WordPress-Plugin – ReportedIP Hive Light
ReportedIP Hive Light schützt WordPress-Logins vor Brute-Force- und Passwort-Spray-Angriffen. Es ist bewusst fokussiert: ein Versuchs-Zähler pro IP-Adresse, eine progressive Sperrleiter und eine optionale Community-Abfrage. Kein überflüssiger Ballast, keine Dashboards, kein Upselling. Das Plugin funktioniert im Local Shield-Modus sofort nach der Installation – es ist keine Konfiguration erforderlich.
Installation
Installation über WordPress.org
Gehen Sie in Ihrem WordPress-Adminbereich zu „Plugins“ → „Neu hinzufügen“, suchen Sie nach „ReportedIP Hive Light“ und klicken Sie dann auf „Jetzt installieren“ und anschließend auf „Aktivieren“. Alternativ können Sie die ZIP-Datei von WordPress.org/plugins/reportedip-hive/ herunterladen und über „Plugins“ → „Neu hinzufügen“ → „Plugin hochladen“ hochladen.
Starten Sie den Setup Wizard
Der vierstufige Assistent wird bei der ersten Aktivierung automatisch gestartet. Sie können ihn jedoch auch vollständig überspringen – Hive Light ist im Local Shield sofort voll funktionsfähig.
Bleiben Sie auf dem neuesten Stand
Updates werden über den Standardkanal von WordPress.org bereitgestellt. Neue Versionen erscheinen innerhalb weniger Stunden nach der Veröffentlichung unter „Dashboard → Updates“ – keine manuelle Neuinstallation, kein Update-Checker von Drittanbietern.
Setup Wizard (4 Schritte)
Der Assistent wird bei der ersten Aktivierung ausgeführt und kann über die Plugin-Einstellungen erneut gestartet werden. Jeder Schritt wird sofort gespeichert, sodass Sie den Vorgang jederzeit unterbrechen und später fortsetzen können.
| Schritt | Was wird konfiguriert |
|---|---|
| 1. Willkommen | Einführung und Link zu den Docs. |
| 2. Betriebsmodus | Wählen Sie „Local Shield“ (Standard, kein ausgehender Datenverkehr) oder „Community Network“ mit einem kostenlosen Community Access Key von reportedIP.com. |
| 3. Schutz | Schwellenwert für Login-Versuche pro IP-Adresse, Zeitfenster, feste vs. progressive Sperrstrategie, Leiter-Editor. |
| 4. Fertig | Zusammenfassung und ein Ein-Klick-Link zur Einstellungsseite. |
Betriebsmodi
Zwei Modi, jederzeit umschaltbar, ohne dass die lokalen Versuchsdaten verloren gehen.
| Funktion | „Local Shield“ (Standard) | Community Network |
|---|---|---|
| Brute-Force-Zähler pro IP-Adresse | Ja | Ja |
| Progressive Block Escalation | Ja | Ja |
| Manuelle Whitelist | Ja | Ja |
| Überprüfung der Reputation ausgehender IP-Adressen vor dem Login | Nein | Ja |
| Ausgehender Bericht über blockierte IP-Adressen (in der Cron-Warteschlange, alle 15 Minuten) | Nein | Ja |
| Community Access Key erforderlich | Nein | Ja (kostenlos unter reportedip.com) |
| Daten verlassen Ihren Server | Niemals | Nur die IP-Adresse des Angreifers, die ganzzahlige Kategorie-ID und ein mit SHA-256 gehashtes Benutzernamen (mit wp_salt()) |
Was Sie erhalten – und was nicht
Hive Light ist bewusst schlank gehalten. Alles, was ein kostenpflichtiges Relay, eine Multisite-Lizenz oder einen Upsell-Prozess erfordern würde, ist in der Full Edition auf GitHub enthalten.
| Funktionsumfang | Hive Light | Hive (Full Edition) |
|---|---|---|
| Überwachung auf Brute-Force-Login-Versuche | Ja | Ja |
| Progressive Sperrskala (5 Min. → 7 Tage) | Ja | Ja |
| Manuelle Whitelist + Entsperrung pro IP-Adresse | Ja | Ja |
| Optionale IP-Abfrage und Berichterstellung durch die Community | Ja (kostenloser Schlüssel) | Ja (Free tier und kostenpflichtige Tarife) |
| Cache-Plugin-kompatible Blockierungsseite (WP Rocket, W3TC, Super Cache, LiteSpeed) | Ja | Ja |
| Unterstützung für Cloudflare-/Reverse-Proxy-Header | Ja (Trusted Proxy Header) | Ja |
| Sensoren für Kommentar-Spam, XML-RPC und REST-Burst | — | Ja |
| 404-/Scanner-Detektor mit Honeypot-Pfaden | — | Ja |
| Blockierung der User Enumeration | — | Ja |
| App-Passwort-Überwachung | — | Ja |
| Erkennung von Geo / ASN Anomalien | — | Ja |
| Durchsetzung der Passwortstärke | — | Ja |
| URL für den Login verbergen | — | Ja |
| 2FA mit vier Methoden (TOTP / E-Mail / SMS / WebAuthn) + Recovery Codes + Trusted Devices | — | Ja |
| WooCommerce-Frontend 2FA + Überprüfung von Abonnements/Mitgliedschaften | — | Ja (PRO+) |
| Multisite (Netzwerkaktivierung) | — | Ja |
| Verwalteter E-Mail-/SMS-Relay mit Prepaid-Paketen | — | Ja (PRO+) |
| Stufenbasierte Preisgestaltung (Free / Contributor / PRO / Business / Enterprise) | — | Ja |
| WP-CLI-Tools für 2FA | — | Ja (Business+) |
| Rollenbasierte 2FA-Richtlinien, Begrenzung der Login-Versuche, wöchentliche Sicherheitsreports | — | Ja |
Progressive Block Escalation
Hive Light wird mit derselben Standard-Eskalationsleiter wie die Full Edition ausgeliefert: 5 Min. → 15 Min. → 30 Min. → 24 Std. → 48 Std. → 7 Tage. Nach 30 Tagen ohne Vorfälle wird der Zähler auf Stufe 1 zurückgesetzt. Administratoren mit Tippfehlern, CGNAT-Adressen und gemeinsam genutzte Ausgänge in Mobilfunknetzen erholen sich innerhalb von Minuten; hartnäckige Angreifer werden schnell eskaliert. Die Blockierungsleiter kann auf der Registerkarte „Schutz“ bearbeitet werden, und es steht ein Modus mit fester Dauer zur Verfügung, falls Sie eine einheitliche Blockierungsdauer bevorzugen.
Konfigurationsübersicht
Alle Einstellungen finden Sie unter „ReportedIP Hive Light“ → „Einstellungen“. Die wichtigsten Standardeinstellungen:
| Einstellung | Standard | Beschreibung |
|---|---|---|
operation_mode | Local Shield | „Local Shield“ oder „Community Network“. Bei „Local Shield“ werden keinerlei ausgehende Anfragen gesendet. |
access_key | (leer) | Optionaler Community Access Key von reportedip.com. |
login_threshold / login_timeframe_minutes | 5 / 15 | Fehlgeschlagene Login-Versuche pro IP-Adresse vor der automatischen Sperrung. |
block_duration_minutes | 1.440 (24 Std.) | Block mit fester Dauer (wird verwendet, wenn die Leiter deaktiviert ist). |
block_escalation_enabled + block_ladder_minutes | Ein – 5, 15, 30, 1.440, 2.880, 10.080 | Progressive Sperrleiter (Minuten pro Stufe). |
block_escalation_reset_days | 30 | Tage Abstinenz, bevor das IP wieder bei Schritt 1 beginnt. |
trusted_proxy_header | (aus) | Hinter Cloudflare CF-Connecting-IP hinter Cloudflare oder X-Forwarded-For hinter einem anderen vertrauenswürdigen Reverse-Proxy. Bitte aktivieren Sie diese Option nur, wenn Ihr Proxy den Header bei jeder Anfrage zuverlässig umschreibt. |
api_endpoint | https://reportedip.com/wp-json/reportedip/v2/ | Filterbar über reportedip_hive_api_endpoint. |
api_timeout | 2 s | Lookups im „Fail-Open“-Modus – der Login wird fortgesetzt, wenn die API nicht antwortet. |
queue_retention_days | 14 | Wie lange werden Zeilen im Bericht über fehlgeschlagene Weiterleitungen vor dem Löschen aufbewahrt? |
uninstall_drops_tables | Aus | Wenn diese Option aktiviert ist, werden bei der Deinstallation alle wp_reportedip_hive_* Tabellen und Optionen. |
Datenbanktabellen
Werden bei der Aktivierung erstellt, mit dem Präfix wp_reportedip_hive_ (Präfix für eine einzelne Website – Hive Light unterstützt keine Multisite-Netzwerkaktivierung). Es gibt nur vier Tabellen:
attempts— Zähler pro IP-Adresse / pro Typ / pro gehashtem Benutzernamen mit Zeitstempeln für den ersten und letzten Zeitpunkt.blocked— Aktive Sperren (manuell / automatisch / aufgrund der Reputation), Grund, Sperrtyp undblocked_until.whitelist— vertrauenswürdige IPs / CIDR-Bereiche; optionale Ablaufzeit.api_queue— ausstehende und fehlgeschlagene Reports an reportedIP.com; Wiederholung durch Cron alle 15 Minuten.
Was nicht gespeichert wird:
Rohdaten von Benutzernamen, Passwörtern, Request-Inhalten, User-Agents, Kommentarinhalt oder Domain-Kennungen. Benutzernamen werden ausschließlich sha256(username + wp_salt()) .
Externe Dienste & DSGVO
Im „Local Shield“-Modus führt das Plugin keinerlei ausgehende Netzwerkanfragen durch. Im „Community Network“-Modus kommuniziert das Plugin mit drei Endpoints von reportedip.com (alle Übertragungen sind gemäß den WordPress.org-Richtlinien readme.txt aufgeführt, wie es die Richtlinien von wp.org vorschreiben):
| Endpoint | Auslöser | Gesendete Daten |
|---|---|---|
GET /wp-json/reportedip/v2/check?ip=… | Ein Login-Versuch wird registriert wp_authenticate_user. | Nur die Quell-IP-Adresse des Login-Versuchs. Header X-Key mit dem Zugriffsschlüssel. Timeout 2 s, Fail-Open. |
POST /wp-json/reportedip/v2/report | Ein Brute-Force-Schwellenwert wurde überschritten; der Bericht wird in die Warteschlange gestellt und vom 15-Minuten-Cron versendet. | Betroffene IP-Adresse, ganzzahlige Kategorie-ID, ein kurzer, für Menschen lesbarer Kommentar („5 fehlgeschlagene Logins in 15 Minuten“). Keine Benutzernamen im Klartext, keine Passwörter, kein Domänenname, kein Request-Body. |
GET /wp-json/reportedip/v2/verify-key | Ein Administrator klickt in den Einstellungen auf „Verbindung testen“. | Nur der zu überprüfende Zugriffsschlüssel. |
Rechtsgrundlage (DSGVO Art. 6 Abs. 1 Buchstabe f): Netzwerk- und Informationssicherheit – die Speicherung von Protokollen, die automatische Bereinigung und das IP-spezifische Hashing schützen sowohl Ihre Nutzer als auch unbeteiligte Besucher. Die vollständige Aufschlüsselung der Datenverarbeitung finden Sie in der Datenschutzerklärung auf dieser Website.
Filter und Aktions-Hooks
apply_filters('reportedip_hive_is_whitelisted', $is_whitelisted, $ip)– Umgehen Sie die Whitelist-Prüfung (bitte nur sparsam einsetzen).apply_filters('reportedip_hive_get_client_ip', $ip)— Überschreiben Sie die IP-Erkennungslogik (nützlich hinter nicht standardmäßigen Reverse-Proxys).apply_filters('reportedip_hive_event_category_map', $map)— Ordnen Sie Ihre Ereignisnamen den IDs der Threat Categories zu.apply_filters('reportedip_hive_api_endpoint', $url)— Richten Sie das Plugin auf eine andere Installation des ReportedIP-Dienstes aus.do_action('reportedip_hive_log', $event, $data)— Wird bei jedem erfassten Ereignis ausgelöst.do_action('reportedip_hive_ip_blocked', $ip, $reason)— Wird ausgelöst, wenn eine IP-Adresse gesperrt wird.do_action('reportedip_hive_report_queued', $ip, $category)— Wird ausgelöst, wenn ein Bericht in die Warteschlange gestellt wird.
Upgrade auf ReportedIP Hive (Full Edition)
Hive Light ist bewusst auf das Brute-Force-Login-Szenario beschränkt. Wenn Ihre Website eine der folgenden Funktionen benötigt, wechseln Sie zur Full Edition:
- 4-Faktor-2FA mit WebAuthn / TOTP / E-Mail / SMS sowie Recovery Codes und Trusted Devices.
- Sensoren über den Login hinaus – XML-RPC, Kommentar-Spam, REST-Burst, 404-/Scanner-Erkennung, Blockierung von User Enumeration, Überwachung von App-Passwörtern, Geo / ASN Anomaly.
- Aktivierung in Multisite-Netzwerken (
Network: true). - WooCommerce-Frontend 2FA (themenbezogene Sicherheitsabfrage innerhalb des „Mein Konto“-/Kassenablaufs).
- Verwalteter E-Mail-/SMS-Relay-Dienst mit Prepaid-Paketen (kein eigenes SMTP-/SMS-Gateway, das Sie warten müssen).
- Rollenbezogene 2FA-Richtlinien, Begrenzung der Login-Versuche, Weekly PDF Security Report, GDPR Export Tool.
Die Migration erfolgt in eine Richtung: Deaktivieren Sie „Hive Light“, installieren Sie „Hive (Full Edition)“ und reaktivieren Sie das Plugin. Beide Plugins verwenden dasselbe wp_reportedip_hive_* Tabellenpräfix und eine idempotente Schemamigration; die Full Edition erweitert das Schema um drei zusätzliche Tabellen (logs, stats, trusted_devices) und erkennt beim ersten Start vorhandene Light-Daten. Führen Sie niemals beide Plugins parallel aus – gleiche Textdomäne, gleiches Klassenpräfix, sofortige Neudeklaration von Funktionen führt zu einem schwerwiegenden Fehler.
Preise und einen Funktionsvergleich finden Sie auf der Produktseite.
Häufig gestellte Fragen
Was ist der Unterschied zwischen Hive Light und Hive (Full Edition)?
Hive Light ist ein zweckgebundener Brute-Force-Login-Schutz auf WordPress.org, der dauerhaft kostenlos ist – ohne Upselling und ohne Preisstufen. Hive (Full Edition) ist die komplette Sicherheitssuite, die über GitHub vertrieben wird: sechzehn Sensoren, darunter eine Web Application Firewall, 2FA mit vier Methoden, Multisite-Unterstützung, WooCommerce-Integration sowie eine stufenbasierte Preisgestaltung mit verwaltetem E-Mail-/SMS Relay. Zwei verschiedene Plugins, zwei Vertriebskanäle, derselbe zugrunde liegende Autor und dieselbe Community.
Kann ich Hive Light und Hive (Full Edition) auf derselben Website betreiben?
Nein. Beide Plugins verwenden dieselbe Textdomain (reportedip-hive) und dasselbe Klassenpräfix (ReportedIP_Hive). Der gleichzeitige Betrieb führt zu sofortigen, schwerwiegenden Fehlern aufgrund von Funktions-Redeklarationen. Wählen Sie eines aus. Um von „Light“ auf „Full“ umzusteigen: Deaktivieren Sie „Light“, installieren Sie „Full“ und aktivieren Sie es anschließend wieder. Die Datenbanktabellen werden wiederverwendet.
Benötige ich ein Konto bei reportedIP.com?
Nein – Local Shield funktioniert ohne jegliches Konto. Sie benötigen lediglich einen kostenlosen Community Access Key, wenn Sie das Community Network aktivieren möchten, das Reputationsabfragen gegenüber dem Hive ermöglicht und anonymisierte Angriffsmeldungen zurückmeldet. Der Schlüssel ist unter reportedip.com/register/ innerhalb von Sekunden erhältlich.
Warum heißt das wp.org-Plugin „ReportedIP Hive“ – und nicht „Hive Light“?
Der Slug des WordPress.org-Plugins lautet reportedip-hive (der Paketname), doch der im Plugin-Admin angezeigte Name lautet „ReportedIP Hive Light“. Der Slug bleibt über alle Versionen hinweg unverändert – nur der für Menschen lesbare Name ändert sich. Die Full Edition verwendet dieselbe Textdomäne, sodass bei zukünftigen Migrationen die Optionsschlüssel und Datenbanktabellen erhalten bleiben.
Wird mich das Plugin von meiner eigenen Website aussperren?
Das könnte passieren, wenn Sie wiederholt fehlgeschlagene Logins von Ihrer eigenen IP-Adresse aus unternehmen. Um den Zugriff wiederherzustellen, warten Sie entweder, bis die Sperre abgelaufen ist, fügen Sie Ihre IP-Adresse vorab zur Whitelist hinzu oder löschen Sie den Eintrag aus der wp_reportedip_hive_blocked Tabelle über phpMyAdmin oder WP-CLI löschen: wp db query "DELETE FROM wp_reportedip_hive_blocked WHERE ip_address = 'YOUR_IP'".
Schützt Hive Light Anwendungs-Passwörter?
Nein. Die aktuelle Version schützt nur Standard-Anmeldungen wp-login.php Logins. App-Passwörter nutzen einen separaten Authentifizierungspfad, der hier nicht überwacht wird. Die Full Edition enthält einen App-Passwort-Monitor, der application_password_failed_authentication Ereignisse drosselt.
Funktioniert das mit WooCommerce-Login-Formularen?
Ja – WooCommerce verwendet die Standard- wp_login_failed Aktion, die von Hive Light überwacht wird. WooCommerce-Login-Versuche werden zusammen mit regulären Logins gezählt. Der WooCommerce-Frontend-2FA (In-Storefront-Challenge) ist eine Funktion der Full Edition.
Meine Website wird über Cloudflare bereitgestellt – werden echte IP-Adressen erkannt?
Ja – stellen Sie den „Trusted Proxy Header“ unter „Einstellungen“ → „Verbindung“ auf CF-Connecting-IP. Aktivieren Sie diese Option nur, wenn Ihr Reverse-Proxy den Header bei jeder eingehenden Anfrage zuverlässig überschreibt; andernfalls kann der Header durch Spoofing gefälscht werden. Die gleiche Logik unterstützt X-Forwarded-For auch für Proxys, die nicht von Cloudflare stammen.
Wo befindet sich der Quellcode?
Das Plugin befindet sich im offiziellen WordPress.org-SVN-Repository unter dem Slug reportedip-hive. Zur Nachverfolgung von Problemen wird ein GitHub-Mirror gepflegt; der kanonische Vertriebskanal ist WordPress.org/plugins/ReportedIP Hive/.
Was geschieht mit meinen Daten, wenn ich das Plugin deinstalliere?
Standardmäßig bleiben die Optionsschlüssel erhalten, sodass Ihre Einstellungen bei einer Neuinstallation beibehalten werden. Wenn Sie zunächst „uninstall_drops_tables“ aktivieren, löscht der Deinstallations-Hook alle wp_reportedip_hive_* Tabellen und entfernt alle reportedip_hive_* Optionen. Bereits in der Community-Datenbank gespeicherte Reports bleiben erhalten – sie lassen keine Rückschlüsse auf Ihre Website zu.
Zuletzt aktualisiert: · Betreut vom reportedIP-Team