OFERTA DE LANÇAMENTO — LIMITADA Das Nest Lifetime 499 € 149 € Garanta já →
KakapoWP KakapoWP
Centro de Ajuda/Security/Proteção do login: limitar tentativas falhas por IP

Proteção do login: limitar tentativas falhas por IP

Aplica-se a: Kakapo Security· 3 min de leitura

A proteção do login conta as tentativas de início de sessão falhadas por endereço IP e recusa o endereço assim que este atinge o limite definido. Só são contadas as tentativas feitas pelo formulário de início de sessão normal; os pedidos por REST ou com palavras-passe de aplicação ficam intocados. Um início de sessão bem-sucedido volta a apagar o contador do endereço.

Definir o limite e a duração do bloqueio

  1. Abre no menu do WordPress a entrada «Kakapo Security» — com a marca branca ativa tem o nome aí definido — e escolhe na barra lateral esquerda, em «Proteção», o item «Proteção do login» (em alemão: „Login-Schutz“).
  2. No cartão «Limite de tentativas falhadas», verifica o interruptor «Limite de login ativo»; por predefinição está ligado.
  3. Em «Tentativas falhadas permitidas», introduz o valor pretendido. São admissíveis 2 a 20, a predefinição é 5.
  4. Em «Duração do bloqueio (minutos)», define a janela de tempo. São admissíveis 1 a 1440 minutos, a predefinição é 15.
  5. Deixa «Mensagem de erro genérica» ligada se o formulário de início de sessão não deve revelar se estava errado o nome de utilizador ou a palavra-passe.
  6. Os endereços bloqueados aparecem mais abaixo, no cartão «Endereços IP bloqueados»; o botão «Desbloquear» levanta um bloqueio de imediato.

Como se conta e se bloqueia

  • A duração do bloqueio é ao mesmo tempo a janela de contagem: se a primeira tentativa falhada for mais antiga, a contagem recomeça do início.
  • Quando o limite é atingido, o endereço é bloqueado durante o mesmo período e o início de sessão é recusado ainda antes da verificação da palavra-passe.
  • A mensagem no endereço bloqueado indica o número de minutos que faltam.
  • A tabela mostra, para cada bloqueio, o endereço, o número de tentativas falhadas e a hora até à qual é válido.
  • Cada bloqueio fica registado como evento no Registo de atividades e desencadeia um e-mail, desde que em «Notificações» (em alemão: „Benachrichtigungen“) esteja ligado o interruptor «Avisar em caso de bloqueio de IP».

Mais dois interruptores no cartão «Mais blindagem do login»

  • «Desativar XML-RPC» desliga a interface XML-RPC. Por predefinição o interruptor está desligado.
  • «Bloquear a enumeração de utilizadores» reencaminha as chamadas com ?author=<id> para a página inicial no caso dos visitantes sem sessão iniciada e remove a rota REST das listas de utilizadores para os anónimos. Por predefinição o interruptor está ligado.
  • Os acessos com sessão iniciada mantêm a rota REST de utilizadores, para que as ligações por palavra-passe de aplicação continuem a funcionar.
Como endereço, o plugin lê REMOTE_ADDR. Atrás de um proxy ou de uma CDN está aí o endereço da estação intermédia — o cabeçalho de reencaminhamento só é avaliado se este filtro o autorizar:
kwpsec_trust_proxy
Este artigo foi útil?