Muchos plugins de seguridad resuelven la protección del login con una única herramienta suelta: o un CAPTCHA, o una verificación en dos pasos, sin relación entre sí ni con el resto del sitio. SeenSecure lo plantea como un conjunto de piezas combinables — varios modos de CAPTCHA, verificación en dos pasos por app o por email, y políticas distintas según el rol de cada usuario — para que puedas montar exactamente el nivel de protección que tu sitio necesita, sin conocimientos técnicos previos.
Las piezas disponibles, explicadas una a una
En vez de una única casilla de «activar seguridad de login», SeenSecure separa la protección en piezas independientes que se combinan entre sí. Así funciona cada una:
CAPTCHA: comprobar que quien entra es una persona, no un robot
Un CAPTCHA es esa pequeña prueba (marcar una casilla, resolver una cuenta sencilla, elegir el emoji correcto) que un programa automatizado no sabe resolver, pero una persona sí. SeenSecure ofrece 7 modos distintos, para que elijas el equilibrio entre seguridad y comodidad que prefieras:
| Modo | Cómo funciona | Recomendado para |
|---|---|---|
| 🎨 Desafío Visual (colores) | Reconocer un patrón de colores simple | Sitios con visitantes de todas las edades, muy intuitivo |
| 🔢 Desafío Matemático | Resolver una suma o resta sencilla | Formularios de contacto y comentarios |
| 😀 Desafío Emoji | Elegir el emoji indicado entre varios | Sitios con un tono cercano o informal |
| 🌈 Desafío de Colores (círculos divididos) | Identificar el círculo con el color distinto | Alternativa visual rápida al desafío de colores clásico |
| 🔲 Google reCAPTCHA v2 | El clásico «No soy un robot» de Google, con imágenes si hace falta confirmar | Quien ya conoce y confía en el sistema de Google |
| 👁️ Google reCAPTCHA v3 (invisible) | Analiza el comportamiento sin mostrar ningún desafío visible | Máxima comodidad: el usuario legítimo no ve nada |
| 🔀 Híbrido (Visual + reCAPTCHA v3) | Combina el análisis invisible con un desafío visual de respaldo | Quien quiere el nivel más completo de los dos mundos |
Cada modo se puede aplicar por separado a distintos formularios: login, registro de nuevos usuarios, sección de comentarios, y recuperación de contraseña — no hace falta activarlo en todos si solo te preocupa uno en concreto.
2FA por App Authenticator: un código que solo genera tu móvil
Es el método más robusto de los dos disponibles. Al activarlo, cada usuario escanea un código QR una única vez con una app de su móvil (Google Authenticator, Microsoft Authenticator o Authy, cualquiera vale). A partir de ahí, esa app le muestra un código de 6 dígitos que cambia cada 30 segundos, y tiene que escribirlo justo después de su contraseña para poder entrar.
2FA por Código de Email: sin instalar ninguna app
Funciona de forma parecida, pero sin necesidad de ninguna app adicional: tras escribir la contraseña, el usuario recibe un código en el email registrado en su perfil de WordPress, y lo introduce para completar el acceso. Ideal para colaboradores ocasionales que no quieren añadir otra app a su móvil.
Por qué combinar CAPTCHA y 2FA, en vez de elegir solo uno
CAPTCHA y 2FA resuelven problemas distintos, y por eso tiene sentido usarlos juntos:
- CAPTCHA frena a los robots automatizados antes de que lleguen a probar ninguna contraseña — corta el ataque en el primer paso, sin importar si el robot conoce credenciales válidas o no.
- 2FA protege el caso en el que alguien (una persona, o un robot muy sofisticado) sí conoce la contraseña correcta — filtrada, robada o adivinada en otro sitio. Es la última barrera cuando la primera línea de defensa ya ha fallado.
Usar solo CAPTCHA deja expuesta la cuenta si alguien consigue la contraseña real por otra vía. Usar solo 2FA no frena el ruido de miles de robots probando combinaciones contra tu formulario de login, aunque no tengan ninguna posibilidad real de acertar. Combinar ambos cubre las dos caras del mismo problema.
Combinaciones habituales según el tipo de sitio
| Tipo de sitio | CAPTCHA | 2FA |
|---|---|---|
| Blog personal o web corporativa con pocos usuarios | Invisible, solo en login | Email, solo para el administrador |
| Tienda online (WooCommerce) con equipo | Login, registro y recuperación de contraseña | Authenticator obligatorio para administrador y editor |
| Sitio multiusuario o gestionado por una agencia | Todos los formularios públicos | Authenticator obligatorio para todos los roles con acceso a wp-admin |
Políticas por rol: proteger lo importante, no todo por igual
No todos los usuarios de un WordPress representan el mismo riesgo si su cuenta se ve comprometida. Un administrador puede instalar plugins, cambiar cualquier configuración o borrar el sitio entero; un colaborador solo puede escribir borradores. SeenSecure permite exigir el nivel más alto (Authenticator obligatorio) solo en los roles que de verdad importan, y dejar un nivel más ligero (Email, o nada) para el resto — en vez de la típica elección binaria de «todo o nada» de muchos plugins sueltos.
Integrado en el firewall, no una isla aparte
La diferencia real frente a herramientas independientes es que SeenSecure ya sabe, antes de pedir CAPTCHA o segundo factor, si esa IP tiene un historial sospechoso, si el intento coincide con un patrón de fuerza bruta, o si viene de un país que has bloqueado. Estas piezas se suman a esas capas en vez de sustituirlas — no son «la única barrera», son una barrera más dentro de un sistema que ya está vigilando el resto de la puerta de entrada.
Qué pasa si pierdes el acceso al segundo factor
Es la pregunta que frena a mucha gente antes de activarlo: si cambias de móvil o pierdes la app, se puede recuperar el acceso desde el propio panel de administración (con verificación adicional), sin necesidad de tocar la base de datos a mano ni desactivar la protección para todo el sitio mientras se resuelve.
Preguntas frecuentes
¿Puedo usar CAPTCHA sin activar 2FA?
Sí, cada pieza es independiente — puedes activar solo CAPTCHA, solo 2FA, o cualquier combinación de ambas según lo que necesite tu sitio.
¿Puedo usar Google Authenticator y Microsoft Authenticator a la vez en el mismo sitio?
Sí, cada usuario elige su propia app compatible al configurar su código QR — no depende de qué app use el resto del equipo, ambas siguen el mismo estándar técnico por debajo.
¿Afecta esto a las llamadas de la REST API o a integraciones externas?
CAPTCHA y 2FA se aplican al login por interfaz web; las integraciones vía API siguen su propio mecanismo de autenticación (claves de aplicación), sin verse bloqueadas por estas capas del panel.
¿Qué modo de CAPTCHA molesta menos a los usuarios legítimos?
El modo reCAPTCHA v3 (invisible) es el que menos se nota para una persona real — analiza el comportamiento en segundo plano y solo interrumpe cuando detecta algo sospechoso. Los modos visuales conviene reservarlos para formularios con más riesgo de spam automatizado, como comentarios abiertos.
