🔀 Sanitización de URLs de Redirección🔀 Redirect URL Sanitization🔀 Redirect-URL-Bereinigung🔀 Sanitisation des URLs de Redirection
Limpia automáticamente los parámetros de las URLs de redirección para eliminar datos sensibles como emails, API keys, tokens de autenticación, contraseñas y otra información confidencial antes de que el usuario sea redirigido.
Automatically cleans redirect URL parameters to remove sensitive data such as emails, API keys, authentication tokens, passwords, and other confidential information before the user is redirected.
Bereinigt automatisch die Parameter von Redirect-URLs, um sensible Daten wie E-Mails, API-Schlüssel, Authentifizierungstoken, Passwörter und andere vertrauliche Informationen zu entfernen, bevor der Benutzer weitergeleitet wird.
Nettoie automatiquement les paramètres des URLs de redirection pour supprimer les données sensibles comme les emails, les clés API, les jetons d'authentification, les mots de passe et autres informations confidentielles avant que l'utilisateur ne soit redirigé.
🎯 ¿Qué protege?🎯 What it protects🎯 Was es schützt🎯 Ce qu'il protège
- Information Disclosure: Evita que datos sensibles aparezcan en URLs, logs, Referer headers o historial del navegador.
- Information Disclosure: Prevents sensitive data from appearing in URLs, logs, Referer headers, or browser history.
- Informationspreisgabe: Verhindert, dass sensible Daten in URLs, Protokollen, Referer-Headern oder dem Browserverlauf auftauchen.
- Divulgation d'informations : Empêche les données sensibles d'apparaître dans les URLs, journaux, en-têtes Referer ou l'historique du navigateur.
- Token Leakage: Remueve API keys, tokens de autenticación y secretos antes de redireccionar.
- Token Leakage: Removes API keys, auth tokens, and secrets before redirecting.
- Token-Leck: Entfernt API-Schlüssel, Authentifizierungstoken und Geheimnisse vor der Weiterleitung.
- Fuite de jetons : Supprime les clés API, les jetons d'authentification et les secrets avant la redirection.
- Email Harvesting: Elimina direcciones de email expuestas en parámetros de URL.
- Email Harvesting: Removes email addresses exposed in URL parameters.
- E-Mail-Sammlung: Entfernt E-Mail-Adressen, die in URL-Parametern offengelegt werden.
- Collecte d'e-mails : Supprime les adresses e-mail exposées dans les paramètres d'URL.
🧹 Datos que remueve🧹 Data it removes🧹 Daten, die entfernt werden🧹 Données supprimées
🛡️ Escudo Anti-Inyección (SQL/XSS/LFI)🛡️ Anti-Injection Shield (SQL/XSS/LFI)🛡️ Anti-Injektionsschild (SQL/XSS/LFI)🛡️ Bouclier Anti-Injection (SQL/XSS/LFI)
Detecta y bloquea intentos de inyección en URLs, formularios, cookies y cabeceras HTTP. Actúa como una red de seguridad que frena ataques incluso si algún plugin o tema tiene vulnerabilidades.
Detects and blocks injection attempts in URLs, forms, cookies, and HTTP headers. Acts as a safety net that stops attacks even if some plugin or theme has vulnerabilities.
Erkennt und blockiert Injektionsversuche in URLs, Formularen, Cookies und HTTP-Headern. Fungiert als Sicherheitsnetz, das Angriffe stoppt, selbst wenn ein Plugin oder Theme Schwachstellen aufweist.
Détecte et bloque les tentatives d'injection dans les URLs, formulaires, cookies et en-têtes HTTP. Agit comme un filet de sécurité qui arrête les attaques même si un plugin ou un thème présente des vulnérabilités.
Tipos de ataque que bloqueaAttack types it blocksAngriffsarten, die es blockiertTypes d'attaques qu'il bloque
SQL Injection
Intenta leer, modificar o eliminar datos de la base de datos (usuarios, posts, configuración) mediante caracteres especiales como ', -- o UNION en parámetros.
Attempts to read, modify, or delete database data (users, posts, configuration) using special characters like ', --, or UNION in parameters.
Versucht, Datenbankdaten (Benutzer, Beiträge, Konfiguration) mit Sonderzeichen wie ', -- oder UNION in Parametern zu lesen, zu ändern oder zu löschen.
Tente de lire, modifier ou supprimer des données de la base de données (utilisateurs, articles, configuration) à l'aide de caractères spéciaux comme ', -- ou UNION dans les paramètres.
XSS
Inyecta scripts maliciosos en páginas para robar sesiones, cookies o redirigir usuarios. Detecta etiquetas <script>, eventos onerror, onload y esquemas javascript:.
Injects malicious scripts into pages to steal sessions, cookies, or redirect users. Detects <script> tags, onerror, onload events, and javascript: schemes.
Injiziert schädliche Skripte in Seiten, um Sitzungen, Cookies zu stehlen oder Benutzer umzuleiten. Erkennt <script>-Tags, onerror-, onload-Ereignisse und javascript:-Schemas.
Injecte des scripts malveillants dans les pages pour voler des sessions, des cookies ou rediriger les utilisateurs. Détecte les balises <script>, les événements onerror, onload et les schémas javascript:.
LFI / RFI
Intenta cargar archivos locales (/etc/passwd) o remotos para ejecutar código malicioso. Detecta patrones como ../, file://, php://filter y rutas absolutas del sistema.
Attempts to load local (/etc/passwd) or remote files to execute malicious code. Detects patterns like ../, file://, php://filter, and absolute system paths.
Versucht, lokale (/etc/passwd) oder entfernte Dateien zu laden, um schädlichen Code auszuführen. Erkennt Muster wie ../, file://, php://filter und absolute Systempfade.
Tente de charger des fichiers locaux (/etc/passwd) ou distants pour exécuter du code malveillant. Détecte les motifs comme ../, file://, php://filter et les chemins système absolus.
🔍 ¿Dónde actúa?🔍 Where it acts🔍 Wo es wirkt🔍 Où il agit
Inspecciona el tráfico en tres puntos clave:
Inspects traffic at three key points:
Überprüft den Verkehr an drei wichtigen Punkten:
Inspecte le trafic à trois points clés :
- URLs y parámetros GET/POST: Búsquedas, formularios, filtros, páginas.
- URLs and GET/POST parameters: Searches, forms, filters, pages.
- URLs und GET/POST-Parameter: Suchanfragen, Formulare, Filter, Seiten.
- URLs et paramètres GET/POST : Recherches, formulaires, filtres, pages.
- Cookies: Especialmente sesiones manipuladas con payloads maliciosos.
- Cookies: Especially sessions manipulated with malicious payloads.
- Cookies: Besonders manipulierte Sitzungen mit schädlichen Payloads.
- Cookies : Surtout les sessions manipulées avec des charges utiles malveillantes.
- Headers HTTP: User-Agent, Referer y otros con payloads de inyección.
- HTTP Headers: User-Agent, Referer, and others with injection payloads.
- HTTP-Header: User-Agent, Referer und andere mit Injektions-Payloads.
- En-têtes HTTP : User-Agent, Referer et autres avec des charges utiles d'injection.
⚙️ Opciones de configuración⚙️ Configuration options⚙️ Konfigurationsoptionen⚙️ Options de configuration
AcciónActionAktionAction
Off: Desactivado. No se inspecciona nada.
Challenge: Bloquea con 403 + registra IP 2h.
Block: Bloquea con 403 + registra IP 2h.
Monitor: Solo registra en log, no bloquea.
Off: Disabled. Nothing is inspected.
Challenge: Blocks with 403 + logs IP for 2h.
Block: Blocks with 403 + logs IP for 2h.
Monitor: Only logs, does not block.
Aus: Deaktiviert. Es wird nichts überprüft.
Challenge: Blockiert mit 403 + protokolliert IP für 2h.
Block: Blockiert mit 403 + protokolliert IP für 2h.
Monitor: Nur Protokollierung, keine Blockierung.
Off : Désactivé. Rien n'est inspecté.
Challenge : Bloque avec 403 + enregistre l'IP pour 2h.
Block : Bloque avec 403 + enregistre l'IP pour 2h.
Monitor : Enregistre seulement, ne bloque pas.
SensibilidadSensitivityEmpfindlichkeitSensibilité
Baja: Solo patrones muy claros. Mínimos falsos positivos.
Media (recomendada): Balance entre detección y falsos positivos.
Alta: Máxima detección. Puede generar falsos positivos.
Low: Only very clear patterns. Minimal false positives.
Medium (recommended): Balance between detection and false positives.
High: Maximum detection. May generate false positives.
Niedrig: Nur sehr klare Muster. Minimale Fehlalarme.
Mittel (empfohlen): Gleichgewicht zwischen Erkennung und Fehlalarmen.
Hoch: Maximale Erkennung. Kann Fehlalarme verursachen.
Basse : Schémas très clairs seulement. Faux positifs minimes.
Moyenne (recommandée) : Équilibre entre détection et faux positifs.
Haute : Détection maximale. Peut générer des faux positifs.
AllowlistsAllowlistsAllowlistsListes blanches
Paths: URLs que no se inspeccionan (ej: /wp-json/, /admin-ajax.php).
Parámetros: Nombres de parámetros a ignorar (ej: s, paged, rest_route).
Paths: URLs that are not inspected (e.g., /wp-json/, /admin-ajax.php).
Parameters: Parameter names to ignore (e.g., s, paged, rest_route).
Pfade: URLs, die nicht überprüft werden (z.B. /wp-json/, /admin-ajax.php).
Parameter: Parameternamen, die ignoriert werden (z.B. s, paged, rest_route).
Chemins : URLs non inspectées (ex : /wp-json/, /admin-ajax.php).
Paramètres : Noms de paramètres à ignorer (ex : s, paged, rest_route).
Referer Context Protection (RCP)Referer Context Protection (RCP)Referer-Kontextschutz (RCP)Protection du Contexte Referer (RCP)
Valida el origen de las peticiones HTTP mediante la cabecera Referer. Si una petición POST crítica (login, envío de formularios) carece de Referer o viene de un dominio externo no autorizado, es bloqueada. Es una capa ligera y rápida que funciona antes de que la petición llegue a PHP.
Validates the origin of HTTP requests using the Referer header. If a critical POST request (login, form submission) lacks a Referer or comes from an unauthorized external domain, it is blocked. It is a lightweight and fast layer that works before the request reaches PHP.
Validiert den Ursprung von HTTP-Anfragen anhand des Referer-Headers. Wenn eine kritische POST-Anfrage (Login, Formularübermittlung) keinen Referer hat oder von einer nicht autorisierten externen Domain kommt, wird sie blockiert. Es ist eine leichte und schnelle Schicht, die arbeitet, bevor die Anfrage PHP erreicht.
Valide l'origine des requêtes HTTP à l'aide de l'en-tête Referer. Si une requête POST critique (connexion, soumission de formulaire) n'a pas de Referer ou provient d'un domaine externe non autorisé, elle est bloquée. C'est une couche légère et rapide qui agit avant que la requête n'atteigne PHP.
✅ Ventajas✅ Advantages✅ Vorteile✅ Avantages
- 🚀 Ligero y rápido: solo valida headers HTTP, cero impacto en rendimiento
- 🚀 Lightweight and fast: only validates HTTP headers, zero performance impact
- 🚀 Leicht und schnell: Validiert nur HTTP-Header, keine Leistungseinbußen
- 🚀 Léger et rapide : valide uniquement les en-têtes HTTP, impact nul sur les performances
- 🤖 Frena bots automatizados que raramente envían Referer válido
- 🤖 Stops automated bots that rarely send a valid Referer
- 🤖 Stoppt automatisierte Bots, die selten einen gültigen Referer senden
- 🤖 Arrête les bots automatisés qui envoient rarement un Referer valide
- 🛡️ Detecta CSRF básico: peticiones cross-site sin Referer legítimo
- 🛡️ Detects basic CSRF: cross-site requests without a legitimate Referer
- 🛡️ Erkennt grundlegendes CSRF: Cross-Site-Anfragen ohne legitimen Referer
- 🛡️ Détecte les CSRF basiques : requêtes cross-site sans Referer légitime
- 🔒 Protege wp-admin contra acceso directo desde dominios externos
- 🔒 Protects wp-admin against direct access from external domains
- 🔒 Schützt wp-admin vor direktem Zugriff von externen Domains
- 🔒 Protège wp-admin contre l'accès direct depuis des domaines externes
⚠️ Consideraciones⚠️ Considerations⚠️ Überlegungen⚠️ Considérations
- 🔍 Falsos positivos: navegadores/extensiones pueden bloquear el Referer por privacidad
- 🔍 False positives: browsers/extensions may block the Referer for privacy
- 🔍 Fehlalarme: Browser/Erweiterungen können den Referer aus Datenschutzgründen blockieren
- 🔍 Faux positifs : les navigateurs/extensions peuvent bloquer le Referer pour des raisons de confidentialité
- 🔌 APIs/webhooks deben añadirse a excepciones (ej: /api/*, /webhook/*)
- 🔌 APIs/webhooks must be added to exceptions (e.g., /api/*, /webhook/*)
- 🔌 APIs/Webhooks müssen zu Ausnahmen hinzugefügt werden (z.B. /api/*, /webhook/*)
- 🔌 Les API/webhooks doivent être ajoutés aux exceptions (ex : /api/*, /webhook/*)
- ⚖️ No es seguridad 100%: el Referer puede falsificarse, pero frena ataques básicos
- ⚖️ Not 100% security: the Referer can be spoofed, but it stops basic attacks
- ⚖️ Keine 100%ige Sicherheit: Der Referer kann gefälscht werden, stoppt aber grundlegende Angriffe
- ⚖️ Sécurité non absolue : le Referer peut être falsifié, mais arrête les attaques de base
📋 Implementación recomendada📋 Recommended implementation📋 Empfohlene Implementierung📋 Implémentation recommandée
- Modo "Log" durante 24-48h — Identifica falsos positivos sin bloquear a nadie.
- "Log" mode for 24-48h — Identify false positives without blocking anyone.
- "Log"-Modus für 24-48h — Fehlalarme identifizieren, ohne jemanden zu blockieren.
- Mode "Log" pendant 24-48h — Identifiez les faux positifs sans bloquer personne.
- Revisa logs y añade excepciones — Añade /wp-json/*, APIs propias, webhooks.
- Review logs and add exceptions — Add /wp-json/*, your APIs, webhooks.
- Protokolle prüfen und Ausnahmen hinzufügen — Fügen Sie /wp-json/*, Ihre APIs, Webhooks hinzu.
- Examinez les journaux et ajoutez des exceptions — Ajoutez /wp-json/*, vos API, webhooks.
- Cambia a "Challenge" — Una vez confirmadas las excepciones, activa el bloqueo.
- Switch to "Challenge" — Once exceptions are confirmed, enable blocking.
- Wechseln zu "Challenge" — Sobald Ausnahmen bestätigt sind, Blockierung aktivieren.
- Passez en mode "Challenge" — Une fois les exceptions confirmées, activez le blocage.
- Solo usa "Block" si estás 100% seguro — Sin margen para falsos positivos.
- Only use "Block" if 100% sure — No margin for false positives.
- "Block" nur bei 100%iger Sicherheit verwenden — Kein Spielraum für Fehlalarme.
- Utilisez "Block" seulement si vous êtes sûr à 100% — Aucune marge pour les faux positifs.