Login bloqueado após tentativas falhas
Bastam cinco tentativas falhadas e a página de login recusa o teu próprio endereço. Com isso, o plugin Security trava as tentativas de força bruta — de vez em quando também atinge o operador do site. O bloqueio expira sozinho e pode ainda ser levantado à mão.
Como a reconheces
Em vez da mensagem de erro habitual, na página de login aparece: «Acesso temporariamente bloqueado. Demasiadas tentativas falhadas a partir do teu endereço. Tenta novamente dentro de cerca de X minuto(s).» O número indicado é o tempo que falta realmente. No Registo de atividades fica sobre isso uma entrada com o endereço, o número de tentativas falhadas, a duração do bloqueio e o nome de utilizador afetado.
Levantar o bloqueio
- Inicia sessão a partir de outra ligação — o bloqueio vale por endereço IP.
- Abre no menu do WordPress a entrada «Kakapo Security».
- Muda, à esquerda, no grupo «Proteção», para «Proteção do login» (em alemão: „Login-Schutz“).
- Procura a tabela «Endereços IP bloqueados» com as colunas «Endereço IP», «Tentativas falhadas» e «Bloqueado até».
- Clica em «Desbloquear» na linha em questão.
Definir os limites
- «Limite de login ativo» vem ligado de fábrica
- «Tentativas falhadas permitidas» — predefinição 5, ajustável entre 2 e 20
- «Duração do bloqueio (minutos)» — predefinição 15, ajustável entre 1 e 1440; o mesmo valor é também a janela de tempo em que as tentativas falhadas são contadas
- Só são contadas as tentativas falhadas através do formulário de login normal; os acessos REST e as palavras-passe de aplicação ficam intocados
- Um início de sessão bem-sucedido limpa o contador desse endereço
Outros obstáculos antes do backend
Se em «Dois fatores» (em alemão: „Zwei-Faktor“) o interruptor «2FA globalmente ativo» estiver ligado, o plugin exige, depois da palavra-passe correta, um código de seis dígitos enviado para o e-mail da conta — mas apenas nas contas para as quais o 2FA está ligado na tabela «Administradores». Se não chegar nenhum e-mail, o caminho acaba aí; para isso, o cartão apresenta a linha «Envio de e-mail (wp_mail)». O código é válido durante 10 minutos e as mensagens correspondentes são «Código de confirmação expirado. Inicia sessão novamente.» e «Demasiadas tentativas falhadas com o código de confirmação. Inicia sessão novamente.»