Aller directement au contenu principalAller directement au pied de page
Plugin de sécurité WordPress · Multisite · Fabriqué en Allemagne

ReportedIP — bloquez les attaques par force brute avant qu'elles n'atteignent WordPress

Réputation IP en temps réel issue d'un réseau communautaire de surveillance des menaces, seize capteurs d'attaques, dont un pare-feu pour applications Web, et une authentification à deux facteurs à quatre méthodes. Noyau open source, relais hébergé dans l'UE, DPA conforme au RGPD — développé et exploité en Allemagne.

Vous préférez héberger vous-même la version gratuite ? Téléchargez Hive sur GitHub: protection locale complète, sans inscription.

Version 2.1.25PHP 8.1+ · WP 5.0–6.9EU-hosted relay · DPA included
Open source · GPL-2.0No telemetryEU-only mail & SMS · DPAMade in GermanyVersion 2.1.25

16 capteurs de détection prêts à l'emploi

Every attack vector that hits a WordPress site has a dedicated sensor with tunable thresholds. None of them require the community network — they all work in Local Shield mode. The table shows the most common ones; the complete list of all 16 sensors, including the Web Application Firewall, is in the plugin documentation.

Capteur Seuil par défaut Ce qu'il capture
Connexions infructueuses 5 / 15 min Protection contre les attaques par force brute sur wp-login, REST et XML-RPC.
Attaque par force brute 5 noms d'utilisateur différents / 10 min Détection, à l'aide de hachages, des attaquants qui testent différentes combinaisons de noms d'utilisateur.
Spam dans les commentaires 5 / 60 min Détection automatique des spams dans les formulaires de commentaires.
Abus via XML-RPC 10 / 60 min amplification par système multicall + suivi séparé des appels répétés via wp.getUsers.
Utilisation abusive des mots de passe des applications 5 / 15 min Tentatives de contournement via REST/XML-RPC visant les mots de passe des applications.
Limitation du débit de l'API REST 240 en mode global / 20 en mode sensible / 5 min Exposition publique de l'API REST avec contournement de l'authentification utilisateur.
Énumération des utilisateurs Premiers blocs de sonde ?author=, /wp-json/wp/v2/users, mentions légales oEmbed.
Scanner / 404 12 / 2 min + démarrage instantané sur les fichiers connus pour être corrompus .env, wp-config.bak, /.git/, les chemins d'accès aux plugins.
Anomalie géographique Première occurrence Le fait de changer de pays ou de continent déclenche une nouvelle demande d'authentification à deux facteurs.
Politique en matière de mots de passe Configurable Longueur, classes de caractères, vérification facultative de l'anonymat k selon HIBP.
Connexion à WooCommerce 5 à 15 min (séparément) Les pages « Mon compte » et « Paiement » sont suivies séparément.
Points de fin de consentement Toujours ignoré Real Cookie Banner, Complianz, Borlabs, CookieYes — intégrés.

Quatre méthodes d'authentification à deux facteurs intégrées au cœur du système

All four methods live in the core. TOTP, Email and WebAuthn work on every plan including Free; SMS delivery runs over our managed EU relay (Professional and up — no Twilio or third-party account needed). Plus 10 single-use recovery codes, trusted-device support (auto-revoked on geo anomaly), and a password-reset gate that requires non-email 2FA before a new password is accepted.

TOTP

Application d'authentification

Codes à durée limitée fonctionnant hors ligne. Compatible avec Google Authenticator, Authy, 1Password et Microsoft Authenticator. Clés cryptées au repos. RFC 6238.

Code à usage unique par e-mail

Code à 6 chiffres

Revenir à la configuration locale wp_mail() Dans Local Shield, bascule vers un relais géré sur Pro+ pour garantir la livraison. Stockage haché à débit limité.

Code OTP par SMS

Managed EU Relay

Delivered over the managed reportedIP relay (Professional and up) — EU-only sub-processor, signed DPA, no Twilio account. Geo-restricted whitelist (29 countries). Phone numbers encrypted.

WebAuthn

Clé d'accès / Clé matérielle

Résistant au phishing. Face ID, Touch ID, Windows Hello, YubiKey. RS256 + ES256, attestation intégrée/aucune attestation. Aucune dépendance externe.

Réinitialisation du mot de passe, sécurisée par l'authentification à deux facteurs (2FA) — pas seulement pour la connexion

Une boîte aux lettres volée ne devrait pas servir de passe-partout pour accéder à votre site WordPress. Hive intègre le processus de récupération de mot de passe perdu au même système d'authentification à deux facteurs (2FA) que la connexion — et le canal de récupération (e-mail) est exclu des méthodes autorisées, car le lien de réinitialisation est lui-même envoyé par e-mail.

Pas de contournement de l'e-mail

Adresse e-mail exclue de la réinitialisation de l'authentification à deux facteurs

Une boîte mail compromise ne peut pas servir de deuxième facteur d'authentification. Le lien de réinitialisation et la confirmation de l'authentification à deux facteurs doivent être envoyés par des canaux différents : TOTP, clé d'accès, SMS ou code de récupération à usage unique.

Défense en profondeur

Hook WordPress en deux étapes

Exécuté deux fois : une fois au chargement du formulaire de réinitialisation, et une fois à password_reset. Une requête POST directe vers le formulaire de réinitialisation sans jeton de vérification renvoie WP_Error immédiatement.

Jeton à usage unique valable 10 minutes

Lié à l'utilisateur + clé + adresse IP

La session de réinitialisation vérifiée est limitée à l'identifiant utilisateur, à la clé de réinitialisation hachée et à l'adresse IP du client hachée. Elle est consommée lors de la première utilisation et expire au bout de 10 minutes.

Partagé avec limitation de connexions

Pas de surface distincte pour l'attaque par force brute

Les tentatives infructueuses de réinitialisation du code de sécurité déclenchent la même limitation de bande passante par adresse IP qui protège déjà wp-login.php. Blocage définitif facultatif pour les comptes disposant uniquement de l'authentification à deux facteurs par e-mail — notification à l'administrateur incluse.

Deux modes de fonctionnement

Par défaut, le réseau est entièrement hors ligne. L'adhésion au réseau communautaire est facultative et n'est jamais obligatoire.

Bouclier local

100 % hors ligne, sans compte

Les 16 capteurs et l'ensemble de la suite d'authentification à deux facteurs fonctionnent localement sur votre propre serveur. Pas d'appels externes, pas de télémétrie, pas de clé API.

  • Les 16 capteurs de détection sont tous actifs
  • 2FA suite: TOTP, Email, WebAuthn (SMS needs the managed relay)
  • Gestion manuelle des listes blanches et des listes noires
  • Aucune dépendance externe

Réglage par défaut après l'installation. Modifiable à tout moment.

Réseau communautaire

Informations sur les menaces en temps réel

Consultation de la réputation des adresses IP avant l'authentification via la base de données publique. Détection des attaques coordonnées sur des milliers de sites. Des rapports anonymisés sont renvoyés, ce qui permet au réseau de s'améliorer à chaque attaque.

  • Consultation de la réputation avant l'authentification
  • Détection des attaques coordonnées
  • Accès au flux d'informations sur les menaces (liste noire alimentée par la communauté)
  • Inscription obligatoire — pas de nom d'utilisateur, pas de contenu de commentaire

Un compte gratuit sur reportedip.de est nécessaire. Gratuit à vie.

La protection de la vie privée dès la conception

Nous nous occupons des détails pour que vous n'ayez pas à justifier votre choix devant un délégué à la protection des données.

Que contiennent réellement les rapports de la communauté ?

Simplement l'adresse IP de l'attaquant, une balise de catégorie de menace (failed_login, comment_spam, etc.), ainsi qu'un horodatage. Pas de noms d'utilisateur, pas de contenu de commentaires, pas de données de requête, pas d'agents utilisateur. Le réseau doit savoir que une adresse IP attaquée, et non comment ou qui. Mail and SMS relay run on EU-only sub-processors under signed DPA.

Compatible avec WooCommerce dès l'installation

Trois niveaux de protection, chacun correspondant au niveau de souscription correspondant : suivi des défaillances pour la formule Free, authentification à deux facteurs (2FA) personnalisée pour la formule Professional, et intégration complète en marque blanche pour Business.

Suivi des échecs de connexion et de paiement — Gratuit

Échecs de connexion des clients sur /my-account/ et les tentatives abusives sur le formulaire de paiement alimentent le même compteur de tentatives de force brute que les tentatives sur wp-login — pour toutes les formules, y compris la version gratuite. Hooks : woocommerce_login_failed et woocommerce_checkout_login_form_failed_login.

Authentification à deux facteurs (2FA) sur l'interface publique de votre boutique en ligne — Version professionnelle

Le deuxième facteur s'applique au sein de votre thème actif. Pas de redirection vers la page wp-login, pas de détournement vers « Connectez-vous à wp-admin pour vérifier ». Libre-service client sur une URL de configuration personnalisable (par défaut reportedip-hive-2fa-setup) — jamais à l'intérieur /wp-admin/. L'état du panier et du processus de paiement est conservé après la redirection ; le cookie d'appareil de confiance est partagé avec le flux wp-login.

Intégration complète — Business

Assistant d'intégration en marque blanche, modèles d'e-mails thématiques et audit des abonnements et adhésions. Les agences proposent Hive sous leur propre marque : les clients ne voient jamais apparaîtreReportedIPavant d'accéder à la page d'escalade du support.

Le prix le plus bas par domaine protégé

Most security plugins are licensed per single site. Hive is licensed per plan — so the more sites you run, the less each one costs. Every price includes 19 % VAT; Enterprise is quoted net (B2B).

Plan Prix Sites € / domaine Points forts
Gratuit 0€ 1 0€ All 16 sensors incl. WAF + 2FA, Local Shield
Professionnel 14,90 € par mois 3 4.97€ Relais de messagerie et SMS géré, mode de renforcement de la sécurité
Business 39 € par mois 15 2.60€ Marque blanche, prise en charge complète de WP-CLI, exportation conforme au RGPD
Entreprise à partir de 663 €/mois (net) illimité AVV personnalisé, intégration dédiée

Pas de paywall pour l'accès à cette information

Chaque capteur et chaque méthode d'authentification à deux facteurs (2FA) sont intégrés au cœur du système open source et restent gratuits. Les formules payantes incluent la gestion de l'envoi d'e-mails et de SMS, des licences multi-sites et des quotas API plus élevés — mais en aucun cas la sécurité elle-même. Le relais fonctionne avec des sous-traitants situés exclusivement dans l'UE, dans le cadre d'un accord de traitement des données (DPA) signé. La facturation annuelle permet d'économiser 17 % (149 €/an pour la formule Professionnelle, 389 €/an pour Business).

Choisissez une formule

The core protection is identical on every tier. Paid plans add managed mail/SMS relay, multi-site licensing and higher API quotas — never the security itself. All prices incl. 19 % VAT.

Des plans pour chaque site

Le plugin Hive est gratuit et open source pour toujours. Les formules payantes incluent un service géré d'authentification à deux facteurs (2FA) par e-mail et SMS, la gestion multisite et des quotas API plus élevés.

Gratuit

Protection locale, gratuite à vie

Gratuit
  • Plugin Hive complet pour utilisation locale — les 16 capteurs d'attaque
  • Pare-feu d'application Web (moteur + ensemble de règles de base OWASP Top 10)
  • Détection des bots vérifiés, blocage des adresses e-mail jetables et piège à commentaires
  • En-têtes de sécurité de base + score de protection et de renforcement
  • Codes de référence des pages de bloc et intégration de MainWP
  • Suite complète d'authentification à deux facteurs (TOTP, e-mail, WebAuthn)
  • 1 000 vérifications d'API par jour
  • 50 rapports par jour
  • 1 nom de domaine
  • Soutien de la communauté

Business

Agences, WooCommerce, marque blanche

389,00 € / anTVA 19 % incluse32,42 € / mois, facturé annuellement
  • Toutes les fonctionnalités de la version Professionnelle
  • 100 000 vérifications API par jour
  • 5 000 rapports par jour
  • 2 500 e-mails d'authentification à deux facteurs (2FA) par mois inclus
  • 75 SMS d'authentification à deux facteurs (2FA) par mois inclus
  • Jusqu'à 15 domaines par licence
  • Besoin de plus de capacité ? Optez pour Business 2×–20× Business l'ensemble des ressources (quota API, authentification à deux facteurs par e-mail/SMS, domaines) est multiplié, avec une remise automatique sur volume
  • Assistant de configuration en marque blanche, pages d'authentification à deux facteurs, modèles d'e-mails
  • Intégration complète de WooCommerce (modèles en marque blanche, audit des abonnements et des adhésions)
  • Journal des événements d'audit : journal du cycle de vie des utilisateurs en mode « ajout seul » (connexions, réinitialisations de mot de passe, changements de rôle, y compris les utilisateurs par intérim) avec exportation au format CSV/JSON
  • Outil d'exportation RGPD
  • Assistance prioritaire, SLA de 12 heures
Commencer l'essai gratuit

Garantie de remboursement de 14 jours. Vous pouvez résilier à tout moment.

Comparer toutes les formules

Comprend les niveaux Contributor et Enterprise, ainsi que le tableau comparatif complet des fonctionnalités.

Vous gérez Hive pour vos clients ?

Conçu pour les indépendants et les agences qui gèrent plusieurs sites WordPress.

  • Une licence couvre 3 sites (version Professionnelle) ou 15 sites (Business) — il ne s'agit pas d'un achat par client
  • Marque blanche : proposez Hive sous votre propre marque — les clients ne verront jamais «ReportedIP(Business)
  • Intégration en masse via WP-CLI et importation/exportation des paramètres de l'environnement de test vers la production
  • Revendez des services de sécurité gérés à un prix de base de 2,60 € par domaine

Prêt à l'emploi en moins de 5 minutes

Pas besoin de Composer, pas d'étape de compilation, pas de dépendances externes. L'assistant d'installation vous guide tout au long du processus.

Télécharger

Téléchargez le fichier ZIP de la dernière version sur la page « Releases » de GitHub. La même version est utilisée pour toutes les formules, de la version gratuite à Business.

Télécharger et activer

Dans l'interface d'administration de WordPress : Plugins → Ajouter → Télécharger un plugin. Sélectionnez le fichier ZIP, puis activez-le. L'assistant de configuration en 10 étapes se lance automatiquement.

Configurer

Sélectionnez « Local Shield » ou « Community Network ». Activez les rôles 2FA. C'est terminé. Mises à jour automatiques via le plugin GitHub Update Checker (PUC v5.6+).

FAQ sur les plugins

Informations spécifiques au plugin WordPress. Pour toute question concernant l'ensemble de la plateforme, consultez la FAQ générale.

Est-ce que cela fonctionne sur un site multisite (réseau WordPress) ?

Oui. Hive s'active à l'échelle du réseau et suit les attaques site par site, avec un partage optionnel de la liste noire globale sur l'ensemble du réseau. La licence multisite (Hive Pro = 3 sites, Business 15 sites) détermine le nombre de sites indépendants pouvant utiliser le relais de messagerie et de SMS géré.

Comment fonctionne le mécanisme de mise à jour automatique ?

Hive est fourni avec le Plugin Update Checker (PUC v5.6+). Ce plugin vérifie les versions publiées sur GitHub toutes les 12 heures. Lorsque vous publiez une nouvelle vX.Y.Z Une fois le tag ajouté, une action GitHub génère le fichier ZIP et le tableau de bord WordPress affiche la mise à jour comme n'importe quel plugin provenant de WordPress.org.

Cela va-t-il ralentir mon site ?

Non. Les compteurs de capteurs utilisent un cache d'objets (Redis si disponible) avec des recherches en quelques millisecondes. Les réponses de l'API de réputation sont mises en cache localement avec prise en charge des ETag afin d'économiser des crédits. Le tableau de bord d'administration se charge à la demande, jamais côté client.

Est-ce compatible avec les plugins de mise en cache (WP Rocket, W3 Total Cache, LiteSpeed) ?

Oui. Toutes les pages d'administration et de connexion des plugins sont automatiquement exclues de la mise en cache. Les vérifications de réputation s'effectuent côté serveur avant le rendu par WordPress ; les pages mises en cache sont donc servies telles quelles. Nous effectuons des tests avec WP Rocket à chaque nouvelle version.

Puis-je exporter les journaux / les adresses IP bloquées ?

Oui. Chaque tableau de liste (IP bloquées, liste blanche, journaux, file d'attente API, grille 2FA) prend en charge l'exportation au format CSV et JSON depuis l'interface d'administration. Les commandes WP-CLI permettent d'effectuer les mêmes opérations à des fins d'automatisation (WP-CLI complet sur Business).

Quelle est la différence entre Hive et Hive Light ?

The Full Edition documented on this page ships via GitHub Releases and is the complete security suite: sixteen sensors incl. a Web Application Firewall, four-method 2FA, multisite, WooCommerce integration, tier-based pricing, managed mail / SMS relay. Hive Light is the focused brute-force login protector on WordPress.org: no 2FA, no tiers, no upsell. Pick one — never install both side-by-side. Light Edition documentation lives at /docs/wordpress-plugin-light/.

Pourquoi deux versions au lieu d'un seul plugin ?

Les directives relatives aux plugins de WordPress.org interdisent les ventes incitatives, les relais gérés payants et les licences multisites à plusieurs niveaux — autant de fonctionnalités sur lesquelles repose l'édition complète. Plutôt que de tronquer l'édition complète pour la faire respecter ces règles, nous publions une édition allégée sur wp.org afin que les utilisateurs occasionnels puissent installer Hive en un clic depuis la section Plugins → Ajouter. Les deux plugins partagent la même équipe de développement, le même modèle de sécurité et l'API Community Network sous-jacente.

Puis-je passer de Hive Light à Hive (Full) ?

Oui. Désactivez Hive Light, installez le fichier ZIP de l'édition complète depuis GitHub, puis activez-la. Les deux éditions utilisent le même wp_reportedip_hive_* préfixe de table ; l'édition complète étend le schéma de manière idempotente et conserve vos tentatives existantes, vos adresses IP bloquées, votre liste blanche et votre file d'attente. Les paramètres sont pour la plupart compatibles : l'édition complète ajoute de nombreuses nouvelles options dont les valeurs par défaut sont identiques à celles de l'édition standard.

Quels contenus sont payants et lesquels restent gratuits ?

The protection is never paywalled: all sixteen sensors are in the open-source core and free forever, on every plan, along with TOTP, email and WebAuthn 2FA; SMS 2FA is delivered over the managed relay on Professional and up. Paid plans (Professional 14.90 €/mo, Business 39 €/mo) add the convenience layer — managed 2FA mail and SMS delivery, multi-site licensing (3 or 15 domains on one licence), higher API quotas, Hardening Mode, white-label and full WP-CLI. All prices incl. 19 % VAT.

Y a-t-il une période d'essai ou une garantie de remboursement ?

Vous pouvez utiliser la version gratuite aussi longtemps que vous le souhaitez. Les formules payantes s'accompagnent d'une garantie de remboursement de 14 jours (conformément à l'article 12 de nos Conditions générales, à l'exclusion des crédits de SMS ou d'e-mails déjà utilisés) et vous pouvez résilier votre abonnement à tout moment depuis le tableau de bord.

Guides des fonctionnalités de ReportedIP

Des guides détaillés sur toutes les fonctionnalités de sécurité de Hive : détecteurs d'attaques, suite d'authentification à deux facteurs, blocage progressif, renseignements sur les menaces et confidentialité.

Sécurisez tous les sites que vous gérez avec Hive Pro

Trois sites pour 14,90 € par mois — gestion de l'authentification à deux facteurs (2FA), licences multi-sites et mode de renforcement de la sécurité. Satisfait ou remboursé sous 14 jours, résiliation possible à tout moment.

Logiciel libre (GPL-2.0)Pas de télémétrieRelais hébergé dans l'UEFabriqué en Allemagne