Skip to main contentSkip to footer
Offene Threat Intelligence-Plattform für IP-Bedrohungen

IP-Reputation und Threat Intelligence für Systemadministratoren, Hosting-Anbieter und Entwickler

ReportedIP ist eine offene Threat Intelligence-Plattform: eine kostenlose, öffentlich zugängliche REST API, eine Community Blacklist, die Sie als Feed abrufen oder über DNS abfragen können, Sicherheitstools sowie das Hive-WordPress-Sicherheits-Plugin – alles basierend auf einem Echtzeit-Community Network. Gehostet in Deutschland, vollständig GDPR Compliant, durchgehend Free tier.

Keine Registrierung für die Basisprüfung erforderlich – 1.000 Free-API-Abfragen pro Tag – Infrastruktur ausschließlich in der EU

Überprüfen Sie jede beliebige IP-Adresse

Free, keine Registrierung erforderlich. Sehen Sie sich innerhalb von Sekunden den aktuellen Confidence Score, die Threat Categories, aktuelle Reports und die Geolokalisierung an.

IP-Adresse überprüfen

Live-Daten, die kontinuierlich aktualisiert werden

Jede gemeldete IP-Adresse wird bewertet, gewichtet und über die Public API sowie den Blacklist Feed zur Verfügung gestellt. Diese Zahlen werden in Echtzeit aktualisiert. Den vollständigen vierteljährlichen Überblick finden Sie im aktuellen WordPress Attack Report.

Statistiken zu reportedIP-Adressen

311,934
Gesamtzahl der IP-Adressen
5,522,901
Gesamtzahl der Reports
71,356
Aktuelle Bedrohungen
17,631
Reports of the last 24 hours

Sechs Produkte, eine Mission

Wählen Sie aus, was Sie benötigen. Installieren Sie das Hive WordPress-Sicherheits-Plugin, fragen Sie die API direkt ab, fügen Sie die Blacklists in Ihre Firewall ein oder greifen Sie über DNS darauf zu, oder betreiben Sie einen Honeypot – alle Komponenten greifen auf dieselbe, von der Community betriebene Reputationsdatenbank zu.

WordPress-Sicherheits-Plugin · Free + PRO

ReportedIP Hive

WordPress-Sicherheit in Echtzeit aus dem Hive. Entscheiden Sie sich für die Full Edition (GitHub) mit sechzehn Sensoren, darunter eine Web Application Firewall, 2FA mit vier Authentifizierungsmethoden und offizieller Unterstützung für YubiKey-Hardware-Schlüssel sowie Multisite-Funktionalität, oder nutzen Sie die Light Edition von WordPress.org für gezielten Schutz vor Brute-Force-Angriffen. In beiden Fällen kostenlos und Open Source. Professionelle Websites können auf Hive PRO upgraden, um den verwalteten EU-2FA-Relay-Dienst (25 SMS und 500 E-Mails pro Monat inklusive, kein Twilio-Konto erforderlich) sowie eine Lizenz für drei Domains zu nutzen.

  • Vollversion: 16 Attack Sensors inkl. WAF + 2FA mit vier Methoden + Multisite
  • Light: Brute-Force-Anmeldeschutz, keine Konfiguration erforderlich, auf wp.org
  • Beide: progressive Sperrleiter, Community-Bedrohungsabfrage, „Local Shield“-Modus
  • PRO: verwalteter EU-2FA-Relay (SMS + E-Mail), eine Lizenz für 3 Domains

Öffentliche REST API · Free tier

Public API

Die Reputations-Engine, die alles steuert. Abfrage einzelner IP-Adressen, Einreichen von Reports, Abrufen der Community Blacklist, Ausführen von Massenvorgängen aus jeder Sprache oder jedem System – fail2ban, SIEM, benutzerdefinierte Firewalls, Hosting-Panels.

  • 1.000 kostenlose Überprüfungen pro Tag, 50 Reports pro Tag
  • 30 Threat Categories, zeitlich abklingende Bewertung
  • Massenoperationen und Analysen bei PRO+

Community Blacklist · Free tier

Blacklist Feed

Von der Community gepflegte Blacklist, die automatisch anhand von Echtzeit-Reports bewertet wird. Im Klartext, als JSON und CSV – bereit zur Einbindung in fail2ban, iptables, nginx, Postfix oder jeden anderen Blocklist-Verbraucher.

  • Vertrauensschwelle ≥ 75 %, 48-stündige Abkühlphase bei False Positives
  • TXT, JSON, CSV – sowie 9 thematische Listen (Spam, Brute-Force, …)
  • Git-Mirror, tägliche Aktualisierung, diff-freundlicher Commit-Verlauf

DNS-Blocklist (RBL) · Kostenpflichtiges Add-on

DNS / RBL Zone

Fragen Sie die Community Blacklist als DNSBL direkt von Ihrem Mailserver oder Ihrer Firewall ab. Eine private, token-authentifizierte Zone (bl.reportedip.de) beantwortet Reverse-IP-Lookups mit 127.0.0.x Codes – ganz ohne API-Client und ohne Integrationscode.

  • RFC 5782-konform – IPv4 und IPv6, Postfix / Rspamd / BIND RPZ
  • 100.000 Abfragen pro Tag und Token, Antworten werden 30 Minuten lang zwischengespeichert
  • Kategorie-Subzonen (Spam, Brute-Force, Web-Angriffe, …)

DNS-Diagnose · Free

DNS Checker

Diagnose des Domain-Zustands über 76 DNS-Server auf 6 Kontinenten. Überprüfen Sie SPF, DKIM, DMARC und DNSSEC, führen Sie DNSBL-Abfragen durch und verfolgen Sie die DNS-Propagierung während Migrationen.

  • Globale Ausbreitungsprüfung über 76 Resolver
  • SPF-/DKIM-/DMARC-/DNSSEC-Validierung
  • DNSBL-Abfrage anhand von 15 wichtigen Blocklists

Eigenständige PHP-Anwendung · Free

Honeypot Server

Eine eigenständige PHP-Anwendung, die sich als WordPress, Drupal oder Joomla ausgibt. 36 integrierte Threat Analyzers erkennen SQLi, XSS, Brute-Force-Angriffe, Credential Stuffing und Plugin-Exploits und leiten bereinigte Daten zurück ins Netzwerk.

  • Docker Compose-fähig, PHP 8.2 + SQLite
  • 36 Threat Analyzers mit Schweregradbewertung
  • Reports werden automatisch an die ReportedIP API übermittelt

Alle Produkte anzeigen →

Woher die Angriffe kommen

Aggregierte, anonymisierte Angriffsherkünfte aus Honeypots, Sensoren und von Contributors weltweit. Wird alle 30 Minuten aktualisiert.

Attack Map wird geladen...

Entwickelt für diejenigen, die das Internet schützen

Unabhängig von Ihrer Rolle bieten wir Ihnen einen kostenlosen Einstieg. Nutzen Sie ein einzelnes Produkt oder verknüpfen Sie mehrere miteinander.

Betreiber von WordPress-Websites

Installieren Sie Hive in 5 Minuten. Die Full Edition (GitHub) umfasst 16 Sensoren und eine 2FA mit vier Methoden; die Light Edition auf WordPress.org ist schlank gehalten und bietet ausschließlich Brute-Force-Schutz. Beide sind dauerhaft kostenlos und Open Source. Hive PRO ergänzt das Angebot um den verwalteten EU-2FA-Relay und deckt mit einer einzigen Lizenz drei Domains ab.

Editionen vergleichen →

Hosting-Anbieter

Überprüfen Sie eingehende IP-Adressen über die API in großem Umfang, bevor sie Ihre Kunden erreichen. Laden Sie die Community Blacklist täglich in Ihre Edge-Firewall herunter. Höhere Kontingente bei PRO+.

API Reference →

Systemadministratoren & DevOps

Integrieren Sie die Blacklist in fail2ban, iptables, nginx oder Postfix. Im Klartext, als JSON, stündliche Aktualisierung. Die Free tier-Stufe deckt die meisten Anwendungsfälle von Haus aus ab.

Dokumentation zur Blacklist →

Sicherheitsforscher

Führen Sie unseren eigenständigen PHP-Honeypot auf einem beliebigen VPS aus – 36 Threat Analyzers, deren Erkennungsergebnisse fließen in die öffentliche Reputations-Engine ein. Sie leisten einen Beitrag, und die gesamte Community profitiert davon.

Honeypot-Docs →

Neueste Beiträge aus dem Blog

Versionshinweise, Threat Reports und praktische Sicherheitshinweise vom Team, das das Netzwerk betreibt.

Pläne für jeden Standort

Das Hive-Plugin ist dauerhaft kostenlos und Open Source. Die kostenpflichtigen Tarife umfassen einen verwalteten 2FA-Mail- und SMS Relay-Dienst, die Verwaltung mehrerer Websites sowie höhere API-Kontingente.

Free

Lokaler Schutz, dauerhaft Free

Free
  • Vollständiges lokales Hive-Plugin – alle 16 Attack Sensors
  • Web Application Firewall (Engine + OWASP-Top-10-Basisregelsatz)
  • Verified Bot Detection, Disposable-Email Blocking und Comment Honeypot
  • Grundlegende Security Headers + Protection & Hardening Score
  • Block-Seiten-Referenzcodes und MainWP Integration
  • Umfassendes 2FA-Paket (TOTP, E-Mail, WebAuthn, einschließlich eines YubiKeys bzw. Sicherheitsschlüssels pro Konto)
  • 1.000 API-Abfragen pro Tag
  • 50 Reports pro Tag
  • 1 Domain
  • Unterstützung durch die Gemeinschaft

Business

Agenturen, WooCommerce, White-label

389,00 € / Jahrinkl. 19 % MwSt.32,42 € / Monat, jährliche Abrechnung
  • Alle Funktionen der Professional-Version
  • 100.000 API-Abfragen pro Tag
  • 5.000 Reports pro Tag
  • 2.500 2FA-E-Mails pro Monat sind enthalten
  • 75 2FA-SMS pro Monat inklusive
  • Bis zu 15 Domains pro Lizenz
  • Benötigen Sie mehr Kapazität? Buchen Sie 2×–20× Business – das gesamte Paket (API-Kontingent, 2FA per E-Mail/SMS, Domains) wird entsprechend vervielfacht, wobei automatisch ein Mengenrabatt gewährt wird.
  • White-label Setup Wizard, 2FA-Seiten, E-Mail-Vorlagen
  • Vollständige WooCommerce-Integration (White-label-Vorlagen, Überprüfung von Abonnements und Mitgliedschaften)
  • Audit Event Trail: Nur-Anhang-Protokoll zum Benutzerlebenszyklus (Logins, Passwortzurücksetzungen, Rollenänderungen einschließlich stellvertretender Benutzer) mit CSV-/JSON-Export
  • Erweiterte Sicherheitsschlüssel: mehrere WebAuthn-Schlüssel pro Benutzer (YubiKey als Backup), automatische Modellerkennung, Benachrichtigungen zum Lebenszyklus der Schlüssel
  • GDPR Export Tool
  • Priority Support, 12-Stunden-SLA
Free Testversion starten

14-tägige Geld-zurück-Garantie. Sie können jederzeit kündigen.

Alle Tarife vergleichen

Enthält die Stufen „Contributor“ und „Enterprise“ sowie die vollständige Vergleichstabelle der Funktionen.

Häufig gestellte Fragen

Häufige Fragen zur API, zu Blacklists und zur Plattform insgesamt. Fragen zu bestimmten Plugins finden Sie auf der jeweiligen Plugin-Seite; die vollständige FAQ finden Sie unter /docs/faq/.

Wie integriere ich die API in fail2ban oder iptables?

Es gibt zwei Möglichkeiten, je nachdem, wie aktuell die Daten sein müssen. Für eine umfassende Abdeckung rufen Sie den Blacklist Feed der Community direkt ab – eine stündlich aktualisierte Textdatei, die Sie mit einem ipset mit einem einzigen Cron-Job einbinden können, ganz ohne API Key. Für eine IP-spezifische Bewertung zum Zeitpunkt einer Anfrage – beispielsweise innerhalb einer fail2ban-Aktion oder einer benutzerdefinierten Firewall-Regel – rufen Sie die REST API mit einem Free-Konto auf (1.000 Überprüfungen pro Tag). In der Dokumentation veröffentlichen wir funktionierende Beispiele für Fail2ban-Filter sowie ein sofort einsatzbereites iptables-ipset-Skript, dazu Snippets für nginx und Postfix. Die meisten Betreiber kombinieren beides: den Feed für die Massenblockierung und die API für Echtzeitentscheidungen bei Datenverkehr, der noch nicht auf der Liste steht.

Wie wird der Confidence Score einer IP-Adresse berechnet?

Jede IP-Adresse verfügt über einen Confidence Score von 0 bis 100, der die Wahrscheinlichkeit einschätzt, dass es sich um eine bösartige IP handelt. Fünf gewichtete Komponenten fließen dabei ein: die Anzahl der Meldungen, die Vielfalt der Melder (unabhängige Quellen zählen mehr als ein einzelner, unzuverlässiger Melder), die Aktualität (Reports, die weniger als 24 Stunden alt sind, werden am stärksten gewichtet), der Schweregrad der Threat Category sowie ein Bonus für Meldungen, die durch verifizierte Honeypots bestätigt wurden. Reports verlieren exponentiell an Gewicht mit einer Halbwertszeit von 30 Tagen – nach 30 Tagen hat eine Meldung noch die Hälfte ihres Gewichts, nach 60 Tagen ein Viertel –, sodass eine IP-Adresse, die keine Angriffe mehr ausführt, automatisch aus der Liste entfernt wird. Eine IP-Adresse benötigt mindestens fünf Meldungen, um den Wert 50 zu überschreiten, und zehn, um den Wert 75 zu erreichen. Klicken Sie verbose=true zu einer beliebigen Überprüfung hinzu, um die vollständige Aufschlüsselung anzuzeigen.

Wo kann ich die Blacklist herunterladen?

Exporte im Klartext- und JSON-Format werden bereitgestellt unter /wp-json/reportedip/v2/blacklist; fügen Sie ?format=txt für eine IP-Adresse pro Zeile oder ?format=csv für Tabellenkalkulationen und SIEM-Importe. Die gleichen Daten werden auf Git unter github.com/reportedip/reportedip-blacklist mit einer diff-freundlichen Commit-Historie gespiegelt, sodass Sie genau nachverfolgen können, welche IPs täglich hinzugefügt oder entfernt wurden, und bei Bedarf eine bestimmte Revision festlegen können, um reproduzierbare Builds zu erstellen. Der Feed ist für jede Nutzung Free, und eine Quellenangabe wird begrüßt. Die Einträge werden von derselben Konfidenz-Engine bewertet wie bei der API, sodass ein einziger Schwellenwert dafür sorgt, dass Ihre Sperrliste sowohl aktuell bleibt als auch nur wenige False Positives enthält.

Kann ich die Blacklist über DNS (RBL/DNSBL) abfragen?

Ja. Das Add-on „DNS / RBL Zone“ stellt Ihnen eine private, token-authentifizierte Zone zur Verfügung – <token>.bl.reportedip.de — die jeder Mailserver, jede Firewall oder jeder Spamfilter genau wie Spamhaus oder jede andere DNSBL abfragen kann. Sie entspricht RFC 5782, deckt sowohl IPv4 als auch IPv6 ab und gibt die üblichen 127.0.0.x Antwortcodes zurück, sodass bestehende Postfix-, Exim- oder Rspamd-Konfigurationen ohne zusätzliche Anpassungen funktionieren. Da die Abfragen über DNS erfolgen, werden sie von Ihrem Resolver zwischengespeichert und verursachen nahezu keine Verzögerung im E-Mail-Verkehr. Die Zone wird aus demselben bewerteten Datensatz wie der öffentliche Feed neu erstellt, und jedes Token verfügt über ein eigenes tägliches Abfragekontingent.

Werden die Daten und die Infrastruktur in der EU gehostet?

Ja. ReportedIP wird von einem deutschen Unternehmen (CMS ADMINS, München) betrieben, und die gesamte Verarbeitung erfolgt auf deutscher Infrastruktur unter Einhaltung des EU-Datenschutzrechts (DSGVO). Alle Unterauftragsverarbeiter haben ihren Sitz in der EU: der verwaltete reportedIP-E-Mail-/SMS-Relay-Dienst, Stripe Payments Europe (Irland) für die Abrechnung und sevDesk (Deutschland) für die Rechnungsstellung. Es verlassen keine personenbezogenen Daten die EU, und für Geschäftskunden steht eine Datenverarbeitungsvereinbarung zur Verfügung. IP-Adressen in Berichten werden im für Sicherheitszwecke unbedingt erforderlichen Umfang verarbeitet und im Laufe der Zeit gelöscht. Für Teams, die aus Compliance-Gründen verpflichtet sind, Threat Intelligence-Daten innerhalb der EU zu belassen, ist dies der Hauptgrund, warum sie sich für ReportedIP anstelle von in den USA gehosteten Alternativen entscheiden.

Benötige ich ein Konto, um eine IP-Adresse zu überprüfen?

Nein. Die IP-Prüfung oben auf dieser Seite steht jedem offen und erfordert keine Registrierung; sie ist auf 100 Abfragen pro IP-Adresse und Tag begrenzt, um sie kostenlos und missbrauchsresistent zu halten. Das reicht für gelegentliche manuelle Überprüfungen aus, wenn Sie eine verdächtige Adresse in Ihren Protokollen entdecken. Für den programmgesteuerten Zugriff – Skripte, Fail2ban-Aktionen, Massenabfragen oder alles, was nach einem Zeitplan ausgeführt wird – erstellen Sie bitte ein kostenloses Konto. Dadurch wird das Limit auf 1.000 Abfragen und 50 Reports pro Tag angehoben, und Sie erhalten einen API Key sowie ein Nutzungs-Dashboard. Höhere Tarife erhöhen die Kontingente weiter und bieten zusätzlich Endpoints für Massenabfragen sowie die Verwaltung mehrerer Standorte.

Inwiefern unterscheidet sich dies von AbuseIPDB oder Spamhaus?

Drei konkrete Unterschiede. Erstens wird ReportedIP in der EU gehostet, wobei die DSGVO ausdrücklich eingehalten wird und ausschließlich EU-basierte Unterauftragsverarbeiter zum Einsatz kommen; zudem wird eine Datenverarbeitungsvereinbarung angeboten. Zweitens ist die Bewertung vollständig transparent: Fügen Sie verbose=true bei jeder Überprüfung und Sie sehen jede Komponente des Confidence Score – Anzahl der Meldungen, Vielfalt, Aktualität, Schweregrad, Honeypot-Bonus – anstatt einer undurchsichtigen Zahl. Drittens sind die Clients, soweit möglich, Open Source: Die WordPress-Plugins (Hive und Hive Light), der Honeypot Server und der DNS Checker unterliegen der GPL 2.0 und sind auf GitHub oder WordPress.org einsehbar. Die Bewertung unterliegt einer zeitlichen Abklingzeit mit einer Halbwertszeit von 30 Tagen und einer konfigurierbaren Gewichtung von Honeypots, sodass inaktive Angreifer automatisch aus dem System fallen und synthetische Informationen zuverlässig bleiben. Sehen Sie sich den vollständigen Vergleich zwischen reportedIP und AbuseIPDB an.

Kann ich Daten beisteuern, ohne einen Honeypot zu betreiben?

Ja. Jedes System kann Reports über POST /reportedip/v2/report einen kostenlosen API Key – ein automatisierter Melder im Stil von „fail2ban“, der auf Ihrem eigenen Server läuft, ist genau die Art von Beitrag, auf der das Netzwerk aufbaut. Honeypot-Betreiber erhalten ein spezielles Abzeichen, und ihre Meldungen haben ein höheres Gewicht, da Honeypot-Datenverkehr unaufgefordert erfolgt und daher ein starkes Signal darstellt; Sie benötigen jedoch keinen solchen, um teilzunehmen. Die Vielfalt der Melder ist selbst ein Bewertungsfaktor, sodass jede unabhängige Quelle, die Sie hinzufügen, den gesamten Datensatz zuverlässiger macht. Registrieren Sie einfach ein Free-Konto, generieren Sie einen Schlüssel und richten Sie Ihre vorhandenen Tools zur Protokollüberwachung auf den Report-Endpoint aus.

Ist das „ReportedIP Hive“-WordPress-Plugin Free – und welche Vorteile bietet die PRO-Version?

Beide Editionen des Hive-WordPress-Sicherheits-Plugins sind kostenlos und Open Source unter der GPL-2.0: die Full Edition auf GitHub mit 16 Attack Sensors, einschließlich einer Web Application Firewall und einer Zwei-Faktor-Authentifizierung mit vier Methoden, sowie die Light Edition auf WordPress.org für gezielten Brute-Force-Schutz. Hive PRO ist ein optionales Abonnement zusätzlich zur Full Edition: Es verbindet Ihre Websites mit dem verwalteten, in der EU gehosteten 2FA-Relay für SMS- und E-Mail-Codes – ganz ohne Twilio-Konto und ohne API Keys –, wobei 25 SMS und 500 E-Mails pro Monat inbegriffen sind und eine Lizenz drei Domains abdeckt. Agenturen und Shops mit mehr Websites entscheiden sich für die Business-Edition, die fünfzehn Domains abdeckt. Das Plugin selbst bleibt kostenlos; die kostenpflichtigen Tarife umfassen lediglich die verwalteten Dienste. Die aktuellen Tarife finden Sie auf der Preisseite.

Legen Sie los – dauerhaft Free

Wählen Sie Ihren Einstieg: Holen Sie sich einen Free API Key, installieren Sie das WordPress-Plugin oder sehen Sie sich die Dokumentation an. Keine Kreditkarte erforderlich, keine Verpflichtung.

Sicherheitsorientiert, DSGVO-konform, „Made in Germany“, Open Source, wo möglich