der EU gehosteter Relay-Server · DPA enthalten
Open Source · GPL-2.0Keine TelemetrieE-Mail und SMS nur innerhalb der EU · DPAMade in GermanyVersion 2.1.36

16 Erkennungssensoren sofort einsatzbereit

Für jeden Angriffsvektor, der eine WordPress-Website trifft, gibt es einen eigenen Sensor mit einstellbaren Schwellenwerten. Keiner davon benötigt das Community Network – sie alle funktionieren im „Local Shield“-Modus. Die Tabelle zeigt die gängigsten Sensoren; die vollständige Liste aller 16 Sensoren, einschließlich der Web Application Firewall, finden Sie in der Plugin-Dokumentation.

Sensor Standardschwellenwert Was er erkennt
Fehlgeschlagene Logins 5 / 15 Min. Brute-Force-Schutz für wp-login, REST und XML-RPC.
Passwort-Spray 5 verschiedene Benutzernamen / 10 Min. Hash-basierte Erkennung von Angreifern, die Benutzernamen durchprobieren.
Kommentarspam 5 / 60 Min. Automatisierte Erkennung von Spam in Kommentarformularen.
XML-RPC-Missbrauch 10 / 60 Min. system.multicall-Amplifikation + wiederholte wp.getUsers-Aufrufe werden separat erfasst.
App-Password Abuse 5 / 15 Min. REST/XML-RPC-Bypass-Versuche gegen App-Passwörter.
REST API Rate Limit 240 global / 20 sensibel / 5 Min. Öffentliche REST-Flood-Angriffe mit Umgehung der Authentifizierung.
User Enumeration Erste Abfragen blockiert ?author=, /wp-json/wp/v2/users, oEmbed-Offenlegung.
Scanner / 404 12 / 2 Min. + sofort bei bekannterweise fehlerhaften .env, wp-config.bak, /.git/, Plugin-Pfade.
Geografische Anomalie Erstes Auftreten Ein neues Land bzw. ein neuer Kontinent löst eine neue 2FA-Abfrage aus.
Passwortrichtlinie Konfigurierbar Länge, Zeichenklassen, optionale HIBP-k-Anonymitätsprüfung.
WooCommerce-Login 5 / 15 Min. (separat) Die Seiten „Mein Konto“ und „Kasse“ werden unabhängig voneinander erfasst.
Einwilligungs-Endpoints Werden stets umgangen Real Cookie Banner, Complianz, Borlabs, CookieYes – integriert.

Vier 2FA-Methoden im Kern

Alle vier Methoden sind im Kern integriert. TOTP, E-Mail und WebAuthn funktionieren in jedem Tarif, einschließlich des Free plan; der SMS-Versand erfolgt über unseren verwalteten EU-Relay-Server (ab dem Professional-Tarif – kein Twilio- oder Drittanbieter-Konto erforderlich). Hinzu kommen 10 Recovery Codes, Unterstützung für Trusted Devices (automatische Sperrung bei geografischen Anomalien) sowie ein Passwort-Reset-Gate, das 2FA ohne E-Mail erfordert, bevor ein neues Passwort akzeptiert wird.

TOTP

Authenticator App

Zeitbasierte Codes, die offline funktionieren. Kompatibel mit Google Authenticator, Authy, 1Password und Microsoft Authenticator. Geheimnisse werden im Ruhezustand verschlüsselt. RFC 6238.

E-Mail-OTP

6-stelliger Code

Weicht bei „Local Shield“ auf den lokalen Modus aus wp_mail() in Local Shield, wechselt bei Pro+ auf verwaltetes Relay für garantierte Zustellung. Ratenbegrenzt, gehasht gespeichert.

SMS-OTP

Verwaltetes EU-Relay

Zustellung über das verwaltete „reportedIP“-Relay (ab Professional) – ausschließlich in der EU ansässiger Unterauftragsverarbeiter, unterzeichnete DPA, kein Twilio-Konto. Geografisch eingeschränkte Whitelist (29 Länder). Telefonnummern werden verschlüsselt.

WebAuthn

Passkey / Hardware-Schlüssel

Phishing-resistent. Offizielle YubiKey-Unterstützung (USB-C / NFC), Face ID, Touch ID, Windows Hello. ES256, RS256 und Ed25519, Erkennung geklonter Schlüssel, Multi-Key-Manager. Keine externen Abhängigkeiten.

Passwortzurücksetzung, durch 2FA geschützt – nicht nur beim Login

Ein gestohlenes E-Mail-Konto sollte kein „Hauptschlüssel“ für Ihre WordPress-Website sein. Hive schützt den Ablauf zur Passwortwiederherstellung mit derselben 2FA-Sperre wie der Login – und der Wiederherstellungskanal (E-Mail) wird von den zulässigen Methoden ausgeschlossen, da der Link zur Passwortzurücksetzung selbst per E-Mail versendet wird.

Keine Umgehung per E-Mail

E-Mail von der 2FA-Bestätigung beim Zurücksetzen ausgeschlossen

Ein kompromittiertes E-Mail-Konto kann nicht gleichzeitig als zweiter Faktor dienen. Der Link zur Passwortzurücksetzung und die 2FA-Bestätigung müssen über unterschiedliche Kanäle erfolgen – TOTP, Passkey, SMS oder ein Einmal-Recovery Code.

Mehrschichtige Sicherheit

Zweistufiger WordPress-Hook

Zweimalige Sicherheitsüberprüfung – einmal beim Laden des Zurücksetzungsformulars, einmal bei password_reset. Ein direkter POST-Aufruf an das Zurücksetzungsformular ohne verifiziertes Token führt WP_Error sofort.

10-minütiges Einmal-Token

Gebunden an Benutzer + Schlüssel + IP

Das Transient „verified-reset“ ist an die Benutzer-ID, den gehashten Reset-Schlüssel und die gehashte Client-IP gebunden. Es wird bei der ersten Verwendung verbraucht und läuft nach 10 Minuten ab.

Gemeinsam mit der Login-Drosselung genutzt

Keine separate Angriffsfläche für Brute-Force-Angriffe

Fehlgeschlagene Versuche zur Zurücksetzungs-Challenge fließen in dieselbe IP-Drosselung ein, die bereits Schutz bietet wp-login.php. Optionale Sperre für Konten, die nur über E-Mail-2FA verfügen – inklusive Benachrichtigung des Administrators.

Zwei Betriebsmodi

Standardmäßig ist der Betrieb vollständig offline. Das Community Network ist freiwillig und niemals verpflichtend.

Local Shield

100 % offline, kein Konto

Alle 16 Sensoren und die gesamte 2FA-Suite laufen lokal auf Ihrem eigenen Server. Keine externen Aufrufe, keine Telemetrie, kein API Key.

  • Alle 16 Erkennungssensoren sind aktiv
  • 2FA-Suite: TOTP, E-Mail, WebAuthn (für SMS ist das verwaltete Relay erforderlich)
  • Manuelle Verwaltung von Whitelists und Blocklisten
  • Keine externen Abhängigkeiten

Standardmäßig nach der Installation. Jederzeit umstellbar.

Community Network

Echtzeit-Threat Intelligence

IP-Reputationsabfragen vor der Authentifizierung anhand der öffentlichen Datenbank. Coordinated-Attack Detection über Tausende von Standorten hinweg. Anonymisierte Reports werden zurückgemeldet, sodass jeder Angriff das Netzwerk intelligenter macht.

  • Reputationsabfrage vor der Authentifizierung
  • Coordinated-Attack Detection
  • Zugriff auf Threat Feeds (Community Blacklist)
  • Ausschließlich auf freiwilliger Basis – keine Benutzernamen, keine Kommentare

Ein kostenloses Konto bei reportedIP.com ist erforderlich. Für immer kostenlos.

Datenschutz durch Design

Wir kümmern uns um die Details, damit Sie Ihre Entscheidung nicht vor einem Datenschutzbeauftragten rechtfertigen müssen.

Was Community-Reports tatsächlich enthalten

Nur die IP-Adresse des Angreifers, ein Tag zur Threat Category (failed_login, comment_spamusw.) sowie einen Zeitstempel. Keine Benutzernamen, keine Kommentarinhalte, keine Anfrage-Payloads, keine User-Agents. Das Netzwerk muss wissen, dass eine IP-Adresse angegriffen wurde – nicht, wie oder von wem. E-Mail- und SMS-Weiterleitung erfolgen über ausschließlich in der EU ansässige Unterauftragsverarbeiter im Rahmen einer unterzeichneten Datenverarbeitungsvereinbarung (DPA).

Von Haus aus WooCommerce-kompatibel

Drei Schutzebenen, jeweils auf der richtigen Stufe – Fehlerverfolgung bei „Free“, themenbasierte Frontend 2FA ab „Professional“, vollständige White-label-Integration bei „Business“.

Fehlerverfolgung beim Login und bei der Bezahlung – Free

Fehlgeschlagene Logins bei /my-account/ sowie Missbrauch von Checkout-Formularen fließen in denselben Brute-Force-Zähler ein wie „wp-login“-Versuche – in jedem Tarif, einschließlich „Free“. Hooks: woocommerce_login_failed und woocommerce_checkout_login_form_failed_login.

Frontend 2FA in Ihrem Shop – „Professional“

Der zweite Faktor wird innerhalb Ihres aktiven Themes dargestellt. Kein „wp-login“-Bouncer, kein Umweg über „Bitte melden Sie sich bei wp-admin an, um die Authentifizierung zu bestätigen“. Selbstbedienung für Kunden über einen konfigurierbaren Setup-Slug (Standard reportedip-hive-2fa-setup) – niemals innerhalb /wp-admin/. Warenkorb- und Checkout-Status bleiben bei der Weiterleitung erhalten; das „Trusted Device“-Cookie wird mit dem wp-login-Ablauf geteilt.

Vollständige Integration – Business

White-label-Onboarding-Assistent, themenbezogene E-Mail-Vorlagen und Überprüfung von Abonnements/Mitgliedschaften. Agenturen vertreiben Hive unter ihrer eigenen Marke – Kunden sehen „ReportedIP“ erst auf der Seite zur Eskalation an den Support.

Der niedrigste Preis pro geschützter Domain

Die meisten Sicherheits-Plugins werden pro einzelner Website lizenziert. Hive wird pro Tarif lizenziert – je mehr Websites Sie betreiben, desto geringer sind die Kosten pro Website. Alle Preise verstehen sich inklusive 19 % MwSt.; der „Enterprise“-Tarif wird netto angegeben (B2B).

Tarif Preis Websites € / Domain Highlights
Free 0 € 1 0 € Alle 16 Sensoren inkl. WAF + 2FA, Local Shield
Professional 14,90 €/Monat 3 4,97 € Verwalteter Mail Relay-/SMS Relay, Hardening Mode
Business 39 €/Monat 15 2,60 € White-label, vollständiges WP-CLI, DSGVO-Export
Enterprise ab 663 €/Monat (netto) Unlimited Individuelles AVV, dediziertes Onboarding

Keine Bezahlschranke für den Schutz

Jeder Sensor und jede 2FA-Methode ist im Open-Source-Kern integriert und bleibt kostenlos. Kostenpflichtige Tarife umfassen die verwaltete E-Mail-/SMS-Zustellung, Lizenzen für mehrere Standorte und höhere API-Kontingente – niemals jedoch die Sicherheit selbst. Der Relay-Dienst wird ausschließlich von Subunternehmern mit Sitz in der EU unter einer unterzeichneten Datenschutzvereinbarung (DPA) betrieben. Bei jährlicher Abrechnung sparen Sie 17 % (149 €/Jahr für „Professional“, 389 €/Jahr für „Business“).

Wählen Sie einen Tarif

Der Kernschutz ist in allen Tarifen identisch. Bezahlte Tarife bieten zusätzlich verwaltete E-Mail-/SMS-Weiterleitung, Lizenzen für mehrere Standorte und höhere API-Kontingente – niemals jedoch die Sicherheit selbst. Alle Preise inkl. 19 % MwSt.

Pläne für jeden Standort

Das Hive-Plugin ist dauerhaft kostenlos und Open Source. Die kostenpflichtigen Tarife umfassen einen verwalteten 2FA-Mail- und SMS Relay-Dienst, die Verwaltung mehrerer Websites sowie höhere API-Kontingente.

Free

Lokaler Schutz, dauerhaft Free

Free
  • Vollständiges lokales Hive-Plugin – alle 16 Attack Sensors
  • Web Application Firewall (Engine + OWASP-Top-10-Basisregelsatz)
  • Verified Bot Detection, Disposable-Email Blocking und Comment Honeypot
  • Grundlegende Security Headers + Protection & Hardening Score
  • Block-Seiten-Referenzcodes und MainWP Integration
  • Umfassendes 2FA-Paket (TOTP, E-Mail, WebAuthn, einschließlich eines YubiKeys bzw. Sicherheitsschlüssels pro Konto)
  • 1.000 API-Abfragen pro Tag
  • 50 Reports pro Tag
  • 1 Domain
  • Unterstützung durch die Gemeinschaft

Business

Agenturen, WooCommerce, White-label

389,00 € / Jahrinkl. 19 % MwSt.32,42 € / Monat, jährliche Abrechnung
  • Alle Funktionen der Professional-Version
  • 100.000 API-Abfragen pro Tag
  • 5.000 Reports pro Tag
  • 2.500 2FA-E-Mails pro Monat sind enthalten
  • 75 2FA-SMS pro Monat inklusive
  • Bis zu 15 Domains pro Lizenz
  • Benötigen Sie mehr Kapazität? Buchen Sie 2×–20× Business – das gesamte Paket (API-Kontingent, 2FA per E-Mail/SMS, Domains) wird entsprechend vervielfacht, wobei automatisch ein Mengenrabatt gewährt wird.
  • White-label Setup Wizard, 2FA-Seiten, E-Mail-Vorlagen
  • Vollständige WooCommerce-Integration (White-label-Vorlagen, Überprüfung von Abonnements und Mitgliedschaften)
  • Audit Event Trail: Nur-Anhang-Protokoll zum Benutzerlebenszyklus (Logins, Passwortzurücksetzungen, Rollenänderungen einschließlich stellvertretender Benutzer) mit CSV-/JSON-Export
  • Erweiterte Sicherheitsschlüssel: mehrere WebAuthn-Schlüssel pro Benutzer (YubiKey als Backup), automatische Modellerkennung, Benachrichtigungen zum Lebenszyklus der Schlüssel
  • GDPR Export Tool
  • Priority Support, 12-Stunden-SLA
Free Testversion starten

14-tägige Geld-zurück-Garantie. Sie können jederzeit kündigen.

Alle Tarife vergleichen

Enthält die Stufen „Contributor“ und „Enterprise“ sowie die vollständige Vergleichstabelle der Funktionen.

Nutzen Sie Hive für Ihre Kunden?

Entwickelt für Freiberufler und Agenturen, die mehr als eine WordPress-Website sichern.

  • Eine Lizenz deckt 3 Websites (Professional) oder 15 Websites (Business) ab – es ist nicht erforderlich, für jeden Kunden einen separaten Kauf zu tätigen
  • White-label: Stellen Sie Hive unter Ihrer eigenen Marke bereit – Ihre Kunden sehen niemals „ReportedIP“ (Business)
  • WP-CLI-Massen-Onboarding sowie Import/Export von Einstellungen für Staging → Produktion
  • Verkaufen Sie Managed Security weiter – zu einem Selbstkostenpreis von 2,60 € pro Domain

In weniger als 5 Minuten einsatzbereit

Kein Composer, kein Build-Schritt, keine externen Abhängigkeiten. Der Setup Wizard führt Sie Schritt für Schritt durch den gesamten Prozess.

Herunterladen

Laden Sie die ZIP-Datei der neuesten Version von GitHub Releases herunter. Alle Tarife – vom Free plan bis zum Business-Tarif – basieren auf derselben Version.

Hochladen & aktivieren

Im WP-Admin-Bereich: Plugins → Neu hinzufügen → Plugin hochladen. Wählen Sie die ZIP-Datei aus und aktivieren Sie das Plugin. Der 10-Schritte-Setup Wizard wird automatisch gestartet.

Konfigurieren

Wählen Sie „Local Shield“ oder „Community Network“. Aktivieren Sie die 2FA-Rollen. Fertig. Automatische Updates erfolgen über den GitHub Plugin Update Checker (PUC v5.6+).

Plugin-FAQ

Speziell zum WordPress-Plugin. Bei plattformübergreifenden Fragen lesen Sie bitte die allgemeine FAQ.

Funktioniert es auf Multisite (WP-Netzwerk)?

Ja. Hive wird netzwerkweit aktiviert und verfolgt Angriffe pro Website, wobei optional eine globale Blocklist netzwerkweit gemeinsam genutzt werden kann. Die Multisite-Lizenz (Hive Pro = 3 Websites, Business = 15 Websites) legt fest, wie viele unabhängige Websites den verwalteten Mail Relay-/SMS Relay-Dienst nutzen können.

Wie funktioniert der Mechanismus für automatische Updates?

Hive wird mit dem Plugin Update Checker (PUC v5.6+) ausgeliefert. Das Plugin überprüft alle 12 Stunden die GitHub Releases. Wenn Sie ein neues vX.Y.Z Tag hochladen, erstellt eine GitHub-Action die ZIP-Datei, und das WordPress-Dashboard zeigt das Update wie jedes andere Plugin von WordPress.org an.

Wird meine Website dadurch langsamer?

Nein. Die Sensorzähler nutzen einen Objekt-Cache (Redis, sofern verfügbar) mit Zugriffszeiten im Millisekundenbereich. Antworten der Reputation-API werden lokal mit ETag-Unterstützung zwischengespeichert, um Credits zu sparen. Das Admin-Dashboard wird bei Bedarf geladen, niemals im Frontend.

Ist es mit Caching-Plugins (WP Rocket, W3 Total Cache, LiteSpeed) kompatibel?

Ja. Alle Admin- und Login-Seiten des Plugins werden automatisch vom Seitencache ausgeschlossen. Reputation-Abfragen erfolgen serverseitig, bevor WordPress die Seite rendert, sodass zwischengespeicherte Seiten unverändert ausgeliefert werden. Wir führen bei jeder Veröffentlichung Tests mit WP Rocket durch.

Kann ich die Protokolle bzw. die gesperrten IP-Adressen exportieren?

Ja. Jede Listentabelle (Blockierte IPs, Whitelist, Protokolle, API-Warteschlange, 2FA-Raster) unterstützt den Export als CSV und JSON über die Admin-Benutzeroberfläche. WP-CLI-Befehle decken dieselben Vorgänge zur Automatisierung ab (vollständiges WP-CLI im Business+-Tarif).

Was ist der Unterschied zwischen Hive und Hive Light?

Die auf dieser Seite dokumentierte Full Edition wird über GitHub Releases bereitgestellt und ist die komplette Sicherheitssuite: sechzehn Sensoren einschließlich einer Web Application Firewall, 2FA mit vier Methoden, Multisite, WooCommerce-Integration, stufenbasierte Preisgestaltung sowie verwalteter Mail Relay/SMS Relay. Hive Light ist der auf WordPress.org angebotene, speziell auf den Schutz vor Brute-Force-Angriffen beim Login ausgerichtete Schutz: keine 2FA, keine Preisstufen, kein Upselling. Wählen Sie eine der beiden Editionen aus – installieren Sie niemals beide nebeneinander. Die Dokumentation zur Light Edition finden Sie unter /docs/wordpress-plugin-light/.

Warum zwei Editionen statt eines einzigen Plugins?

Die Plugin-Richtlinien von WordPress.org verbieten Upselling, verwaltete kostenpflichtige Relays und stufenbasierte Multisite-Lizenzen – allesamt Funktionen, auf die die Full Edition angewiesen ist. Anstatt die Full Edition zu beschneiden, um sie an diese Regeln anzupassen, veröffentlichen wir eine fokussierte Light Edition auf wp.org, damit Gelegenheitsnutzer Hive mit einem Klick über „Plugins → Neu hinzufügen“ installieren können. Beide Plugins haben dieselben Autoren, dasselbe Sicherheitsmodell und nutzen dieselbe zugrunde liegende Community Network API.

Kann ich von Hive Light zu Hive (Full) migrieren?

Ja. Deaktivieren Sie Hive Light, installieren Sie die ZIP-Datei der Full Edition von GitHub und aktivieren Sie diese anschließend. Beide Editionen verwenden dasselbe wp_reportedip_hive_* Tabellenpräfix; die Full Edition erweitert das Schema idempotent und behält Ihre bestehenden Versuche, gesperrten IP-Adressen, Whitelist und Warteschlange bei. Die Einstellungen sind größtenteils kompatibel – die Full Edition fügt viele neue Optionen hinzu, deren Standardwerte einfach mit den bisherigen übereinstimmen.

Was ist kostenpflichtig und was bleibt kostenlos?

Der Schutz ist niemals kostenpflichtig: Alle sechzehn Sensoren sind Teil des Open-Source-Kerns und bleiben für immer kostenlos, in jedem Tarif, ebenso wie TOTP, E-Mail und WebAuthn als 2FA; SMS-2FA wird ab dem „Professional“-Tarif über den verwalteten Relay-Dienst bereitgestellt. Die kostenpflichtigen Tarife (Professional 14,90 €/Monat, Business 39 €/Monat) bieten zusätzliche Komfortfunktionen – verwaltete 2FA-Zustellung per E-Mail und SMS, Lizenzen für mehrere Websites (3 oder 15 Domains pro Lizenz), höhere API-Kontingente, Hardening Mode, White-label-Option und vollständige WP-CLI-Unterstützung. Alle Preise verstehen sich inkl. 19 % MwSt.

Gibt es eine Testphase oder eine Geld-zurück-Garantie?

Sie können die kostenlose Version unbegrenzt nutzen. Die kostenpflichtigen Tarife beinhalten eine freiwillige 14-tägige Geld-zurück-Garantie (gemäß § 12 unserer AGB, ausgenommen bereits verbrauchte SMS Bundles oder Mail Bundles), und Sie können jederzeit über das Dashboard kündigen.

ReportedIP Hive-Funktionsanleitungen

Ausführliche Anleitungen zu allen Sicherheitsfunktionen von Hive – Attack Sensors, die 2FA-Suite, progressive Blockierung, Threat Intelligence und Datenschutz.

Sichern Sie jede von Ihnen betriebene Website mit Hive PRO

Drei Websites für 14,90 €/Monat – verwaltete 2FA-Bereitstellung, Multi-Site-Lizenzierung und Hardening Mode. 14-tägige Geld-zurück-Garantie, jederzeit kündbar.

Open Source (GPL-2.0)Keine TelemetrieIn der EU gehosteter Relay-ServerMade in Germany