Popis
Omezte počet možných pokusů o přihlášení jak prostřednictvím běžného přihlášení, tak pomocí souborů cookies pro ověření.
Ve výchozím nastavení WordPress umožňuje neomezený počet pokusů o přihlášení buď prostřednictvím přihlašovací stránky, nebo odesláním speciálních souborů cookie. To umožňuje relativně snadné prolomení hesel (nebo hashů) hrubou silou.
Limit Login Attempts blocks an Internet address from making further attempts after a specified limit on retries is reached, making a brute-force attack difficult or impossible.
Vlastnosti a nastavení
- Omezit počet pokusů o opakování při přihlášení (pro každou IP adresu). Plně přizpůsobitelné
- Omezit počet pokusů o přihlášení pomocí souborů auth cookies stejným způsobem.
- Informuje uživatele o zbývajících opakovaných pokusech nebo době uzamčení na přihlašovací stránce
- Volitelné protokolování, volitelné e-mailové upozornění
- Zpracovává server za reverzním proxy serverem
- It is possible to whitelist IPs using a filter. But you probably shouldn’t. 🙂
Překlady: bulharština, brazilská portugalština, čínština (tradiční), čeština, finština, francouzština, maďarština, němčina, nizozemština, norština, perština, rumunština, ruština, španělština, švédština, turečtina, katalánština
Plugin používá jen standardní akce a filtry.
Snímky obrazovky



Instalace
- Stáhněte a rozbalte soubory pluginu do adresáře wp-content/plugin.
- Aktivujte plugin prostřednictvím administračního rozhraní WordPressu.
- V případě potřeby upravte nastavení na stránce možností. Pokud je váš server umístěn za reverzním proxy serverem, nezapomeňte toto nastavení změnit.
Pokud máte nějaké dotazy nebo problémy, napište prosím sem: https://wordpress.org/tags/limit-login-attempts
Nejčastější dotazy
-
Proč při úspěšném přihlášení neresetovat neúspěšné pokusy?
-
This is very much by design. Otherwise you could brute force the „admin“ password by logging in as your own user every 4th attempt.
-
What is this option about site connection and reverse proxy?
-
Reverzní proxy server je server mezi webem a internetem (může zajišťovat ukládání do mezipaměti nebo vyrovnávání zátěže). Díky tomu je zjištění správné IP adresy klienta, který má být blokován, o něco složitější.
Výchozí volba NENÍ za proxy serverem – což by měl být zcela běžný případ.
-
Jak zjistím, zda se můj web nachází za reverzním proxy serverem?
-
You probably are not or you would know. We show a pretty good guess on the option page. Set the option using this unless you are sure you know better.
-
Can I whitelist my IP so I don’t get locked out?
-
Nejprve zvažte, jestli to opravdu potřebujete. Obecně platí, že není dobré mít výjimky z bezpečnostních zásad.
Nyní je k dispozici filtr, který to umožňuje: „limit_login_whitelist_ip“.
Příklad:
function my_ip_whitelist($allow, $ip) {
return ($ip == ‚my-ip‘) ? true : $allow;
}
add_filter(‚limit_login_whitelist_ip‘, ‚my_ip_whitelist‘, 10, 2);Note that we still do notification and logging as usual. This is meant to allow you to be aware of any suspicious activity from whitelisted IPs.
-
Zamkl jsem se při testování, co mám dělat?
-
Buď počkejte, nebo:
If you know how to edit / add to PHP files you can use the IP whitelist functionality described above. You should then use the „Restore Lockouts“ button on the plugin settings page and remove the whitelist function again.
Pokud máte FTP / SSH přístup k webu přejmenujte soubor „wp-content/plugins/limit-login-attempts/limit-login-attempts.php“ pro deaktivaci pluginu.
Pokud máte přístup k databázi (například prostřednictvím phpMyAdmin), můžete v tabulce možností WordPressu zrušit volbu limit_login_lockouts. Ve výchozím nastavení by to fungovalo: „UPDATE wp_options SET option_value = “ WHERE option_name = ‚limit_login_lockouts’“
Recenze
Autoři
Limit Login Attempts je otevřený software. Následující lidé přispěli k vývoji tohoto pluginu.
SpolupracovníciPlugin „Limit Login Attempts“ byl přeložen do 36 jazyků. Děkujeme všem překladatelům za jejich pomoc.
Přeložte “Limit Login Attempts” do svého jazyka.
Zajímá vás vývoj?
Prohledejte kód, podívejte se do SVN repozitáře, nebo se přihlaste k odběru protokolu vývoje pomocí RSS.
Přehled změn
1.7.2
Bezpečnostní opravy.
1.7.1
Tato verze opravuje bezpečnostní chybu ve verzích 1.6.2 a 1.7.0. Okamžitě proveďte aktualizaci.
„Auth cookies“ jsou speciální soubory cookie nastavené při přihlášení, které vás ověřují v systému. WordPress si tak „pamatuje“, že jste přihlášeni mezi jednotlivými načteními stránek.
Během uzamčení by se měly vymazat, ale změna v 1.6.2 to narušila. Umožnila útočníkovi, aby se během uzamčení pokoušel prolomit tyto soubory cookie.
Blokování pokusů o přihlášení běžným heslem stále fungovalo, jak mělo, a zdá se, že všechny pokusy o přihlášení pomocí „auth cookie“ se stále zaznamenávaly.
Teoreticky je „auth cookie“ poměrně odolný proti útoku hrubou silou. Obsahuje kryptografický hash uživatelského hesla a obtížnost jeho prolomení není založena na síle hesla, ale na použitých kryptografických operacích a délce hodnoty hashe. Teoreticky by prolomení tohoto hashe mělo trvat mnoho let. Protože teorie a praxe se ne vždy shodují, je přesto dobré mít funkční blokace všech takových pokusů.
1.7.0
- Added filter that allows whitelisting IP. Please use with care!!
- Aktualizace španělského překladu díky Marcelu Pedrovi
- Aktualizován švédský překlad
- Testováno na WordPressu 3.3.2
1.6.2
- Oprava chyby, kdy se protokol po vymazání neaktualizoval
- Proveďte nastavení pluginu při akci „init“
- Malá aktualizace španělského překladového souboru, díky Marcelo Pedra
- Testováno na WordPressu 3.2.1
1.6.1
- (WordPress 3.0+) Neplatný soubor cookie může být někdy odeslán vícekrát, než dojde k jeho vymazání, což může vést k více neúspěšným pokusům nebo dokonce k zablokování kvůli jedinému neplatnému souboru cookie. Uložte poslední neúspěšný soubor cookie, abyste měli jistotu, že jej budeme počítat pouze jako jeden neúspěšný pokus.
- Správně definujte „Text Domain“
- Obsahuje správný soubor s nizozemským překladem. Díky Martinovi1 za upozornění. Ještě jednou děkujeme Bjornu Wijersovi za překlad
- Aktualizován soubor POT pro tuto verzi
- Testováno na WordPressu 3.1-RC4
1.6.0
- Šťastný nový rok
- Testováno na WordPressu 3.1-RC1
- Plugin nyní vyžaduje WordPress verze 2.8+. Samozřejmě byste nikdy neměli používat nic jiného než nejnovější verzi.
- Opravena varování o zastaralosti, která se hromadila s požadavkem na starou verzi. Děkujeme Johannesi Ruthenbergovi za zprávu, která to vyvolala.
- Odstraněna kontrola administrátora auth cookies pro verzi 2.7.
- Ujistěte se, že se příslušné hodnoty v $_COOKIE při selhání validace souboru cookie auth ihned vymažou. Stále se vyskytují určité problémy se zpracováním cookie auth. Ve vzácných případech se může předčasně spustit uzamčení, ale jeho oprava je bohužel záležitostí pluginu verze 2.
- Změna výchozí doby pro opakování resetování z 24 hodin na 12 hodin. Dopad na bezpečnost je velmi malý a znamená to, že varování zmizí „přes noc“.
- Přidána otázka do Nejčastější dotazy („Proč nelze resetovat neúspěšné pokusy při úspěšném přihlášení?“)
- Aktualizované snímky obrazovky
1.5.2
- Vráceno drobné vyčištění práce se soubory cookie, které mohlo být nějakým způsobem zodpovědné za nedávno nahlášené uzamčení související se soubory cookie.
- Přidán portugalský překlad verze 1.x, díky Luciano Passuello
- Přidán finský překlad, díky Ari Kontiainenovi
1.5.1
- Další sítě webů & WPMU podpora (opět díky erik@erikshosting.com)
- Lepší zpracování chyb v případě poškození volitelných proměnných
- Přidán tradiční čínský překlad, díky Dennymu Huangovi bigexplorations@bigexplorations.com.tw
1.5
- Testováno na WordPressu 3.0
- Selhání přihlašovací stránky Handle 3.0 „shake“
- Základní podpora sítě webů (částečně díky erik@erikshosting.com)
- Přidán nizozemský překlad, díky Bjornu Wijersovi burobjorn@burobjorn.nl
- balint@vereskuti.info
- Přidán francouzský překlad, díky oVa ova13lastar@gmail.com
1.4.1
- Přidán turecký překlad, díky Yazan Canarkadas
1.4
- Ochrana aktualizace stránky správce pomocí wp_nonce
- Přidán český překlad, díky Jakubu Jedelskému
1.3.2
- Přidán bulharský překlad, díky Hristo Chakarovovi
- Přidán španělský překlad, díky Marcelo Pedra
- Přidán perský překlad, díky Mostafa Soufi
- Přidán ruský překlad, díky Jacku Leonidovi (http://studio-xl.com)
1.3.1
- Přidán katalánský překlad díky Robertu Bujovi
- Přidán rumunský překlad, díky Robertu Tudorovi
1.3
- Podpora pro získání správné IP adresy pro klienty, když je server za reverzním proxy, díky Michaelu Skerwiderskému
- Přidán německý překlad, díky Michaelu Skerwiderskému
1.2
- Při aktivním zpracování souborů cookie již nenahrazuje funkci pluggable. Znovu implementováno pomocí dostupných akcí a filtrů
- Filtrování chybových zpráv během přihlašování, aby se zabránilo úniku informací o dostupných uživatelských jménech
- Nezobrazujte opakované pokusy ani zprávy o uzamčení s výjimkou přihlášení (registrace, stránky se ztraceným heslem). Žádná změna ve skutečném provádění
- Mírně agresivnější ořezávání starých údajů o opakovaných pokusech
1.1
- Přidána podpora překladů
- Přidán švédský překlad.
- Během uzamčení odfiltrujte všechny ostatní chyby přihlášení.
- Drobná čištění
1.0
- Úvodní verze