Ir al contenido principalIr al pie de página
Plugin de seguridad para WordPress · Multisitio · Fabricado en Alemania

ReportedIP : detén los ataques de fuerza bruta antes de que lleguen a WordPress

Reputación de IP en tiempo real procedente de una red comunitaria de amenazas, dieciséis sensores de ataque —incluido un cortafuegos de aplicaciones web— y autenticación de dos factores con cuatro métodos. Núcleo de código abierto, servidor de retransmisión alojado en la UE, DPA compatible con el RGPD: desarrollado y gestionado en Alemania.

¿Prefieres alojar tú mismo la edición gratuita? Descarga Hive en GitHub: protección local total, sin necesidad de registrarse.

Version 2.1.25PHP 8.1+ · WP 5.0–6.9EU-hosted relay · DPA included
Open source · GPL-2.0No telemetryEU-only mail & SMS · DPAMade in GermanyVersion 2.1.25

16 sensores de detección incluidos

Every attack vector that hits a WordPress site has a dedicated sensor with tunable thresholds. None of them require the community network — they all work in Local Shield mode. The table shows the most common ones; the complete list of all 16 sensors, including the Web Application Firewall, is in the plugin documentation.

Sensor Umbral predeterminado Lo que atrapa
Inicios de sesión fallidos 5 / 15 mín. Protección contra ataques de fuerza bruta en wp-login, REST y XML-RPC.
Ataque de contraseñas 5 nombres de usuario diferentes / 10 min Detección basada en hash de atacantes que van cambiando de nombre de usuario.
Comentarios spam 5 / 60 mín. Detección automática de spam en los formularios de comentarios.
Uso indebido de XML-RPC 10 / 60 mín. Amplificación de llamadas múltiples del sistema + usuarios de wp.getUsers repetidos, registrados por separado.
Uso indebido de las contraseñas de las aplicaciones 5 / 15 mín. Intentos de eludir la seguridad mediante REST/XML-RPC para acceder a las contraseñas de las aplicaciones.
Límite de solicitudes de la API REST 240 global / 20 sensible / 5 min Ataque de saturación REST público con elusión de la autenticación de usuario.
Enumeración de usuarios Primeros bloques de sonda ?author=, /wp-json/wp/v2/users, aviso legal de oEmbed.
Escáner / 404 12 / 2 min + activación instantánea en caso de fallo conocido .env, wp-config.bak, /.git/, rutas de los plugins.
Anomalía geográfica Primera aparición Cambiar de país o continente activa una nueva solicitud de autenticación de dos factores.
Política de contraseñas Configurable Longitud, clases de caracteres, comprobación opcional de k-anonimato según HIBP.
Inicio de sesión en WooCommerce 5 / 15 min (por separado) Las páginas «Mi cuenta» y «Finalizar compra» se registran de forma independiente.
Puntos finales de consentimiento Siempre se ha pasado por alto Real Cookie Banner, Complianz, Borlabs, CookieYes: integrados de serie.

Cuatro métodos de autenticación de dos factores en el núcleo

All four methods live in the core. TOTP, Email and WebAuthn work on every plan including Free; SMS delivery runs over our managed EU relay (Professional and up — no Twilio or third-party account needed). Plus 10 single-use recovery codes, trusted-device support (auto-revoked on geo anomaly), and a password-reset gate that requires non-email 2FA before a new password is accepted.

TOTP

Aplicación de autenticación

Códigos temporales que funcionan sin conexión. Compatible con Google Authenticator, Authy, 1Password y Microsoft Authenticator. Secretos cifrados en reposo. RFC 6238.

Código de un solo uso por correo electrónico

Código de 6 dígitos

Recurre a la configuración local wp_mail() En Local Shield, se cambia al relé gestionado de Pro+ para garantizar la entrega. Almacenamiento con límite de velocidad y cifrado mediante hash.

Código OTP por SMS

Managed EU Relay

Delivered over the managed reportedIP relay (Professional and up) — EU-only sub-processor, signed DPA, no Twilio account. Geo-restricted whitelist (29 countries). Phone numbers encrypted.

WebAuthn

Clave de acceso / Llave física

Resistente al phishing. Face ID, Touch ID, Windows Hello, YubiKey. RS256 + ES256, certificación empaquetada/sin certificación. Sin dependencias externas.

Restablecimiento de contraseña, protegido por la autenticación de dos factores (2FA); no solo para el inicio de sesión

Un buzón robado no debería servir como llave maestra para tu sitio de WordPress. Hive integra el proceso de recuperación de contraseña perdida con el mismo filtro de autenticación de dos factores (2FA) que el inicio de sesión, y el canal de recuperación (correo electrónico) queda excluido de los métodos válidos, ya que el enlace de restablecimiento se envía precisamente por correo electrónico.

No se permite el envío directo de correos electrónicos

Correo electrónico excluido del restablecimiento de la autenticación de dos factores

Un buzón de correo comprometido no puede utilizarse como segundo factor. El enlace de restablecimiento y la confirmación de la autenticación de dos factores deben recibirse a través de canales diferentes: TOTP, clave de acceso, SMS o un código de recuperación de un solo uso.

Defensa en profundidad

Gancho de WordPress de dos etapas

Se ejecuta dos veces: una cuando se carga el formulario de restablecimiento y otra en password_reset. Una solicitud POST directa al formulario de restablecimiento sin un token verificado devuelve WP_Error de inmediato.

Token de un solo uso con una validez de 10 minutos

Vinculado al usuario + clave + IP

El transitorio de reinicio verificado se limita al ID de usuario, la clave de reinicio con hash y la dirección IP del cliente con hash. Se consume en el primer uso y caduca a los 10 minutos.

Compartido con limitación de accesos

No hay una superficie específica para el ataque de fuerza bruta

Los intentos fallidos de restablecimiento de la contraseña activan el mismo límite de tráfico de IP que ya protege wp-login.php. Bloqueo automático opcional para cuentas que solo dispongan de autenticación de dos factores por correo electrónico — incluye notificación al administrador.

Dos modos de funcionamiento

La configuración predeterminada es estar completamente desconectado. La red comunitaria es opcional y nunca obligatoria.

Escudo local

100 % sin conexión, sin necesidad de crear una cuenta

Los 16 sensores y el conjunto completo de autenticación de dos factores se ejecutan localmente en tu propio servidor. Sin llamadas externas, sin telemetría, sin clave API.

  • Los 16 sensores de detección están activos
  • 2FA suite: TOTP, Email, WebAuthn (SMS needs the managed relay)
  • Gestión manual de listas blancas y listas negras
  • Sin dependencias externas

Configuración predeterminada tras la instalación. Se puede cambiar en cualquier momento.

Red comunitaria

Información sobre amenazas en tiempo real

Consultas de reputación de IP previas a la autorización en la base de datos pública. Detección de ataques coordinados en miles de sitios web. Se envían informes anonimizados, de modo que cada ataque contribuye a que la red sea más inteligente.

  • Consulta de reputación previa a la autenticación
  • Detección de ataques coordinados
  • Acceso al servicio de información sobre amenazas (lista negra gestionada por la comunidad)
  • Solo con suscripción expresa: sin nombres de usuario ni contenido en los comentarios

Es necesario tener una cuenta gratuita en reportedip.de. Gratuita para siempre.

Privacidad desde el diseño

Nosotros nos ocupamos de los detalles para que tú no tengas que justificar tu decisión ante un delegado de protección de datos.

Qué contienen realmente los informes de la comunidad

Solo la dirección IP del atacante, una etiqueta de categoría de amenaza (failed_login, comment_spam, etc.), y una marca de tiempo. Sin nombres de usuario, sin el contenido de los comentarios, sin el contenido de las solicitudes, sin agentes de usuario. La red necesita saber que una dirección IP atacada, no cómo o quién. Mail and SMS relay run on EU-only sub-processors under signed DPA.

Compatible con WooCommerce desde el primer momento

Tres niveles de protección, cada uno en el plan correspondiente: seguimiento de fallos en el plan Free, autenticación de dos factores (2FA) personalizada en el plan Professional e integración completa de marca blanca en Business.

Seguimiento de errores en el inicio de sesión y el proceso de pago — Gratis

Inicios de sesión fallidos de los clientes en /my-account/ y los intentos de suplantación en el formulario de pago alimentan el mismo contador de ataques de fuerza bruta que los intentos de inicio de sesión en wp-login, en todos los planes, incluido el gratuito. Hooks: woocommerce_login_failed y woocommerce_checkout_login_form_failed_login.

Autenticación de dos factores (2FA) en la interfaz de tu tienda — Profesional

El segundo factor se integra en tu tema activo. Sin wp-login-bouncer, sin el desvío de «inicia sesión en wp-admin para verificar». Autoservicio para clientes en una URL de acceso configurable (por defecto reportedip-hive-2fa-setup) — nunca en el interior /wp-admin/. El estado del carrito y del proceso de pago se mantiene tras la redirección; la cookie de dispositivo de confianza se comparte con el flujo de inicio de sesión de WordPress.

Integración total — Business

Asistente de incorporación de marca blanca, plantillas de correo personalizadas y auditoría de suscripciones y afiliaciones. Las agencias ofrecen Hive bajo su propia marca; los clientes nunca venReportedIPhasta que llegan a la página de escalado de incidencias.

El precio más bajo por dominio protegido

Most security plugins are licensed per single site. Hive is licensed per plan — so the more sites you run, the less each one costs. Every price includes 19 % VAT; Enterprise is quoted net (B2B).

Plan Precio Sitios web € por dominio Aspectos destacados
Gratis 0€ 1 0€ All 16 sensors incl. WAF + 2FA, Local Shield
Profesional 14,90 € al mes 3 4.97€ Servicio gestionado de reenvío de correo electrónico y SMS, modo de refuerzo de seguridad
Business 39 € al mes 15 2.60€ Marca blanca, compatibilidad total con WP-CLI, exportación conforme al RGPD
Empresa desde 663 € al mes (netos) ilimitado AVV personalizado, incorporación dedicada

Sin muro de pago para el acceso a la información

Todos los sensores y todos los métodos de autenticación de dos factores (2FA) se integran en el núcleo de código abierto y siguen siendo gratuitos. Los planes de pago incluyen el envío gestionado de correos electrónicos y SMS, licencias para múltiples sitios y mayores cuotas de API, pero nunca la seguridad en sí misma. El servicio de retransmisión se ejecuta en subprocesadores ubicados exclusivamente en la UE, sujetos a un acuerdo de tratamiento de datos (DPA) firmado. La facturación anual supone un ahorro del 17 % (149 € al año para el plan Professional, 389 € al año Business).

Elige un plan

The core protection is identical on every tier. Paid plans add managed mail/SMS relay, multi-site licensing and higher API quotas — never the security itself. All prices incl. 19 % VAT.

Planes para cada sitio

El plugin Hive es gratuito y de código abierto para siempre. Los planes de pago incluyen un servicio gestionado de autenticación de dos factores (2FA) por correo electrónico y SMS, gestión multisitio y mayores cuotas de API.

Gratis

Protección local, gratis para siempre

Gratis
  • Complemento Hive local completo: los 16 sensores de ataque
  • Cortafuegos de aplicaciones web (motor + conjunto de reglas de referencia OWASP Top 10)
  • Detección de bots verificados, bloqueo de correos electrónicos desechables y trampa para comentarios
  • Encabezados de seguridad básicos + puntuación de protección y refuerzo
  • Códigos de referencia de páginas de bloques e integración con MainWP
  • Conjunto completo de autenticación de dos factores (TOTP, correo electrónico, WebAuthn)
  • 1.000 comprobaciones de API al día
  • 50 informes al día
  • 1 dominio
  • Apoyo de la comunidad

Business

Agencias, WooCommerce, marca blanca

389,00 € al año(19 % de IVA incluido)32,42 € / mes, facturado anualmente
  • Todo lo incluido en la versión Professional
  • 100 000 comprobaciones de API al día
  • 5.000 informes al día
  • 2.500 correos electrónicos de autenticación de dos factores al mes incluidos
  • 75 SMS de autenticación de dos factores al mes incluidos
  • Hasta 15 dominios por licencia
  • ¿Necesitas más capacidad? Contrata el plan «2×–20× Business todo el paquete (cuota de API, autenticación de dos factores por correo electrónico/SMS, dominios) se multiplica, con un descuento automático por volumen
  • Asistente de configuración de marca blanca, páginas de autenticación de dos factores, plantillas de correo electrónico
  • Integración completa con WooCommerce (plantillas de marca blanca, auditoría de suscripciones y membresías)
  • Registro de eventos de auditoría: registro del ciclo de vida del usuario de solo adición (inicios de sesión, restablecimientos de contraseña, cambios de rol, incluido el usuario suplente) con exportación a CSV/JSON
  • Herramienta de exportación del RGPD
  • Asistencia prioritaria, acuerdo de nivel de servicio (SLA) de 12 horas
Empieza tu prueba gratuita

Garantía de devolución del dinero de 14 días. Cancela en cualquier momento.

Compara todos los planes

Incluye los planes «Contributor» y «Enterprise», además de la tabla comparativa completa de funciones.

¿Utilizas Hive para tus clientes?

Diseñado para autónomos y agencias que gestionan más de un sitio web de WordPress.

  • Una licencia cubre 3 equipos (Professional) o 15 equipos (Business); no es necesario realizar una compra por cada cliente
  • Marca blanca: distribuye Hive bajo tu propia marca; los clientes nunca veránReportedIP(Business)
  • Incorporación masiva mediante WP-CLI, además de importación/exportación de la configuración de staging a producción
  • Revenda servicios de seguridad gestionados a un precio base de 2,60 € por dominio

Listo para funcionar en menos de 5 minutos

Sin Composer, sin pasos de compilación, sin dependencias externas. El asistente de configuración te guía en todo el proceso.

Descargar

Descarga el archivo ZIP de la última versión desde GitHub Releases. La misma versión se utiliza para todos los planes, desde el gratuito hasta Business.

Subir y activar

En el panel de administración de WordPress: Plugins → Añadir nuevo → Subir plugin. Selecciona el archivo ZIP y actívalo. El asistente de configuración de 10 pasos se iniciará automáticamente.

Configurar

Selecciona «Local Shield» o «Community Network». Activa las funciones de autenticación de dos factores (2FA). Listo. Actualizaciones automáticas a través del GitHub Plugin Update Checker (PUC v5.6+).

Preguntas frecuentes sobre el complemento

Información específica sobre el plugin de WordPress. Para preguntas generales sobre la plataforma, consulta las preguntas frecuentes.

¿Funciona en multisitio (red de WordPress)?

Sí. Hive se activa en toda la red y realiza un seguimiento de los ataques por sitio, con la posibilidad de compartir una lista de bloqueos global en toda la red. La licencia multisitio (Hive Pro = 3 sitios, Business 15 sitios) determina el número de sitios independientes que pueden utilizar el servicio gestionado de reenvío de correo electrónico y SMS.

¿Cómo funciona el mecanismo de actualización automática?

Hive incluye el Plugin Update Checker (PUC v5.6+). El complemento comprueba las versiones de GitHub cada 12 horas. Cuando subes una nueva vX.Y.Z Una vez añadida la etiqueta, una acción de GitHub genera el archivo ZIP y el panel de control de WordPress muestra la actualización como si se tratara de cualquier plugin de WordPress.org.

¿Ralentizará mi sitio web?

No. Los contadores de sensores utilizan una caché de objetos (Redis, cuando está disponible) con búsquedas en milisegundos. Las respuestas de la API de reputación se almacenan en caché localmente con compatibilidad con ETag para ahorrar créditos. El panel de administración se carga bajo demanda, nunca en el front-end.

¿Es compatible con los plugins de almacenamiento en caché (WP Rocket, W3 Total Cache, LiteSpeed)?

Sí. Todas las páginas de administración y de inicio de sesión de los plugins se excluyen automáticamente del caché de páginas. Las consultas de reputación se realizan en el servidor antes de que WordPress las muestre, por lo que las páginas almacenadas en caché se sirven sin modificaciones. Realizamos pruebas con WP Rocket en cada lanzamiento.

¿Puedo exportar los registros o las direcciones IP bloqueadas?

Sí. Todas las tablas de listas (IP bloqueadas, Lista blanca, Registros, Cola de API, Cuadrícula de 2FA) admiten la exportación a CSV y JSON desde la interfaz de usuario de administración. Los comandos de WP-CLI permiten realizar las mismas operaciones de forma automatizada (WP-CLI completo en Business).

¿Cuál es la diferencia entre Hive y Hive Light?

The Full Edition documented on this page ships via GitHub Releases and is the complete security suite: sixteen sensors incl. a Web Application Firewall, four-method 2FA, multisite, WooCommerce integration, tier-based pricing, managed mail / SMS relay. Hive Light is the focused brute-force login protector on WordPress.org: no 2FA, no tiers, no upsell. Pick one — never install both side-by-side. Light Edition documentation lives at /docs/wordpress-plugin-light/.

¿Por qué dos versiones en lugar de un solo complemento?

Las directrices para plugins de WordPress.org prohíben las ventas adicionales, los servidores gestionados de pago y las licencias multisitio por niveles, todas ellas características en las que se basa la Edición Completa. En lugar de recortar la Edición Completa para adaptarla a esas normas, publicamos una Edición Ligera específica en wp.org para que los usuarios ocasionales puedan instalar Hive con un solo clic desde «Plugins» → «Añadir nuevo». Ambos plugins comparten autoría, modelo de seguridad y la API de Community Network subyacente.

¿Puedo pasar de Hive Light a Hive (Full)?

Sí. Desactiva Hive Light, instala el archivo ZIP de la edición completa desde GitHub y, a continuación, actívalo. Ambas ediciones utilizan el mismo wp_reportedip_hive_* prefijo de tabla; la Edición Completa amplía el esquema de forma idempotente y conserva tus intentos existentes, las direcciones IP bloqueadas, la lista blanca y la cola. La configuración es en su mayor parte compatible: la Edición Completa añade muchas opciones nuevas que, por defecto, adoptan los mismos valores.

¿Qué contenidos son de pago y cuáles siguen siendo gratuitos?

The protection is never paywalled: all sixteen sensors are in the open-source core and free forever, on every plan, along with TOTP, email and WebAuthn 2FA; SMS 2FA is delivered over the managed relay on Professional and up. Paid plans (Professional 14.90 €/mo, Business 39 €/mo) add the convenience layer — managed 2FA mail and SMS delivery, multi-site licensing (3 or 15 domains on one licence), higher API quotas, Hardening Mode, white-label and full WP-CLI. All prices incl. 19 % VAT.

¿Hay un periodo de prueba o una garantía de devolución del dinero?

Puedes utilizar la versión gratuita sin límite de tiempo. Los planes de pago incluyen una garantía de devolución del dinero de 14 días (según el artículo 12 de nuestras Condiciones, excluyendo los créditos de SMS o paquetes de correo ya utilizados) y puedes cancelarlos en cualquier momento desde el panel de control.

Guías de funciones de ReportedIP

Guías detalladas sobre todas las funciones de seguridad de Hive: sensores de ataques, el conjunto de medidas de autenticación de dos factores (2FA), bloqueo progresivo, inteligencia sobre amenazas y privacidad.

Protege todos los sitios web que administras con Hive Pro

Tres sitios web por 14,90 € al mes: gestión de la autenticación de dos factores (2FA), licencias para múltiples sitios web y modo de refuerzo de seguridad. Garantía de devolución del dinero de 14 días; se puede cancelar en cualquier momento.

Código abierto (GPL-2.0)Sin telemetríaRelé alojado en la UEFabricado en Alemania