Cuatro métodos de autenticación de dos factores integrados en WordPress, Free
La autenticación de dos factores en WordPress suele ofrecerse como Add-on o como parte de un plan premium. ReportedIP Hive incluye de serie cuatro métodos de autenticación de dos factores —TOTP, Passkeys/WebAuthn, correo electrónico y SMS— de forma gratuita en todos los planes, junto con Recovery Codes y un proceso de restablecimiento de contraseña.
Esta guía aborda los cuatro métodos, explica cómo la «escalera de Rate Limit» impide la adivinación de códigos y aborda la brecha en el flujo de reinicio que la mayoría de los complementos de 2FA dejan sin cubrir.
¿Qué es ReportedIP Hive?
ReportedIP Hive es un completo plugin de seguridad para WordPress: 16 Attack Sensors, el conjunto completo de autenticación de dos factores (2FA) que se describe aquí, bloqueo progresivo e Threat Intelligence de la comunidad con participación voluntaria. Todo el sistema de 2FA es Free y funciona sin conexión. El conjunto completo de funciones de ReportedIP Hive se encuentra en la página del producto.
Los cuatro métodos del núcleo
- TOTP — Códigos RFC 6238, compatibles con Google Authenticator, Authy, 1Password y Microsoft Authenticator. Las claves secretas se cifran cuando están en reposo.
- Passkey / WebAuthn / FIDO2 — Face ID, Touch ID, Windows Hello y YubiKey. Resistente al Phishing, con una implementación propia y sin dependencia de Composer.
- OTP por correo electrónico: un código de 6 dígitos válido durante 10 minutos, con un límite de 3 envíos cada 15 minutos, un tiempo de espera de 60 segundos antes de poder reenviarlo y 5 intentos de verificación por código.
- Código OTP por SMS: a través del servicio de retransmisión de SMS gestionado de reportedIP (plan Professional y superiores), solo en la UE y con un acuerdo de protección de datos (DPA) explícito. Los números de teléfono se cifran en reposo.
Con los cuatro métodos: 10 Recovery Codes de un solo uso (con hash en reposo, con una advertencia de «códigos bajos» cuando quedan 3), Trusted Devices con una caducidad configurable (por defecto, 30 días) y aplicación basada en roles con un periodo de gracia (por defecto, 7 días) y un contador de omisiones.
La «escalera de Rate Limiting» evita tener que adivinar el código
Los códigos de autenticación de 2FA incorrectos siguen la misma escala de etapas que los intentos fallidos de Login: 3 códigos incorrectos → 30 s, 5 → 5 min, 10 → 30 min, 15 → 1 h. El decimoquinto intento fallido a nivel de IP hace que la IP pase a un bloqueo progresivo real, por lo que un atacante que utilice un método de fuerza bruta ya no podrá simplemente esperar a que se agote el tiempo de espera y volver a intentarlo cada hora.
La función de restablecimiento de contraseña que la mayoría de los complementos pasan por alto
El proceso de «contraseña olvidada» de WordPress es un ejemplo clásico de cómo eludir la autenticación de dos factores (2FA): si tu único segundo factor es el correo electrónico, cualquier persona con acceso a tu buzón recibirá tanto el enlace de restablecimiento como la contraseña de un solo uso (OTP) a través del mismo canal. El proceso de restablecimiento de Hive exige un segundo factor que no sea el correo electrónico —autenticador, SMS, Passkey o código de recuperación— antes de aceptar una nueva contraseña. El correo electrónico queda excluido por diseño. Las cuentas cuyo único factor sea el correo electrónico y que no dispongan de Recovery Codes quedan bloqueadas de forma permanente, con una alerta al administrador. Este comportamiento se ajusta a lo establecido en la norma NIST SP 800-63B, apartado 6.1.2.3, y en OWASP ASVS V6.3.
Cómo activarlo
En el paso de autenticación 2FA del Setup Wizard (o en Ajustes → Autenticación de dos factores), activa los métodos que quieras ofrecer, selecciona los roles que deben registrarse y configura el periodo de gracia y el contador de omisiones. Para flujos sin interfaz o personalizados, el reportedip-hive/v1 espacio de nombres REST expone /2fa/challenge, /2fa/verify y /2fa/methods; los administradores de shell pueden ejecutar wp reportedip 2fa reset para desbloquear una cuenta bloqueada.
Guías relacionadas
- Passkeys y WebAuthn: Login en WordPress resistente al Phishing
- Servicio gestionado de reenvío de correo electrónico y SMS Relay para un envío fiable de códigos OTP
- Autenticación de dos factores (2FA) para WooCommerce que se integra en tu tema
Consulta la documentación sobre autenticación para obtener más detalles sobre la configuración, echa un vistazo a las guías completas del complemento ReportedIP Hive o lee el estándar WebAuthn en el W3C.