Configuración de la seguridad de WordPress en cuestión de minutos: la guía de inicio rápido de ReportedIP Hive
Configurar la seguridad en WordPress suele implicar tener que lidiar con tres plugins y una docena de pantallas de configuración. Desde la versión 2.1.54, ReportedIP Hive sustituye todo eso por una única página de inicio rápido que incluye ajustes predeterminados que dan prioridad a la privacidad, de modo que un sitio web recién creado ya está protegido antes de que te termines el café.
Esta guía explica qué configura la guía de inicio rápido, qué muestra el Dashboard a continuación y cómo ajustarla sin afectar a los visitantes reales.
¿Qué es ReportedIP Hive?
ReportedIP Hive es un plugin de seguridad completo para WordPress: 18 Attack Sensors, cuatro métodos de autenticación de dos factores (2FA), bloqueo progresivo de direcciones IP y una red comunitaria de amenazas de participación voluntaria, todo ello en un único plugin listo para usar. El plugin es gratuito y está bajo licencia GPL-2.0; los planes de pago solo añaden comodidades del lado del servidor, como el reenvío gestionado de correo electrónico y SMS Relay. El conjunto completo de características de ReportedIP Hive está documentado en la página del producto.
Qué configura la guía de inicio rápido
La guía de inicio rápido plantea dos preguntas en lugar de seguir diez pasos. En primer lugar, hay que elegir un modo: «Community Network», que recopila datos de reputación de miles de sitios web y requiere una Community Access Key gratuita, o «Local Shield», que no realiza ninguna llamada saliente y se basa únicamente en la detección local. En segundo lugar, para «Community Network», esa clave se comprueba en tiempo real con la cuenta para que la página pueda leer el plan del sitio web y aplicar automáticamente la recomendación correspondiente.
Todo lo que activa la recomendación aparece en la propia página: protección contra ataques de Brute Force, el cortafuegos, el bloqueo basado en la reputación de la comunidad a partir de un 75 % de confianza, la verificación de bots y 30 días de registros en todos los planes, además del bloqueo de Tor, HSTS y 90 días de registros en el plan Professional, y un historial de auditoría de un año en el plan Business. Hay tres ajustes que se mantienen como opciones visibles que se pueden activar o desactivar, en lugar de estar preconfigurados, ya que modifican lo que los visitantes o los administradores ven o reciben realmente:
- Autenticación de dos factores (2FA) para administradores. Activada por defecto con un periodo de gracia de 7 días; los códigos se reciben a través de la aplicación, por correo electrónico, mediante Passkey o por SMS, y el proceso de registro del propio administrador comienza inmediatamente después de la activación.
- Insignia de pie de página «Protegido por ReportedIP». Indica a los visitantes que el sitio web está protegido y contribuye al crecimiento de la Community Network.
- Correos electrónicos de alerta. Se envían a la dirección del administrador del sitio web cuando se producen incidentes críticos.
El enlace «Lo configuraré todo yo mismo» aplica la misma recomendación basada en el plan que la opción predeterminada, pero abre la pantalla de configuración completa en lugar del Dashboard, para quienes deseen revisar todos los valores antes de ponerlo en marcha. Un sitio web que ya disponga de una exportación de la configuración puede saltarse las preguntas por completo e importarla desde la misma página.
¿Qué ha cambiado con respecto al asistente anterior?
En la versión 2.1.54 se ha eliminado el asistente anterior de diez pasos («Bienvenida», «Conectarse», «Protección», «2FA», «Privacidad», «Notificaciones», «Login», «Promocionar» y «Listo») y se ha sustituido por la página única descrita anteriormente. Cualquier enlace guardado en los marcadores o documentado que apunte a la URL del Setup Wizard anterior redirige directamente a la guía de inicio rápido, por lo que nada de lo que apuntara al proceso de configuración antes de esta actualización deja de funcionar.
Lo que muestra ahora el Dashboard
Tras la configuración, el Dashboard muestra líneas de tendencia de Chart.js a 7 y 30 días para las direcciones IP bloqueadas, los ataques, los inicios de sesión y el spam, junto con una lista de actividad que muestra los cinco eventos más recientes. Esto se complementa con cinco pantallas de tablas: IP bloqueadas, Whitelist, Registros de seguridad, Cola de API y la cuadrícula de administración de 2FA, todas ellas con funciones de búsqueda, ordenación y acciones masivas. Las estadísticas de llamadas a la API y el recuento de dominios con licencia se muestran ahora en la página de la comunidad, junto a la cuota que ya compartían, y las instalaciones de Community Network muestran las tres últimas publicaciones del feed de noticias de reportedip.de en la parte inferior, en el propio idioma del administrador.
Los registros de seguridad se pueden filtrar por nivel de gravedad y exportar a formato JSON o CSV. La pantalla «IP bloqueadas» te permite desbloquear una IP, añadirla a la lista blanca o exportar la lista; la pantalla «Whitelist» admite la importación de archivos CSV para los rangos de direcciones de confianza.
Ajusta el sistema sin bloquear a los usuarios reales
Activa el Report-Only Mode en Configuración → Bloqueo antes de activar la aplicación de las reglas. Cada evento se registra exactamente como si se hubiera bloqueado, pero nunca se rechaza ninguna dirección IP, lo que resulta ideal para ajustar los umbrales en función del tráfico real. Cuando las cifras parezcan correctas, activa la aplicación de las reglas y esos mismos umbrales comenzarán a bloquear el tráfico.
Guías relacionadas
- Prueba de cumplimentación del formulario y la nueva guía de inicio rápido al completo
- Los 18 Attack Sensors y sus umbrales predeterminados
- Cuatro métodos de autenticación de dos factores integrados en el núcleo
- Configuración predeterminada de seguridad y privacidad de WordPress que da prioridad al RGPD
Consulta la documentación del complemento de WordPress para ver la referencia completa de la configuración, o echa un vistazo al resto de las guías del complemento ReportedIP Hive. El complemento es público y está disponible para su revisión en GitHub.