ReportedIP Hive 2.1.54: Prueba de ejecución de formularios y guía de inicio rápido de una página
La versión 2.1.53 de ReportedIP Hive incorpora una protección contra el spam automatizado mediante scripts en la ejecución de formularios, mientras que la versión 2.1.54 elimina el Setup Wizard de diez pasos y lo sustituye por una única página. Ambas versiones se lanzaron con tres días de diferencia y modifican la forma en que se configura una nueva instalación y cómo se protegen sus formularios.
Actualiza desde el panel de administración de WordPress o descarga el archivo ZIP de la versión 2.1.54 en GitHub.
La comprobación de que se ha rellenado el formulario detiene los scripts que nunca cargan la página
Los formularios de comentarios, registro y restablecimiento de contraseña incluyen ahora un campo de anclaje oculto, además de un segundo campo añadido por un script cuyo nombre se genera aleatoriamente en cada instalación. Un envío en el que falten ambos campos nunca ha mostrado realmente el formulario, que es exactamente lo que parece cuando un script envía datos directamente a la URL del formulario. Según el Changelog de la versión 2.1.53, todos los comentarios de spam en los sitios web para los que se creó esta función llegaron de esa forma de la noche a la mañana.
El veredicto es ambivalente, en lugar de un simple «sí» o «no»: un tema con marcas de comentarios escritas a mano mantiene la interpretación indulgente que siempre ha tenido, ya que el sitio web evalúa por sí mismo si inserta el enlace de anclaje, en lugar de dar por sentado que todos los temas lo hacen. En el caso de los comentarios, la falta de una prueba se considera una señal de alerta en lugar de un rechazo automático; un lector que navegue sin JavaScript pasa a revisión manual en lugar de ser rechazado, y esa señal por sí sola nunca activa la escalera de bloqueo. Los formularios de registro y de restablecimiento de contraseña sí rechazan la solicitud y explican el motivo, pero cada uno de ellos puede desactivarse de forma independiente.
Funciona de forma gratuita en todos los planes, se encuentra en Cortafuegos → Defensa contra el spam, y REPORTEDIP_HIVE_DISABLE_FORM_PROOF además wp-config.php desactiva toda la capa para los sitios web que muestran el código de los comentarios de una forma inusual.
Community Network ahora revisa los comentarios y los registros, no solo los Logins.
La página de inicio de sesión ha comparado la dirección de los visitantes con la Community Network desde la primera versión de Hive. Sin embargo, los comentarios, los registros y los restablecimientos de contraseña nunca lo han hecho, por lo que una dirección que la Community Network ya hubiera calificado como abusiva podía seguir publicando siempre que se mantuviera por debajo del umbral local del propio sitio web. Ahora, estas tres secciones realizan la misma comprobación con el mismo nivel de protección que aplica la página de Login, incluyendo el umbral mínimo y las medidas de refuerzo: una dirección a la que el sitio web denegaría el Login no puede utilizar el formulario de comentarios como vía alternativa. A un visitante que no supere la comprobación se le explica el motivo, y la dirección queda bloqueada durante 24 horas, el mismo plazo que se aplica a un inicio de sesión rechazado.
La comprobación se omite en todos los casos. Tanto si se ha agotado el límite diario de consultas, como si se ha alcanzado un Rate Limit, se ha producido un tiempo de espera o la red es inaccesible, todo ello se interpreta como «sin opinión», y la solicitud se evalúa únicamente en función de las señales locales, exactamente igual que ya lo hacía la página de inicio de sesión. Solo funciona en modo «Community Network» y está activado por defecto, con las mismas excepciones que la comprobación de Login: direcciones incluidas en la lista Whitelist, el propio servidor del sitio web y la infraestructura que la red identifique como tal.
El Setup Wizard ha desaparecido y ha sido sustituido por una página de inicio rápido
Hive 2.1.54 elimina el asistente de configuración de diez pasos. La guía de inicio rápido que lo sustituye plantea dos preguntas: en qué modo se desea ejecutarlo, «Community Network» o «Local Shield», y, en el caso de «Community Network», una Community Access Key. Al introducir la clave, se lee el plan de la cuenta y se aplica automáticamente una recomendación adaptada al plan a través del registro de configuración, sin necesidad de ir completando un formulario paso a paso.
- Hay tres opciones que permanecen visibles en la página: la autenticación de dos factores (2FA) para administradores (con un periodo de gracia de 7 días), la insignia del pie de página «Protegido por ReportedIP» y los correos electrónicos de alerta a la dirección del administrador.
- El resto de ajustes, desde los umbrales de los sensores hasta el tiempo de conservación de los registros, vienen preconfigurados a partir de
ReportedIP_Hive_Defaults::recommended()para el plan detectado. - El enlace «modo experto» aplica la misma recomendación y abre la pantalla de configuración completa en lugar del Dashboard.
- Enlaces guardados en favoritos o documentados que
page=reportedip-hive-wizardredirigen directamente a la guía de inicio rápido.
Ahora, al cambiar de plan, se activan las recomendaciones correspondientes
Al actualizar el plan de un sitio web, se aplican las recomendaciones del nuevo plan, el bloqueo de Tor, el encabezado HSTS y 90 días de registros en el plan Professional, y un año de registros en el plan Business, a todos los ajustes que el administrador no haya modificado manualmente. Un banner que aparece tras la actualización enumera exactamente qué ha cambiado, de modo que una actualización ya no deja sin utilizar una protección mejorada en una pestaña de configuración que nadie vuelve a visitar.
El Dashboard ya no está tan abarrotado
Las estadísticas de llamadas a la API y la ficha de dominios con licencia se han trasladado a la página «Comunidad», donde ya se encontraba la cuota. Se han eliminado los mosaicos de acciones rápidas que duplicaban el menú principal, y la lista de actividad muestra ahora los cinco eventos más recientes en lugar de una lista más larga que hay que desplazarse. Novedad en la parte inferior: las tres últimas entradas del canal de noticias de ReportedIP.de, que se muestran en el idioma del administrador y se recogen a través de la caché de feeds de WordPress, pero solo en el modo «Community Network». Las instalaciones de Local Shield no realizan ninguna solicitud saliente para ello, en consonancia con la configuración predeterminada del plugin de «cero llamadas salientes» en ese modo.
Ahora, todos los ajustes guardados siguen una norma única
Ocho opciones que se podían editar en wp-admin pero que se encontraban fuera del registro de ajustes, las sugerencias de actualización, la configuración de los correos sobre cuotas y cambios de plan, los tres ajustes de recordatorio de 2FA, el interruptor de inspección de contenido de «Extended Protection» y el asunto del correo con el código, cuentan ahora con un valor predeterminado registrado y un formulario. Esto significa que las funciones de exportación e importación, la MainWP Integration y el Dashboard de la flota en la nube las tratan exactamente igual que cualquier otra configuración, en lugar de omitirlas sin avisar.
Actualización
- Ambas versiones se instalan como cualquier otra actualización, desde wp-admin o mediante WP-CLI, sin necesidad de realizar ningún paso de migración manual.
- Un sitio web que ya haya superado la fase de incorporación conserva su configuración; la guía de inicio rápido solo aparece en el caso de una instalación nueva o de una que nunca haya completado la configuración.
- Sitios web probados hasta la versión 7.1 de WordPress con PHP 8.1 o superior.
Todos los detalles, incluida la corrección del sincronismo del comentario señuelo y el cambio en la integración continua (CI) que ahora falla ante un error real de Plugin Check, se encuentran en el Changelog de Hive en GitHub.
Lecturas relacionadas
- Configura ReportedIP Hive en cuestión de minutos con la nueva guía de inicio rápido
- Los 18 Attack Sensors y sus umbrales predeterminados
Consulta la documentación del plugin de WordPress para ver la referencia completa de la configuración, incluida la sección de WAF Exceptions, que te permitirá ajustar cualquier False Positive que puedan generar las nuevas comprobaciones del formulario. Explora ReportedIP Hive →