Skip to main contentSkip to footer
WordPress-Sicherheits-Plugin · Community Threat Network · Made in Germany

Brute-Force-Angriffe abwehren, bevor sie WordPress erreichen

Jeder Angriff auf eine Website im Netzwerk schützt alle anderen. Sechzehn Sensoren, eine Firewall und vier Möglichkeiten zum Zwei-Faktor-Login, in einem ein kostenloses und quelloffenes Plugin. Entwickelt und gehostet in Deutschland.

Kostenlos und Open SourceAlle 16 Sensoren, ohne EinschränkungenInfrastruktur ausschließlich innerhalb der EU

Was ReportedIP leistet

Jemand versucht, in eine Website in Rotterdam einzudringen. Neunzig Sekunden später wird derselbe Angreifer auf einer Website in Lissabon blockiert, die ihn zuvor noch nie gesehen hat.

Das ist das Grundprinzip. Wenn eine Website, auf der unser Plugin läuft, ein Honeypot (eine gefälschte Website, die ausschließlich dazu dient, Angreifer zu erfassen) oder eine Firewall angegriffen wird, meldet sie die IP-Adresse des Angreifers. Jede andere Website im Netzwerk erhält diese Adresse umgehend. Etwa 767.000 Adressen werden auf diese Weise bekannt, basierend auf 6,9 million Reports. Je mehr Websites sich anschließen, desto früher erkennt jede einzelne einen Angreifer.

Sie können dieses Wissen in jeder Form nutzen, die zu Ihrer Konfiguration passt: als WordPress-Plugin, das dies für Sie übernimmt, als API, die Sie selbst aufrufen, als Liste, die Sie in Ihre Firewall einfügen, oder als DNS-Abfrage für Ihren Mailserver.

  1. Eine Website wird angegriffen. Jemand bombardiert das Formular für den Login mit Anfragen, überflutet die Kommentarfunktion oder sucht nach einer bekannten Sicherheitslücke.
  2. Die Adresse wird gemeldet. Lediglich die IP-Adresse des Angreifers und dessen Vorgehensweise. Keine Besucherdaten, keine Inhalte, nichts über die Website selbst.
  3. Alle anderen werden gewarnt. Die Adresse erhält eine Bewertung von 0 bis 100, die angibt, wie sicher das Netzwerk ist, dass sie andere angreift, und jede verbundene Website kann entsprechend reagieren.
  4. Ihre Website blockiert sie sofort bei Eintreffen. Noch bevor die Seite für den Login geladen wird, noch bevor das Kommentarformular aufgerufen wird, noch bevor irgendetwas versucht wird.

Was Hive auf Ihrer Website tut

Installieren Sie das Plugin, durchlaufen Sie den Schnellstart, und schon funktioniert es. Im „Local Shield“-Modus ist es dauerhaft kostenlos und kann auf beliebig vielen Websites genutzt werden.

Angreifer werden abgewehrt, noch bevor das Formular für den Login geladen wird

Die Adresse wird mit den Daten abgeglichen, die das Netzwerk bereits erfasst hat. Jemand, der vor einer Stunde eine Website in Rotterdam massiv angegriffen hat, gelangt hier niemals zur Passwortabfrage.

Jede Art von Angriff verfügt über einen eigenen Sensor

Fehlgeschlagene Logins, Passwort-Spray-Angriffe, Kommentar-Spam, XML-RPC, Scanner und Köderpfade werden jeweils separat erkannt. Eine Adresse, von der aus wiederholt Versuche unternommen werden, wird jedes Mal für einen längeren Zeitraum gesperrt, anstatt nach einer festgelegten Anzahl von Versuchen wieder freigegeben zu werden.

Zwei-Faktor-Login, der auch die Passwortzurücksetzung abdeckt

Authenticator App, E-Mail, SMS oder ein Hardware-Schlüssel. Der Link zum Zurücksetzen unterliegt derselben Sicherheitsüberprüfung, sodass ein gestohlenes E-Mail-Konto keine Möglichkeit darstellt, diese zu umgehen.

Hive für WordPress holen

Tarife für jede Website

Das Hive-Plugin ist dauerhaft kostenlos und Open Source, und schon der Free-Tarif enthält die öffentliche API mit 1.000 Checks pro Tag. Die kostenpflichtigen Tarife umfassen einen verwalteten 2FA-Mail- und SMS-Relay-Dienst, die Verwaltung mehrerer Websites sowie höhere API-Kontingente.

Free

Lokaler Schutz, dauerhaft kostenlos

Free
  • Vollständiges lokales Hive-Plugin, alle 18 Attack Sensors
  • Web Application Firewall (Engine + OWASP-Top-10-Basisregelsatz)
  • Verified Bot Detection, Disposable-Email Blocking, Comment Honeypot und Form Execution Proof
  • Schutzmaßnahmen bei der Registrierung (unzulässige Benutzernamen, E-Mail-Regeln, Rate Limit)
  • Zugriffsbeschränkungen aktivieren (REST, XML-RPC, Feeds, PHP bei Uploads)
  • Systembereitschaftsregister (12 Detektoren)
  • Grundlegende Security Headers + Protection & Hardening Score
  • Block-Seiten-Referenzcodes und MainWP Integration
  • Umfassendes 2FA-Paket (TOTP, E-Mail, WebAuthn, einschließlich eines YubiKeys bzw. Sicherheitsschlüssels pro Konto)
  • 1.000 API-Abfragen pro Tag
  • 50 Reports pro Tag
  • 1 Domain
  • Unterstützung durch die Gemeinschaft

Business

Agenturen, WooCommerce, White-label

32,42 € / Monatinkl. 19 % MwSt.jährlich abgerechnet: 389,00 €
  • Alle Funktionen der Professional-Version
  • Umfasst 15 Kundenwebsites mit einer Lizenz 2,60 € pro Website und Monat; integrieren Sie dies in Ihren Wartungsvertrag
  • Buchen Sie 2 bis 20 Lizenzen auf einer Rechnung Kontingente, 2FA-E-Mails, SMS und Domains werden alle multipliziert; bis zu 15 % Mengenrabatt; 20 Lizenzen entsprechen 300 Websitesn
  • Verwalten Sie alle Kundenwebsites über ein einziges Dashboard Eine einheitliche Konfigurationsrichtlinie, websitespezifische Überschreibungen, Übermittlung mit einem Klick und Abweichungserkennung
  • Ihre Marke, nicht unsere White-label-Schnellstart, 2FA-Seiten und E-Mail-Vorlagen
  • 100.000 API-Prüfungen und 5.000 Reports pro Tag 2.500 E-Mails zur 2FA und 75 SMS pro Monat sind enthalten
  • WooCommerce von Anfang bis Ende White-label-Vorlagen sowie Prüfung von Abonnements und Mitgliedschaften
  • Nachweise zu Ihren Fragen zur Einhaltung der Vorschriften Ein ausschließlich nachträglich ergänzbares Protokoll über Logins, Passwortzurücksetzungen und Rollenänderungen mit CSV- und JSON-Export sowie einem GDPR Export Tool
  • Sicherheitsschlüssel pro Benutzer sichern Mehrere WebAuthn-Schlüssel, Modellerkennung, Benachrichtigungen zum Lebenszyklus von Schlüsseln
  • Ein Konto mit einem Klick schließen Sperren Sie das Konto, beenden Sie alle Sitzungen und die Verbindung zu Trusted Devices und sehen Sie nach, wer derzeit angemeldet ist
  • Priority Support, 12-Stunden-SLA
Hive Business holen

14-tägige Geld-zurück-Garantie. Sie können jederzeit kündigen.

Preise anzeigen

Enthält die Stufen „Contributor“ und „Enterprise“ sowie die vollständige Vergleichstabelle der Funktionen.

Der Professional-Tarif kostet 4,97 € pro Domain und Monat. Wordfence, Solid Security und WP 2FA verlangen etwa 8,30 € für eine einzelne Domain, wobei keiner dieser Dienste den Versand per E-Mail oder SMS beinhaltet. Sehen Sie sich den vollständigen Vergleich an.

Sie nutzen WordPress nicht?

Dieselben Daten, in jedem Format, das Ihr Stack verarbeiten kann. Für jeden dieser Dienste gibt es einen Free-Tarif.

Hosting-Anbieter

Überprüfen Sie eingehende IP-Adressen über die API in großem Umfang, bevor sie Ihre Kunden erreichen. Laden Sie die Community Blacklist täglich in Ihre Edge-Firewall herunter. Höhere Kontingente bei PRO+.

API Reference →

Systemadministratoren & DevOps

Integrieren Sie die Blacklist in fail2ban, iptables, nginx oder Postfix. Im Klartext, als JSON, stündliche Aktualisierung. Der Free-Tarif deckt die meisten Anwendungsfälle von Haus aus ab.

Dokumentation zur Blacklist →

Sicherheitsforscher

Führen Sie unseren eigenständigen PHP-Honeypot auf einem beliebigen VPS aus: 36 Threat Analyzers, deren Erkennungsergebnisse fließen in die öffentliche Reputations-Engine ein. Sie leisten einen Beitrag, und die gesamte Community profitiert davon.

Honeypot-Docs →

Möchten Sie stattdessen E-Mails filtern? Die DNS / RBL Zone Beantwortet Reverse-Lookups von Postfix, Rspamd oder BIND RPZ, ohne Importe und ohne Cron-Job.

Alle Produkte ansehen

Überprüfen Sie jede beliebige IP-Adresse

Kostenlos, keine Anmeldung erforderlich. Finden Sie heraus, ob das Netzwerk diese Adresse bereits bei Angriffen auf andere Nutzer beobachtet hat, wie oft und woher sie stammt.

IP-Adresse überprüfen

Live-Daten, die kontinuierlich aktualisiert werden

Jede gemeldete IP-Adresse wird bewertet, gewichtet und über die Public API sowie den Blacklist Feed zur Verfügung gestellt. Diese Zahlen werden in Echtzeit aktualisiert. Den vollständigen vierteljährlichen Überblick finden Sie im aktuellen WordPress Attack Report.

Statistiken zu reportedIP-Adressen

767,191
Gesamtzahl der IP-Adressen
6,935,116
Gesamtzahl der Reports
110,060
Aktuelle Bedrohungen
22,588
Reports der letzten 24 Stunden

Häufig gestellte Fragen

Häufige Fragen zur API, zu Blacklists und zur Plattform insgesamt. Plugin-spezifische Fragen finden Sie auf der jeweiligen Plugin-Seite; die vollständige FAQ finden Sie unter /docs/support/faq/.

Ist das „ReportedIP Hive“-WordPress-Plugin kostenlos, und welche Vorteile bietet die PRO-Version?

Beide Versionen des Hive-WordPress-Sicherheits-Plugins sind kostenlos und unter der GPL-2.0 als Open Source verfügbar: die Full Edition auf GitHub mit 16 Attack Sensors, einschließlich einer Web Application Firewall und einer Zwei-Faktor-Authentifizierung mit vier Methoden, sowie die Light Edition auf WordPress.org für gezielten Schutz vor Brute-Force-Angriffen. Hive PRO ist ein optionales Abonnement zusätzlich zur Full Edition: Es verbindet Ihre Websites mit dem verwalteten, in der EU gehosteten 2FA-Relay für SMS- und E-Mail-Codes, ganz ohne Twilio-Konto und ohne API Keys, wobei 25 SMS und 500 E-Mails pro Monat inbegriffen sind und eine Lizenz drei Domains abdeckt. Agenturen und Shops mit mehr Websites entscheiden sich für „Business“, das fünfzehn Domains abdeckt. Das Plugin selbst bleibt kostenlos; die kostenpflichtigen Tarife umfassen lediglich die verwalteten Dienste. Die aktuellen Tarife finden Sie auf der Preisseite.

Benötige ich ein Konto, um eine IP-Adresse zu überprüfen?

Nein. Die IP-Prüfung oben auf dieser Seite steht jedem offen und erfordert keine Registrierung; sie ist auf 100 Abfragen pro IP-Adresse und Tag begrenzt, um sie kostenlos und missbrauchsresistent zu halten. Das reicht für gelegentliche manuelle Überprüfungen aus, wenn Sie eine verdächtige Adresse in Ihren Protokollen entdecken. Für den programmatischen Zugriff, Skripte, „fail2ban“-Aktionen, Massenabfragen oder alles, was nach einem Zeitplan abläuft, erstellen Sie bitte ein kostenloses Konto. Dadurch wird das Limit auf 1.000 Überprüfungen und 50 Reports pro Tag angehoben, und Sie erhalten einen API Key sowie ein Nutzungs-Dashboard. Höhere Tarife erhöhen die Kontingente weiter und bieten zusätzliche Endpoints für Massenabfragen sowie die Verwaltung mehrerer Websites.

Inwiefern unterscheidet sich dies von AbuseIPDB oder Spamhaus?

Drei konkrete Unterschiede. Erstens wird ReportedIP in der EU gehostet, wobei die DSGVO ausdrücklich eingehalten wird und ausschließlich EU-basierte Unterauftragsverarbeiter zum Einsatz kommen; zudem wird eine Datenverarbeitungsvereinbarung angeboten. Zweitens ist die Bewertung vollständig transparent: Fügen Sie verbose=true bei jeder Überprüfung, und Sie sehen jede Komponente des Confidence Score, Anzahl der Meldungen, Vielfalt, Aktualität, Schweregrad, Honeypot-Bonus, anstatt einer undurchsichtigen Zahl. Drittens sind die Clients, soweit möglich, Open Source: Die WordPress-Plugins (Hive und Hive Light), der Honeypot Server und der DNS Checker unterliegen der GPL 2.0 und sind auf GitHub oder WordPress.org überprüfbar. Die Bewertung unterliegt einer zeitlichen Abklingung mit einer Halbwertszeit von 30 Tagen und einer konfigurierbaren Gewichtung des Honeypots, sodass inaktive Angreifer automatisch aus dem System fallen und synthetische Informationen zuverlässig bleiben. Sehen Sie sich den vollständigen Vergleich zwischen ReportedIP und AbuseIPDB an.

Werden die Daten und die Infrastruktur in der EU gehostet?

Ja. ReportedIP wird von einem deutschen Unternehmen (CMS ADMINS, München) betrieben, und die gesamte Datenverarbeitung erfolgt auf deutscher Infrastruktur unter Einhaltung der EU-Datenschutzbestimmungen (DSGVO). Jeder Unterauftragsverarbeiter hat seinen Sitz in der EU: der verwaltete ReportedIP-E-Mail-/SMS Relay-Dienst, Stripe Payments Europe (Irland) für die Abrechnung und sevDesk (Deutschland) für die Rechnungsstellung. Es verlassen keine personenbezogenen Daten die EU, und für Business-Kunden steht eine Datenverarbeitungsvereinbarung zur Verfügung. IP-Adressen in Reports werden im für Sicherheitszwecke unbedingt erforderlichen Umfang verarbeitet und im Laufe der Zeit gelöscht. Für Teams, die aus Compliance-Gründen verpflichtet sind, Threat Intelligence-Daten innerhalb der EU zu speichern, ist dies der Hauptgrund, warum sie sich für ReportedIP anstelle von in den USA gehosteten Alternativen entscheiden.

Wie wird der Confidence Score einer IP-Adresse berechnet?

Jede IP-Adresse verfügt über einen Confidence Score von 0 bis 100, der abschätzt, wie wahrscheinlich es ist, dass sie bösartig ist. Fünf gewichtete Komponenten fließen dabei ein: die Anzahl der Reports, die Vielfalt der Melder (unabhängige Quellen zählen mehr als ein einzelner, unzuverlässiger Melder), die Aktualität (Reports, die weniger als 24 Stunden alt sind, haben das größte Gewicht), die Schwere der Threat Category sowie ein Bonus für Reports, die durch verifizierte Honeypots bestätigt wurden. Reports verlieren exponentiell an Gewicht mit einer Halbwertszeit von 30 Tagen: Nach 30 Tagen hat eine Meldung noch die Hälfte ihres Gewichts, nach 60 Tagen ein Viertel; somit wird eine IP-Adresse, die keine Angriffe mehr ausführt, automatisch für Delisting vorgeschlagen. Eine IP-Adresse benötigt mindestens fünf Reports, um den Wert 50 zu überschreiten, und zehn, um den Wert 75 zu erreichen. Klicken Sie verbose=true zu einer beliebigen Überprüfung hinzu, um die vollständige Aufschlüsselung anzuzeigen.

Wo kann ich die Blacklist herunterladen?

Exporte im Klartext- und JSON-Format stehen unter /wp-json/reportedip/v2/blacklist; fügen Sie ?format=txt für eine IP-Adresse pro Zeile oder ?format=csv für Tabellenkalkulationen und SIEM-Importe. Die gleichen Daten werden auf Git unter github.com/reportedip/reportedip-blacklist mit einer diff-freundlichen Commit-Historie gespiegelt, sodass Sie genau nachverfolgen können, welche IP-Adressen täglich hinzugefügt oder entfernt wurden, und bei Bedarf eine bestimmte Revision festlegen können, um reproduzierbare Builds zu erstellen. Der Feed ist für jede Nutzung kostenlos, und eine Quellenangabe wird begrüßt. Die Einträge werden von derselben Konfidenz-Engine bewertet wie bei der API, sodass ein einziger Schwellenwert dafür sorgt, dass Ihre Sperrliste sowohl aktuell bleibt als auch nur wenige False Positives enthält.

Kann ich die Blacklist über DNS (RBL/DNSBL) abfragen?

Ja. Das Add-on „DNS / RBL Zone“ stellt Ihnen eine private, token-authentifizierte Zone zur Verfügung, <token>.bl.reportedip.de die jeder Mailserver, jede Firewall oder jeder Spamfilter genau wie Spamhaus oder jede andere DNSBL abfragen kann. Sie entspricht RFC 5782, deckt sowohl IPv4 als auch IPv6 ab und gibt die üblichen 127.0.0.x Antwortcodes zurück, sodass bestehende Postfix-, Exim- oder Rspamd-Konfigurationen ohne zusätzliche Anpassungen funktionieren. Da die Abfragen über DNS erfolgen, werden sie von Ihrem Resolver zwischengespeichert und verursachen nahezu keine Verzögerung im E-Mail-Verkehr. Die Zone wird aus demselben bewerteten Datensatz wie der öffentliche Feed neu erstellt, und jedes Token verfügt über ein eigenes tägliches Abfragekontingent.

Wie integriere ich die API in fail2ban oder iptables?

Es gibt zwei Möglichkeiten, je nachdem, wie aktuell die Daten sein müssen. Für eine umfassende Abdeckung rufen Sie den Community Blacklist Feed direkt ab, eine stündlich aktualisierte Textdatei, die Sie mit einem ipset mit einem einzigen Cron-Job einbinden können, ganz ohne API Keys. Für eine IP-spezifische Bewertung zum Zeitpunkt einer Anfrage, beispielsweise innerhalb einer fail2ban-Aktion oder einer benutzerdefinierten Firewall Rule, rufen Sie die REST API mit einem kostenlosen Konto auf (1.000 Abfragen pro Tag). In der Dokumentation veröffentlichen wir funktionierende Beispiele für fail2ban-Filter sowie ein einsatzbereites iptables-ipset-Skript, dazu Snippets für nginx und Postfix. Die meisten Betreiber kombinieren beides: den Feed für die Massenblockierung und die API für Echtzeitentscheidungen bei Datenverkehr, der noch nicht auf der Liste steht.

Kann ich Daten beisteuern, ohne einen Honeypot zu betreiben?

Ja. Jedes System kann Reports über POST /reportedip/v2/report mit einem kostenlosen API Key. Ein automatisierter Melder im „fail2ban“-Stil, der auf Ihrem eigenen Server läuft, ist genau die Art von Beitrag, auf der das Netzwerk aufbaut. Honeypot-Betreiber erhalten ein spezielles Abzeichen, und ihre Reports haben ein zusätzliches Gewicht, da Honeypot-Datenverkehr unaufgefordert erfolgt und daher ein starkes Signal darstellt; Sie benötigen jedoch keinen Honeypot, um teilzunehmen. Die Vielfalt der Melder ist an sich bereits ein Bewertungsfaktor; daher macht jede unabhängige Quelle, die Sie hinzufügen, den gesamten Datensatz zuverlässiger. Erstellen Sie einfach ein kostenloses Konto, generieren Sie einen Schlüssel und richten Sie Ihre vorhandenen Tools zur Protokollüberwachung auf den Report-Endpoint aus.

Getting Started: für immer kostenlos

Wählen Sie Ihren Einstieg: Erstellen Sie ein kostenloses Konto für den API-Zugriff, installieren Sie Hive für Ihre WordPress-Website oder lesen Sie zunächst die Dokumentation. Keine Kreditkarte, keine Verpflichtung.

Sicherheitsorientiert, DSGVO-konform „Made in Germany“ Open Source, wo möglich

Woher die Angriffe kommen

Aggregierte, anonymisierte Angriffsherkünfte von Honeypots, Sensoren und Contributors weltweit. Wird alle 30 Minuten aktualisiert.

Attack Map wird geladen...

Neues aus dem Blog

Versionshinweise, Threat Intelligence Reports und praktische Sicherheitshinweise vom Team, das das Netzwerk betreibt.