Skip to main contentSkip to footer
Plugin de sécurité WordPress · Multisite · Made in Germany

ReportedIP Hive — bloquez les attaques Brute-Force avant qu’elles n’atteignent WordPress

Réputation IP en temps réel issue d’un réseau communautaire de détection des menaces, seize Attack Sensors, dont un Web Application Firewall, et une authentification à deux facteurs à quatre méthodes. Noyau open source, relais hébergé dans l’UE, DPA conforme au RGPD — développé et exploité en Allemagne.

Vous préférez héberger vous-même la version gratuite ? Téléchargez Hive sur GitHub — protection locale complète, sans inscription.

Version 2.1.36PHP 8.1+ · WP 5.9–7.0Relais hébergé dans l’UE · DPA incluse
Open source · GPL-2.0 Pas de télémétrie E-mails et SMS uniquement au sein de l’UE · DPA Fabriqué en Allemagne Version 2.1.36

16 capteurs de détection prêts à l’emploi

Chaque vecteur d’attaque visant un site WordPress dispose d’un capteur dédié avec des seuils réglables. Aucun d’entre eux ne nécessite le Community Network — ils fonctionnent tous en mode Local Shield. Le tableau présente les plus courants ; la liste complète des 16 capteurs, y compris le Web Application Firewall, se trouve dans la documentation du plugin.

Capteur Seuil par défaut Ce qu’il détecte
Échecs de Login 5 / 15 min Protection contre les attaques par Brute Force sur wp-login, REST et XML-RPC.
Attaque par « password spray » 5 noms d'utilisateur distincts / 10 min Détection basée sur les hachages des attaquants qui testent successivement différents noms d'utilisateur.
Spam dans les commentaires 5 / 60 min Détection automatisée du spam dans les formulaires de commentaires.
Abus XML-RPC 10 / 60 min amplification via system.multicall + appels répétés à wp.getUsers suivis séparément.
App-Password Abuse 5 / 15 min Tentatives de contournement REST/XML-RPC visant les mots de passe d'application.
Rate Limit de la REST API 240 requêtes globales / 20 requêtes sensibles / 5 min Inondation de requêtes REST publiques avec contournement de l'authentification utilisateur.
User Enumeration Premiers blocs de sondage ?author=, /wp-json/wp/v2/users, divulgation oEmbed.
Scanner / 404 12 / 2 min + résultat instantané sur les chemins connus pour être compromis .env, wp-config.bak, /.git/, chemins d'accès aux plugins.
Anomalie géographique Première occurrence Un nouveau pays / continent déclenche une nouvelle authentification 2FA.
Politique de mot de passe Configurable Longueur, classes de caractères, vérification facultative de l'anonymat k selon HIBP.
Login à WooCommerce 5 / 15 min (distinct) Les pages « Mon compte » et « Paiement » sont suivies indépendamment.
Endpoints de consentement Toujours contournés Real Cookie Banner, Complianz, Borlabs, CookieYes — intégrés.

Quatre méthodes d’authentification à deux facteurs (2FA) intégrées au cœur du système

Les quatre méthodes sont intégrées au cœur du système. TOTP, e-mail et WebAuthn fonctionnent sur tous les forfaits, y compris le forfait Free ; l’envoi par SMS s’effectue via notre relais géré au sein de l’UE (à partir du forfait Professional — aucun compte Twilio ou tiers n’est nécessaire). Sans oublier 10 Recovery Codes à usage unique, la prise en charge des Trusted Devices (révocation automatique en cas d’anomalie géographique) et une étape de réinitialisation du mot de passe qui exige une authentification à deux facteurs (2FA) autre que par e-mail avant qu’un nouveau mot de passe ne soit accepté.

TOTP

Authenticator App

Codes à durée limitée fonctionnant hors ligne. Compatible avec Google Authenticator, Authy, 1Password et Microsoft Authenticator. Clés cryptées au repos. RFC 6238.

OTP par e-mail

Code à 6 chiffres

Utilise par défaut le wp_mail() dans Local Shield, bascule vers un relais géré sur PRO+ pour une livraison garantie. Débit limité, stockage haché.

OTP par SMS

Relais géré dans l'UE

Livré via le relais managed reportedIP (à partir de la formule Professional) — sous-traitant exclusivement basé dans l’UE, accord de traitement des données (DPA) signé, aucun compte Twilio requis. Whitelist avec restrictions géographiques (29 pays). Numéros de téléphone chiffrés.

WebAuthn

Passkey / Clé matérielle

Résistant au phishing. Prise en charge officielle de YubiKey (USB-C / NFC), Face ID, Touch ID, Windows Hello. ES256, RS256 et Ed25519, détection des clés clonées, gestionnaire multi-clés. Aucune dépendance externe.

Réinitialisation du mot de passe, protégée par la 2FA — pas seulement pour le Login

Une boîte mail piratée ne doit pas constituer une « clé passe-partout » pour votre site WordPress. Hive intègre le processus de mot de passe perdu au même système de 2FA que le Login — et le canal de récupération (e-mail) est exclu des méthodes éligibles, car le lien de réinitialisation est lui-même envoyé par e-mail.

Pas de contournement par e-mail

L’e-mail est exclu de la 2FA de réinitialisation

Une boîte mail compromise ne peut pas servir de deuxième facteur d’authentification. Le lien de réinitialisation et la confirmation de la 2FA doivent arriver par des canaux différents : TOTP, Passkey, SMS ou code de récupération à usage unique.

Défense en profondeur

Hook WordPress en deux étapes

Double vérification : une fois au chargement du formulaire de réinitialisation, une fois à password_reset. Une requête POST directe vers le formulaire de réinitialisation sans jeton vérifié renvoie WP_Error immédiatement.

Jeton à usage unique valable 10 minutes

Lié à l’utilisateur + la clé + l’adresse IP

Le jeton transitoire de réinitialisation vérifiée est lié à l’identifiant de l’utilisateur, à la clé de réinitialisation hachée et à l’adresse IP du client hachée. Il est consommé dès la première utilisation et expire au bout de 10 minutes.

Partagé avec la limitation de connexions lors du Login

Aucune surface d’attaque par Brute Force distincte

Les tentatives de réinitialisation infructueuses alimentent la même limitation par IP qui protège déjà wp-login.php. Blocage définitif optionnel pour les comptes disposant uniquement d’une authentification 2FA par e-mail — notification à l’administrateur incluse.

Deux modes de fonctionnement

Le mode par défaut est entièrement hors ligne. Le Community Network est facultatif et n’est jamais obligatoire.

Local Shield

100 % hors ligne, pas de compte

Les 16 capteurs et la suite complète de 2FA fonctionnent localement sur votre propre serveur. Aucun appel externe, aucune télémétrie, aucune API Key.

  • Les 16 capteurs de détection sont tous actifs
  • Suite d'authentification 2FA : TOTP, e-mail, WebAuthn (les SMS nécessitent le relais géré)
  • Gestion manuelle des listes de Whitelist et de Blocklist
  • Aucune dépendance externe

Configuration par défaut après l'installation. Modifiable à tout moment.

Community Network

Threat Intelligence en temps réel

Consultation de la réputation des adresses IP avant authentification dans la base de données publique. Coordinated-Attack Detection sur des milliers de sites. Des Reports anonymisés sont renvoyés, ce qui permet au réseau de devenir plus intelligent à chaque attaque.

  • Recherche de réputation avant authentification
  • Coordinated-Attack Detection
  • Accès au Threat Feed (Blacklist alimentée par la communauté)
  • Inscription strictement facultative — pas de nom d'utilisateur, pas de contenu de commentaire

Compte gratuit requis sur reportedIP.com. Gratuit à vie.

Respect de la vie privée dès la conception

Nous nous occupons des moindres détails pour que vous n’ayez pas à justifier ce choix devant un délégué à la protection des données.

Que contiennent réellement les signalements de la communauté ?

Uniquement l’adresse IP de l’attaquant, une balise indiquant la Threat Category (failed_login, comment_spam, etc.) et un horodatage. Pas de noms d’utilisateur, pas de corps de commentaires, pas de Payload de requête, pas d’agents utilisateur. Le réseau doit savoir qu’une adresse IP a été attaquée, pas comment ni par qui. Le relais d’e-mails et de SMS Relay est assuré par des sous-traitants situés exclusivement dans l’UE, dans le cadre d’un accord de traitement des données (DPA) signé.

Compatible avec WooCommerce dès l’installation

Trois couches de protection, chacune au niveau approprié : suivi des échecs avec la formule Free, authentification à deux facteurs (2FA) personnalisée en Frontend 2FA avec la formule Professional, intégration complète en White-label avec la formule Business.

Suivi des échecs de Login et de paiement — version Free

Les échecs de Login des clients sur /my-account/ et les abus sur les formulaires de paiement alimentent le même compteur de tentatives par Brute Force que les tentatives de connexion à wp-login — sur tous les forfaits, y compris la version Free. Hooks : woocommerce_login_failed et woocommerce_checkout_login_form_failed_login.

Frontend 2FA en front-end sur votre boutique — forfait « Professional »

Le deuxième facteur s’affiche directement dans votre thème actif. Pas de page de redirection wp-login, pas de détour du type « connectez-vous à wp-admin pour vérifier ». Libre-service client via une URL configurable (par défaut reportedip-hive-2fa-setup) — jamais à l’intérieur /wp-admin/. L’état du panier et de la caisse est conservé lors de la redirection aller-retour ; le cookie de Trusted Device est partagé avec le flux de Login à WordPress.

Intégration complète — Business

Assistant d’intégration en White-label, modèles d’e-mails personnalisés et audit des abonnements / adhésions. Les agences proposent Hive sous leur propre marque — les clients ne voient jamais « ReportedIP » avant d’accéder à la page d’escalade du support.

Le prix le plus bas par domaine protégé

La plupart des plugins de sécurité sont vendus sous licence par site. Hive est vendu sous licence par forfait — ainsi, plus vous gérez de sites, moins chacun d’entre eux vous coûte cher. Tous les prix incluent 19 % de TVA ; le forfait Enterprise est proposé hors TVA (B2B).

Formule Prix Sites € / domaine Points forts
Free 0 € 1 0 € Les 16 capteurs, y compris WAF + 2FA, Local Shield
Professional 14,90 €/mois 3 4,97 € Mail Relay/SMS Relay géré, Hardening Mode
Business 39 €/mois 15 2,60 € White-label, WP-CLI complet, exportation RGPD
Enterprise à partir de 663 €/mois (net) Unlimited AVV personnalisé, intégration dédiée

Aucune restriction d’accès à la protection

Chaque capteur et chaque méthode d’authentification à deux facteurs (2FA) sont intégrés au cœur open source et restent gratuits. Les formules payantes incluent la gestion de l’envoi d’e-mails et de SMS, des licences multi-sites et des quotas API plus élevés — mais jamais la sécurité elle-même. Le relais fonctionne avec des sous-traitants situés exclusivement dans l’UE, dans le cadre d’un accord de traitement des données (DPA) signé. La facturation annuelle permet d’économiser 17 % (149 €/an pour la formule Professional, 389 €/an pour la formule Business).

Choisissez une formule

La protection de base est identique sur tous les niveaux. Les formules payantes incluent la gestion de la transmission des e-mails et SMS Relay, des licences multi-sites et des quotas API plus élevés — mais jamais la sécurité elle-même. Tous les prix s’entendent TVA de 19 % comprise.

Des plans pour chaque site

Le plugin Hive est gratuit et open source pour toujours. Les formules payantes incluent un service géré d'authentification à deux facteurs (2FA) par e-mail et SMS Relay, la gestion multisite et des quotas API plus élevés.

Free

Protection locale, gratuite à vie

Free
  • Plugin Hive local complet — les 16 Attack Sensors
  • Web Application Firewall (moteur + ensemble de règles de base OWASP Top 10)
  • Verified Bot Detection, Disposable-Email Blocking and Comment Honeypot
  • Security Headers de base + Protection & Hardening Score
  • Codes de référence des pages-blocs et MainWP Integration
  • Suite complète de 2FA (TOTP, e-mail, WebAuthn, avec une YubiKey / clé de sécurité par compte)
  • 1 000 vérifications API par jour
  • 50 rapports par jour
  • 1 domaine
  • Soutien de la communauté

Business

Agences, WooCommerce, White-label

389,00 € / annéeTVA à 19 % comprise32,42 € / mois, facturé annuellement
  • Toutes les fonctionnalités de la version Professional
  • 100 000 vérifications API par jour
  • 5 000 rapports par jour
  • 2 500 e-mails de 2FA par mois inclus
  • 75 SMS de 2FA par mois inclus
  • Jusqu'à 15 domaines par licence
  • Vous avez besoin de plus de capacité ? Souscrivez à l'offre « 2×–20× Business plan » : l'ensemble des prestations (quota API, 2FA par e-mail/SMS, noms de domaine) est multiplié, avec une remise automatique sur volume.
  • Setup Wizard « White-label », pages d'authentification 2FA, modèles d'e-mails
  • Intégration complète de WooCommerce (modèles White-label, audit des abonnements et des adhésions)
  • Audit Event Trail : journal du cycle de vie des utilisateurs en mode « ajout uniquement » (Logins, réinitialisations de mot de passe, changements de rôle, y compris les utilisateurs par intérim) avec exportation au format CSV/JSON
  • Clés de sécurité avancées : plusieurs clés WebAuthn par utilisateur (YubiKey de secours), détection automatique du modèle, alertes relatives au cycle de vie des clés
  • GDPR Export Tool
  • Priority Support, SLA de 12 heures
Commencer l'essai gratuit

Garantie de remboursement de 14 jours. Résiliez à tout moment.

Comparer toutes les formules

Comprend les niveaux « Contributor » et « Enterprise », ainsi que le tableau complet comparatif des fonctionnalités.

Vous utilisez Hive pour vos clients ?

Conçu pour les indépendants et les agences qui sécurisent plusieurs sites WordPress.

  • Une licence couvre 3 sites (Professional) ou 15 sites (Business) — pas besoin d’un achat par client
  • White-label : proposez Hive sous votre propre marque — les clients ne verront jamais « ReportedIP » (Business)
  • Intégration en masse via WP-CLI et import/export des paramètres pour passer de l’environnement de test à la production
  • Revendez une solution de sécurité gérée à un coût de base de 2,60 € par domaine

Opérationnel en moins de 5 minutes

Pas de Composer, pas d’étape de compilation, pas de dépendances externes. Le Setup Wizard vous guide tout au long du processus.

Télécharger

Téléchargez le fichier ZIP de la dernière version sur GitHub Releases. La même version alimente toutes les formules, de la version Free à la version Business.

Téléverser et activer

Dans l'interface d'administration de WordPress : Plugins → Ajouter → Importer un plugin. Sélectionnez le fichier ZIP, puis activez-le. Le Setup Wizard se lance automatiquement.

Configurer

Choisissez « Local Shield » ou « Community Network ». Activez les rôles 2FA. C'est terminé. Mises à jour automatiques via le GitHub Plugin Update Checker (PUC v5.6+).

FAQ du plugin

Spécifique au plugin WordPress. Pour les questions concernant l'ensemble de la plateforme, consultez la FAQ générale.

Fonctionne-t-il sur un site Multisite (réseau WordPress) ?

Oui. Hive s’active à l’échelle du réseau et suit les attaques site par site, avec un partage optionnel de la Blocklist globale sur l’ensemble du réseau. La licence multisite (Hive PRO = 3 sites, Hive Business = 15 sites) détermine le nombre de sites indépendants pouvant utiliser le Mail Relay/SMS Relay géré.

Comment fonctionne le mécanisme de mise à jour automatique ?

Hive est fourni avec le Plugin Update Checker (PUC v5.6+). Le plugin vérifie GitHub Releases toutes les 12 heures. Lorsque vous publiez un nouveau vX.Y.Z balise, une action GitHub génère le fichier ZIP et le Dashboard WordPress affiche la mise à jour comme pour n’importe quel plugin de WordPress.org.

Cela va-t-il ralentir mon site ?

Non. Les compteurs de capteurs utilisent un cache d’objets (Redis lorsqu’il est disponible) avec des recherches en quelques millisecondes. Les réponses de l’API de réputation sont mises en cache localement avec prise en charge des ETag pour économiser des crédits. Le Dashboard d’administration se charge à la demande, jamais côté client.

Est-il compatible avec les plugins de mise en cache (WP Rocket, W3 Total Cache, LiteSpeed) ?

Oui. Toutes les pages d’administration et de Login du plugin sont automatiquement exclues de la mise en cache des pages. Les requêtes de réputation s’effectuent côté serveur avant le rendu WordPress, de sorte que les pages mises en cache sont servies telles quelles. Nous effectuons des tests avec WP Rocket à chaque nouvelle version.

Puis-je exporter les journaux / les adresses IP bloquées ?

Oui. Chaque tableau de liste (adresses IP bloquées, Whitelist, journaux, file d’attente API, grille 2FA) prend en charge l’exportation au format CSV et JSON depuis l’interface d’administration. Les commandes WP-CLI permettent d’effectuer les mêmes opérations pour l’automatisation (WP-CLI complet sur le forfait Business+).

Quelle est la différence entre Hive et Hive Light ?

L’Full Edition présentée sur cette page est distribuée via GitHub Releases et constitue la suite de sécurité complète : seize capteurs, dont un Web Application Firewall, une authentification à deux facteurs (2FA) à quatre méthodes, la prise en charge Multisite, l’intégration WooCommerce, une tarification par niveau et un SMS Relay géré. Hive Light est la protection ciblée contre les tentatives de connexion par Brute Force disponible sur WordPress.org : pas de 2FA, pas de niveaux tarifaires, pas de vente incitative. Choisissez-en une — n’installez jamais les deux en parallèle. La documentation de l’édition Light Edition se trouve à l’adresse /docs/wordpress-plugin-light/.

Pourquoi deux éditions au lieu d’un seul plugin ?

Les directives relatives aux plugins de WordPress.org interdisent les ventes incitatives, les relais gérés payants et les licences multisites par niveaux — autant de fonctionnalités sur lesquelles repose la Full Edition. Plutôt que de mutiler la Full Edition pour la faire respecter ces règles, nous publions une Light Edition sur wp.org afin que les utilisateurs occasionnels puissent installer Hive en un clic depuis la section Plugins → Ajouter. Les deux plugins partagent les mêmes auteurs, le même modèle de sécurité et l’API Community Network sous-jacente.

Puis-je migrer de Hive Light vers Hive (Full) ?

Oui. Désactivez Hive Light, installez le fichier ZIP de la Full Edition depuis GitHub, puis activez-la. Les deux éditions utilisent le même wp_reportedip_hive_* préfixe de table ; la Full Edition étend le schéma de manière idempotente et conserve vos tentatives existantes, vos adresses IP bloquées, votre Whitelist et votre file d’attente. Les paramètres sont pour la plupart compatibles — la Full Edition ajoute de nombreuses nouvelles options dont les valeurs par défaut sont simplement les mêmes.

Qu’est-ce qui est payant, et qu’est-ce qui reste gratuit ?

La protection n’est jamais payante : les seize capteurs font partie du cœur open source et restent gratuits à vie, quel que soit le forfait, tout comme l’authentification à deux facteurs (2FA) par TOTP, e-mail et WebAuthn ; la 2FA par SMS est fournie via le relais géré à partir du forfait Professional. Les formules payantes (Professional à 14,90 €/mois, Business à 39 €/mois) ajoutent une couche de confort : envoi géré des codes 2FA par e-mail et SMS, licences multi-sites (3 ou 15 domaines par licence), quotas API plus élevés, le mode « Hardening Mode », l’option White-label et l’accès complet à WP-CLI. Tous les prix s’entendent TVA de 19 % comprise.

Existe-t-il une période d’essai ou une garantie « satisfait ou remboursé » ?

Vous pouvez utiliser la version gratuite indéfiniment. Les formules payantes s’accompagnent d’une garantie de remboursement volontaire de 14 jours (conformément au § 12 de nos Conditions générales, à l’exclusion des crédits de SMS ou de Mail Bundles déjà utilisés) et vous pouvez résilier à tout moment depuis le Dashboard.

Guides des fonctionnalités de ReportedIP Hive

Guides détaillés sur toutes les fonctionnalités de sécurité de Hive : Attack Sensors, suite 2FA, blocage progressif, Threat Intelligence et confidentialité.

Sécurisez tous les sites que vous gérez avec Hive PRO

Trois sites pour 14,90 €/mois — gestion de l'authentification à deux facteurs (2FA), licences multisites et Hardening Mode. Remboursement sous 14 jours, résiliation à tout moment.

Open source (GPL-2.0) Pas de télémétrie Relais hébergé dans l’UE Fabriqué en Allemagne