Zum Hauptinhalt springenZur Fußzeile springen
Veröffentlichungen

Hive Light auf WordPress.org: kostenloser Anmeldeschutz für WordPress

Aktualisiert Patrick Schlesinger
ReportedIP Light – Startseite – WordPress.org-Plugin-Verzeichnis, zwei Betriebsmodi, Anforderungen: WP 6.0+ und PHP 8.1+, GPL-2.0+-Lizenz

ReportedIP Hive Light is now in the official WordPress.org plugin directory. Einmal installieren, einmal umschalten, und fertig wp-login.php verfügt über einen Zähler pro IP-Adresse, eine progressive Sperrleiter und – falls gewünscht – eine Abfrage des Community-Rufs.

Es ist der kleine Bruder von Hive Full: auf eine einzige Funktion reduziert, kostenlos unter der GPL 2.0+, keine Registrierung erforderlich und über denselben Kanal wie die WordPress-Kern-Updates bereitgestellt.

Was Hive Light eigentlich macht

Das Plugin greift auf zwei bekannte WordPress-Aktionen zurück:

  • wp_login_failed erhöht einen atomaren Zähler pro IP-Adresse (keine Race-Conditions bei einem parallelen Passwort-Spray).
  • wp_authenticate_user umgeht bekannte, als unsicher eingestufte IP-Adressen, bevor die WordPress-Kernauthentifizierung ausgeführt wird – der Angreifer gelangt somit nie zur Passwortprüfung.

Sobald der Zähler den von Ihnen festgelegten Schwellenwert überschreitet, wird die IP-Adresse nach einem festgelegten Stufenplan gesperrt: zunächst für 5 Minuten, dann für 15, dann für 30, dann für 24 Stunden, dann für 48 und schließlich für volle 7 Tage. Die Sperrmeldung ist ein reiner HTTP-403-Fehler mit expliziten No-Cache-Headern – WP Rocket, W3 Total Cache, WP Super Cache und LiteSpeed stellen alle die Sperrseite korrekt dar, anstatt ein zwischengespeichertes Anmeldeformular anzuzeigen.

Das ist das gesamte Produkt. Es gibt kein Dashboard, das man erst erlernen muss, keine Policy-Engine, keine KI-Bewertung und keinen Upselling-Bildschirm.

Light oder Full – welche Variante brauchst du eigentlich?

Beide Editionen verfügen über denselben Schutzkern gegen Brute-Force-Angriffe. Die Entscheidung hängt von der Angriffsfläche und den betrieblichen Anforderungen ab. Eine kurze Entscheidungsmatrix:

Wenn Ihre Website … benötigtVerwenden Sie diese Ausgabe
Nur ein Login-Schutz, sonst nichts.Hive Light
Registerkarte „Updates“ auf WordPress.org und keinerlei Konfiguration.Hive Light
Eine Website, die standardmäßig aus rechtlichen Gründen keine externen Endpunkte aufrufen darf.Hive Light (Standardmäßig ist „Local Shield“ eingestellt)
Zwei-Faktor-Authentifizierung (TOTP, E-Mail, SMS, WebAuthn).Bienenstock voll
Schutz vor XML-RPC, REST-Bursts, Kommentar-Spam, 404-Scannern oder Benutzer-Enumeration.Hive Full (16 sensors)
Aktivierung des Multisite-Netzwerks oder 2FA im WooCommerce-Frontend.Bienenstock voll
Verwalteter E-Mail- oder SMS-Relay-Dienst mit Prepaid-Paketen.Hive voll (ab PRO-Stufe)
Hardening-Modus und Erkennung koordinierter Angriffe über mehrere IP-Adressen hinweg.Bienenstock voll

Wenn du dir nicht sicher bist, welche Variante die richtige für dich ist, fang mit „Light“ an. Diese Version läuft sofort, sobald du sie aktivierst, und du kannst später auf „Full“ umsteigen, ohne deine Blocktabelle zu verlieren – beide Versionen nutzen dieselbe wp_reportedip_hive_* Datenbankschema. Die vollständige Übersicht über die Funktionen finden Sie auf der Dokumentationsseite zu Hive Light.

Wie die Privatsphäre standardmäßig gewährleistet wird

Standardmäßig läuft Hive Light im „Local Shield“- Modus. Jeder Zähler, jede Blockierungsentscheidung und jeder Metadaten-Schreibvorgang findet auf Ihrem eigenen Server statt. Es gibt keinerlei ausgehende HTTP-Anfragen – das Plugin weiß buchstäblich nichts von reportedip.de, es sei denn, Sie weisen es dazu an.

Wenn Sie sich dafür entscheiden, Gemeinschaftsnetzwerk Modus mit einem kostenlosen Zugangsschlüssel für die Community, führt das Plugin zusätzlich zwei weitere Aufgaben aus: Es gleicht die Quell-IP bei Anmeldeversuchen mit der Reputationsdatenbank der Community ab und stellt gesperrte IPs in eine Warteschlange, um sie im Rahmen eines 15-minütigen Cron-Laufs an das Netzwerk zu melden. Die Nutzlast besteht ausschließlich aus der IP-Adresse, einer SHA-256 Hash des eingegebenen Benutzernamens, gesalzen mit wp_salt(), eine Kategorie für ganzzahlige Ereignisse und den Zeitstempel. Benutzernamen, Passwörter, Domainnamen, Kopfzeilen und Verkehrsdaten im Klartext verlassen Ihren Server zu keinem Zeitpunkt.

Rechtsgrundlage für die Verarbeitung personenbezogener Daten ist Art. 6 Abs. 1 Buchstabe f DSGVO – berechtigtes Interesse an der Netz- und Informationssicherheit. Über die Registerkarten „Verbindung“, „Schutz“ und „Datenschutz“ in den Plugin-Einstellungen werden alle externen Aufrufe angezeigt, und Sie können jeden einzelnen davon separat deaktivieren.

Installieren

  1. Gehen Sie in WP-Admin zu „Plugins“ → „Neu hinzufügen “ und suchen Sie nach ReportedIP Light“.
  2. Klicken Sie auf „Jetzt installieren“ und anschließend auf „Aktivieren“.
  3. Öffnen Sie ReportedIP Light“ → „Einstellungen“ und sehen Sie sich die Registerkarten „Verbindung“, „Schutz“ und „Datenschutz“ an. „Local Shield“ schützt das Anmeldeformular zu diesem Zeitpunkt bereits – im Normalfall müssen Sie nichts weiter tun.

Updates werden über den üblichen WordPress.org-Kanal bereitgestellt. Die vollständige Distribution ist unter wordpress.reportedip zu finden.

Für Entwickler

Hive Light ist filterfreundlich. Die vier Hooks, die Sie wahrscheinlich am meisten brauchen, sind:

  • reportedip_hive_is_whitelisted — Umgehen Sie alle IP-Adressen, denen Sie bedingungslos vertrauen (CI-Runner, Überwachungssonden, Ihr Büro-Netzwerk).
  • reportedip_hive_get_client_ip — Überschreiben Sie den IP-Resolver, wenn Sie sich hinter einem Reverse-Proxy befinden, der über die unterstützten Header hinausgeht.
  • reportedip_hive_event_category_map — Ereigniskategorien neu zuordnen, bevor sie an den Community-Endpunkt gemeldet werden.
  • reportedip_hive_api_endpoint — Verweisen Sie auf eine selbst gehostete Instanz reportedip anstelle von reportedip.de.

Der Quellcode ist auf GitHub unter github.reportedip verfügbar. Issues und Pull-Anfragen sind willkommen.

Verwenden Sie bereits Hive Full?

„Skip Light — Full“ ist eine strikte Obermenge und nutzt dieselben Datenbanktabellen. Wenn Sie über die Versionshinweise zu Hive 2.0.15 hierher gelangt sind, ist dies die richtige Version für Sie. „Light“ richtet sich an die WordPress.org-Nutzer, die lediglich einen Anmeldeschutz benötigen und sonst nichts: geringerer Platzbedarf des Plugins, geringerer kognitiver Aufwand.

Hive Light von WordPress.org herunterladen →

Eine Antwort hinterlassen

Ihre E-Mail-Adresse wird nicht veröffentlicht. Pflichtfelder sind mit * gekennzeichnet

Bitte füllen Sie dieses Feld aus
Bitte füllen Sie dieses Feld aus
Bitte gib eine gültige E-Mail-Adresse ein.
Sie müssen den Bedingungen zustimmen, um fortzufahren