← Volver al blog

Anti-Bot de 5 capas: cómo protege SeenSecure tu WordPress sin bloquear visitantes reales

Panel de seguridad de SeenSecure con score de seguridad, firewall y actividad de tráfico

La mayoría de plugins de seguridad tratan el «bloqueo de bots» como una sola regla: sí o no. SeenSecure lo divide en 5 capas independientes, cada una responsable de un tipo distinto de comportamiento sospechoso — así un bot puede saltarse una capa, pero no las cinco a la vez.

Por qué una sola regla de bloqueo no es suficiente

Un bot que solo comprueba el user-agent puede pasar fácilmente uno cambiando ese dato. Uno que solo mira la IP puede rotar de IP. Cada capa individual, por sí sola, tiene un punto débil — la protección real está en combinarlas, no en tener una única regla muy estricta.

Las 5 capas del Anti-Bot de SeenSecure

1. UA Blocklist (lista de user-agents conocidos)

La primera criba: compara el user-agent declarado contra una lista de bots maliciosos y scrapers ya identificados. Rápida, pero por sí sola insuficiente, porque cualquiera puede falsificar este dato.

2. Fingerprint (huella del visitante)

Analiza un conjunto de señales técnicas de la petición (cabeceras, comportamiento, patrones) para construir una huella que distinga a un visitante real de un script automatizado, incluso cuando el user-agent parece legítimo.

3. Crawler Verify (verificación real de rastreadores)

Cuando alguien dice ser Googlebot, Bingbot u otro rastreador conocido, esta capa lo comprueba de verdad: hace una resolución DNS inversa y directa contra la IP de origen para confirmar que pertenece realmente a esa empresa, en vez de fiarse del nombre que declara. Así se bloquean los bots que fingen ser Google sin bloquear al Google real.

4. Anti-Spoofing (cabeceras de IP falseadas)

Detecta cuando una petición intenta falsear la IP real del visitante mediante cabeceras como X-Forwarded-For, X-Real-IP o CF-Connecting-IP, y actúa sobre la IP verdadera, no sobre la que el atacante quiere que veas.

5. Threat Intel (inteligencia de amenazas)

Compara la IP de origen contra listas de IPs ya conocidas por comportamiento malicioso — incluyendo, si está activada, las que la Red de Protección de SeenSecure ha confirmado en otros sitios.

Panel de seguridad de SeenSecure mostrando las 5 capas de Anti-Bot activas
Las 5 capas de Anti-Bot, activas de forma independiente, en el panel de SeenSecure.

Por qué esto evita falsos positivos

Como cada capa analiza una señal distinta, el sistema no depende de una única regla agresiva que pueda bloquear por error a un visitante legítimo. Un visitante real puede fallar una señal ambigua sin ser bloqueado si el resto de capas no encuentran nada sospechoso — la decisión final combina todas las señales, no una sola.

Preguntas frecuentes

¿Puedo desactivar solo una de las 5 capas si me da problemas?

Sí, cada capa se activa y desactiva de forma independiente desde el panel, sin afectar al resto.

¿Esto ralentiza la carga de mi sitio para visitantes reales?

No de forma perceptible — el análisis ocurre antes de que se cargue WordPress, en milisegundos, y no depende de peticiones externas para cada visita.

¿Por qué la verificación de Google es tan importante si ya tengo un bloqueo por user-agent?

Porque el user-agent se puede falsificar con una sola línea de código — muchos atacantes se hacen pasar por Googlebot precisamente para evitar bloqueos genéricos. Sin verificación real por IP, ese truco funciona.

¿Quieres proteger tu WordPress de verdad?

Firewall, anti-bot de 5 capas, escáner de malware y backups automáticos. Plan FREE gratis para siempre.

Crear cuenta gratis →