Skip to main contentSkip to footer
Anleitungen zu Plugins

Threat Intelligence aus der WordPress-Community: Hive vs. Hive Light

Updated Patrick Schlesinger
ReportedIP Hive plugin guide cover — Local Shield and Community Network threat intelligence

Die Threat Intelligence der WordPress-Community ist nur dann hilfreich, wenn sie Sie erreichen, bevor das Passwort überprüft wird: Eine IP-Adresse, die eine andere geschützte Website angegriffen hat, wird bei Ihrem Login abgelehnt, noch bevor WordPress irgendetwas überprüft. Dieser Leitfaden erläutert die beiden Betriebsmodi – das vollständig offline arbeitende „Local Shield“ und das auf freiwilliger Basis nutzbare „Community Network“ – und vergleicht die beiden Editionen, in denen diese implementiert sind: „ReportedIP Hive“ (Full Edition, Version 2.1.37) und „ReportedIP Hive Light“ (Version 1.3.7 auf WordPress.org).

Was „Community Threat Intelligence“ für WordPress bedeutet

Bei der Community-Threat-Intelligence handelt es sich um gemeinsam genutzte Angreiferdaten: Jede geschützte Website meldet die IP-Adressen, von denen aus sie angegriffen wird, und jede andere Website kann eingehende Besucher anhand dieses Pools überprüfen. Wenn eine Website einem Brute-Force-Angriff ausgesetzt ist und den Angreifer meldet, können Tausende anderer Websites dieselbe IP-Adresse bereits vor der ersten Passwortprüfung ablehnen.

Die Größenordnung macht den Unterschied. Zwischen Mai und Juli 2026 verzeichnete das ReportedIP-Netzwerk 1,69 Millionen Angriffe auf WordPress-Websites, und Stand Juli 2026 umfasst die Community Blacklist mehr als 20.000 IP-Adressen, die mit hoher Wahrscheinlichkeit eine Bedrohung darstellen. Eine einzelne Website nimmt nur einen Ausschnitt eines Botnetzes wahr; das Netzwerk erkennt die gesamte Kampagne.

„Local Shield“: die standardmäßige Offline-Einstellung

Beide Versionen starten im „Local Shield“-Modus, und in diesem Modus sendet keine der beiden Versionen auch nur eine einzige ausgehende HTTP-Anfrage. Jeder Zähler, jede Blockierungsentscheidung und jeder Protokolleintrag verbleibt auf Ihrem eigenen Server – kein Konto, kein API Key, keine Anmeldung erforderlich. Die Plugins nehmen keinen Kontakt zu ReportedIP auf, es sei denn, Sie weisen sie ausdrücklich dazu an.

In der Full Edition umfasst Local Shield weiterhin alle 16 Sensoren, die vollständige 2FA-Suite, die progressive Blockierung sowie das Dashboard. In Hive Light sind der IP-spezifische Zähler und die Blockierungsleiter enthalten. Standorte mit einer Air-Gap-Umgebung oder einem streng offline betriebenen System verlieren keinen lokalen Schutz, wenn sie dauerhaft in diesem Modus verbleiben.

Community Network: Der Angreifer einer Website ist ein Angreifer für alle

Um das Community Network zu aktivieren, benötigen Sie einen kostenlosen Community Access Key von ReportedIP. Dadurch werden zwei Funktionen hinzugefügt: IP-Reputationsabfragen vor der Authentifizierung anhand der Community-Datenbank sowie anonymisierte Threat Reports, die an das Netzwerk zurückgesendet werden. Die Abfragen werden zwischengespeichert – 24 Stunden für sichere IP-Adressen, 2 Stunden für bekanntermaßen bösartige –, sodass der API-Aufwand gering bleibt.

Reports werden gebündelt und nicht im Stream übermittelt: Ein 15-minütiger Cron-Job versendet sie in Gruppen zu je 20, geschützt durch eine 5-minütige temporäre Sperre gegen gleichzeitige Worker. Das stündliche API-Kontingent ist in drei unabhängige Bereiche unterteilt – Reputationsabfragen, Berichtsübermittlungen und Quotensynchronisierung –, sodass ein Ansturm von Abfragen die Berichtswarteschlange niemals blockieren kann. Sollte die API nicht erreichbar sein, kommt es zu keinen Ausfällen: Die lokale Sperrung und die zwischengespeicherte Reputation funktionieren weiterhin, und Reports in der Warteschlange werden bis zu dreimal erneut versucht, bevor sie auf der Registerkarte „API-Warteschlange“ angezeigt werden.

Was tatsächlich über die Leitung läuft

Im Community-Modus enthält ein Report die IP-Adresse des Angreifers, eine ganzzahlige Ereigniskategorie und den Zeitstempel; bei Logins wird zusätzlich ein SHA-256-Hash des versuchten Benutzernamens hinzugefügt, der mit wp_salt() gesalzen wird. Benutzernamen, Passwörter, Kommentarinhalte, Domänen und Kontaktdaten im Klartext verlassen den Server zu keinem Zeitpunkt, und User-Agents werden selbst in lokalen Protokollen auf 50 Zeichen gekürzt.

Die Rechtsgrundlage für die Verarbeitung von IP-Adressen von Angreifern ist Art. 6 Abs. 1 Buchstabe f DSGVO – berechtigtes Interesse an der Netzwerk- und Informationssicherheit. Bei beiden Versionen werden in den Einstellungen alle externen Aufrufe offengelegt, und die Weitergabe an die Community erfolgt ausschließlich auf freiwilliger Basis.

ReportedIP Hive im Vergleich zu ReportedIP Hive Light

Beide Editionen sind kostenlos, unterliegen der GPL-2.0 und basieren auf dem Zwei-Modi-Modell – der Unterschied liegt im Anwendungsbereich. Hive Light ist bewusst auf eine einzige Aufgabe ausgerichtet: den Schutz vor Brute-Force-Angriffen beim Login. Es wird über das Plugin-Verzeichnis von WordPress.org installiert und über den Standard-Update-Bildschirm aktualisiert. Die Full Edition ist eine umfassende Sicherheitssuite, die über GitHub Releases mit integriertem Update-Checker bereitgestellt wird.

Hive Light 1.3.7Hive Full Edition 2.1.37
VertriebWordPress.org-VerzeichnisGitHub Releases, integrierte Update-Prüfung
GeltungsbereichAusschließlich Schutz vor Brute-Force-Angriffen beim Login16 Sensoren: Logins, Passwort-Spray-Angriffe, XML-RPC, REST-Bursts, Kommentar-Spam, 404-Scanner, User Enumeration, Web Application Firewall und mehr
Zwei-Faktor-AuthentifizierungKeine4 Methoden: Authenticator App, E-Mail, SMS, Passkeys einschließlich YubiKey-Hardware-Schlüsseln
BlockierenFeste Leiter: 5 Min., 15 Min., 30 Min., 24 Std., 48 Std., 7 TageProgressive Eskalation sowie „Hardening Mode“ gegen koordinierte Angriffe (PRO)
MultisiteEinzelstandortNetzwerkaktivierung, ein gemeinsamer Bedrohungsstatus
Local Shield-ModusJa, StandardJa, Standard
Community Network-ModusJa, Opt-inJa, Opt-in
DashboardRegisterkarten „Einstellungen“ und eine Liste „Blockierte IP-Adressen“, kein DashboardUmfassendes Dashboard mit Protokollen, Diagrammen und Exportfunktionen
PreisKostenlos, GPL-2.0Kostenlos, GPL-2.0; ein optionales PRO-Abonnement bietet zusätzlich einen verwalteten Mail Relay-/SMS Relay-Dienst

Im Hintergrund nutzt Hive Light wp_login_failed, um einen atomaren Zähler pro IP-Adresse zu inkrementieren, und wp_authenticate_user, um bekanntermaßen bösartige IP-Adressen bereits vor der Authentifizierung durch den WordPress-Kern auszuschließen – der Angreifer gelangt somit nie zur Passwortprüfung. Die blockierte Antwort ist ein HTTP-403-Fehler mit expliziten „no-cache“-Headern, sodass WP Rocket, W3 Total Cache, WP Super Cache und LiteSpeed die Blockierungsseite anstelle eines zwischengespeicherten Login-Formulars ausliefern. Die Full Edition wendet dieselbe cache-sichere Blockierung auf alle ihre 16 Attack Sensors an.

Welche Version und welcher Modus passen zu Ihrer Website?

  • Sie benötigen lediglich einen Login-Schutz – ganz ohne Konfiguration. Hive Light im „Local Shield“-Modus. Es funktioniert sofort, sobald Sie es aktivieren.
  • Ihre Website darf keine externen Endpoints aufrufen. Dies gilt für beide Editionen im „Local Shield“-Modus – dies ist die Standardeinstellung, und es handelt sich um einen vollwertigen Modus, nicht um eine Testversion.
  • Sie wünschen sich eine gemeinsame Reputation bei minimalem Platzbedarf. Hive Light im Community Network-Modus: ein kostenloser Community Access Key, zwischengespeicherte Abfragen, gebündelte Reports.
  • Sie benötigen 2FA, eine Firewall, eine Abdeckung für Multisite oder WooCommerce-Schutz. Die Full Edition – vier 2FA-Methoden, die WAF, die Netzwerkaktivierung und der Hardening Mode – sind bewusst nicht im Leistungsumfang von Hive Light enthalten.

Keine der beiden Optionen schränkt den Datenschutz ein: Die Modi können jederzeit gewechselt werden, ohne dass lokale Daten verloren gehen, und im Schritt „Verbinden“ des Assistenten werden beide Modi nebeneinander angezeigt, bevor Daten übertragen werden.

Wechsel von Hive Light zur Full Edition

Beginnen Sie mit der Light Edition, wenn Sie sich unsicher sind – der Upgrade-Prozess erfolgt verlustfrei. Beide Editionen nutzen dasselbe wp_reportedip_hive_-Datenbankschema; daher bleiben bei einer Installation, die über die „Light Edition“ hinauswächst, die Blocktabelle und der Versuchsverlauf erhalten, wenn die „Full Edition“ die Kontrolle übernimmt. Ein für eine Edition ausgestellter Community Access Key funktioniert auch für die andere.

Häufig gestellte Fragen

Ist „Hive Light“ eine eingeschränkte Testversion der Full Edition?

Nein. Hive Light ist für sich genommen vollständig: Nichts darin ist gesperrt, eingeschränkt oder nervt. Es handelt sich um den Kern des Login-Schutzes als eigenständiges WordPress.org-Plugin; die Full Edition ist ein separater Download, der die weiteren 15 Sensoren, 2FA und Multisite-Unterstützung hinzufügt – ebenfalls kostenlos und unter der GPL 2.0.

Werden im „Local Shield“-Modus Daten an ReportedIP gesendet?

Nein. Im „Local Shield“-Modus senden beide Editionen keinerlei ausgehende Anfragen – keine Telemetriedaten, keine Versionsabfragen an die Community-API, keine Reputationsabfragen. Daten werden erst übertragen, wenn Sie sich mit einem Zugriffsschlüssel für den „Community Network“-Modus anmelden.

Nutzen „Hive Light“ und die „Full Edition“ dasselbe Community Network?

Ja. Beide greifen auf denselben Reputationspool mit mehr als 20.000 IP-Adressen mit hoher Zuverlässigkeit zu und nutzen denselben kostenlosen Community Access Key. Eine „Light“-Site meldet die von ihr erkannten Angreifer und profitiert von den Meldungen aller „Full Edition“-Sites – und umgekehrt.

Kann ich später den Modus wechseln, ohne dass Daten verloren gehen?

Ja. Der Wechsel zwischen „Local Shield“ und „Community Network“ wirkt sich lediglich darauf aus, ob Abfragen und Reports erfolgen – lokale Zähler, Sperren und Protokolle bleiben in beiden Richtungen unberührt.

Verwandte Anleitungen

Die Dokumentation zum WordPress-Plugin behandelt die Konfiguration der Modi. Sehen Sie sich die vollständigen Anleitungen zum ReportedIP Hive-Plugin an oder werfen Sie einen Blick auf den API-Client auf GitHub.

Entdecken Sie den ReportedIP Hive →

Schreiben Sie einen Kommentar

Ihre E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

Fill out this field
Fill out this field
Bitte geben Sie eine gültige E-Mail-Adresse ein.
You need to agree with the terms to proceed