Activas el firewall en modo bloqueo, todo funciona perfecto durante días… y de repente un cliente te escribe diciendo que el pago con tarjeta le falla. Miras los logs y ahí está: tu propio firewall bloqueó la petición de confirmación de Stripe o PayPal, pensando que era tráfico sospechoso. La venta ya está perdida.
Por qué un firewall agresivo puede romper pagos sin que te enteres
Las pasarelas de pago no solo redirigen al cliente a su web y ya está — muchas envían peticiones automáticas de vuelta a tu servidor (webhooks, confirmaciones asíncronas) para avisarte de que un pago se completó. Si tu firewall no sabe distinguir esas peticiones legítimas de un bot cualquiera, puede bloquearlas exactamente igual que bloquearía un ataque — y tú no te enteras hasta que un cliente se queja o revisas manualmente los logs.
Por qué no basta con «permitir todo lo que parezca un pago»
Cualquiera puede fingir ser Stripe
Bajar la guardia de forma genérica —por ejemplo, permitir cualquier petición que mencione «stripe» o «paypal» en la URL— es exactamente el tipo de agujero que un atacante real explota, porque esos textos son triviales de falsificar. La solución no es relajar el firewall, es que reconozca con certeza cuándo el origen es de verdad la pasarela de pago.
Verificación por IP oficial, no por lo que dice la petición
Stripe, PayPal y Braintree publican sus propios rangos oficiales de direcciones IP desde donde envían sus confirmaciones. Comprobar que la petición viene realmente de esos rangos — no de cualquier IP que se autodenomine «Stripe» — es lo que permite dejar pasar el tráfico legítimo sin abrir la puerta a nadie más.

Por qué no todas las pasarelas se tratan igual
No todos los proveedores de pago publican una lista de IPs fija y estable — algunos recomiendan directamente verificar por firma criptográfica o DNS en lugar de listas de direcciones, precisamente porque sus rangos cambian. Aplicar el mismo método de verificación por IP a un proveedor así, en vez de dar una falsa sensación de seguridad, podría fallar en el peor momento sin previo aviso. Por eso conviene que la verificación cubra bien las pasarelas donde el método por IP es realmente fiable, en vez de forzarlo en todas por igual.
Una capa que solo actúa cuando hace falta
Esta verificación solo tiene sentido cuando el firewall está realmente en modo de bloqueo activo — en un modo de solo observación no hay nada que «dejar pasar», porque nada se está bloqueando todavía. Por eso conviene que esta capa esté ligada al modo de protección real del firewall, no como un ajuste independiente que alguien pueda olvidar coordinar con el resto.
Preguntas frecuentes
¿Cómo sé si mi firewall ya está bloqueando confirmaciones de pago sin que lo sepa?
Revisa el registro de actividad del firewall buscando peticiones bloqueadas que vengan de rangos de IP conocidos de tu pasarela de pago — si las hay, es la señal más clara.
¿Esto significa que cualquiera con la IP de Stripe puede saltarse mi firewall?
No — solo se exime del análisis del firewall el tráfico que coincide exactamente con los rangos oficiales publicados por la propia pasarela, no cualquier IP que alguien alegue que es «de Stripe».
¿Necesito configurar algo si no vendo nada con tarjeta en mi web?
No, esta capa solo importa si usas alguna de estas pasarelas de pago — si no procesas pagos online, no te afecta en absoluto.
