Proteção do login: limitar tentativas falhas por IP
A proteção do login conta as tentativas de início de sessão falhadas por endereço IP e recusa o endereço assim que este atinge o limite definido. Só são contadas as tentativas feitas pelo formulário de início de sessão normal; os pedidos por REST ou com palavras-passe de aplicação ficam intocados. Um início de sessão bem-sucedido volta a apagar o contador do endereço.
Definir o limite e a duração do bloqueio
- Abre no menu do WordPress a entrada «Kakapo Security» — com a marca branca ativa tem o nome aí definido — e escolhe na barra lateral esquerda, em «Proteção», o item «Proteção do login» (em alemão: „Login-Schutz“).
- No cartão «Limite de tentativas falhadas», verifica o interruptor «Limite de login ativo»; por predefinição está ligado.
- Em «Tentativas falhadas permitidas», introduz o valor pretendido. São admissíveis 2 a 20, a predefinição é 5.
- Em «Duração do bloqueio (minutos)», define a janela de tempo. São admissíveis 1 a 1440 minutos, a predefinição é 15.
- Deixa «Mensagem de erro genérica» ligada se o formulário de início de sessão não deve revelar se estava errado o nome de utilizador ou a palavra-passe.
- Os endereços bloqueados aparecem mais abaixo, no cartão «Endereços IP bloqueados»; o botão «Desbloquear» levanta um bloqueio de imediato.
Como se conta e se bloqueia
- A duração do bloqueio é ao mesmo tempo a janela de contagem: se a primeira tentativa falhada for mais antiga, a contagem recomeça do início.
- Quando o limite é atingido, o endereço é bloqueado durante o mesmo período e o início de sessão é recusado ainda antes da verificação da palavra-passe.
- A mensagem no endereço bloqueado indica o número de minutos que faltam.
- A tabela mostra, para cada bloqueio, o endereço, o número de tentativas falhadas e a hora até à qual é válido.
- Cada bloqueio fica registado como evento no Registo de atividades e desencadeia um e-mail, desde que em «Notificações» (em alemão: „Benachrichtigungen“) esteja ligado o interruptor «Avisar em caso de bloqueio de IP».
Mais dois interruptores no cartão «Mais blindagem do login»
- «Desativar XML-RPC» desliga a interface XML-RPC. Por predefinição o interruptor está desligado.
- «Bloquear a enumeração de utilizadores» reencaminha as chamadas com ?author=<id> para a página inicial no caso dos visitantes sem sessão iniciada e remove a rota REST das listas de utilizadores para os anónimos. Por predefinição o interruptor está ligado.
- Os acessos com sessão iniciada mantêm a rota REST de utilizadores, para que as ligações por palavra-passe de aplicação continuem a funcionar.
kwpsec_trust_proxy