SeenSecure Help

Seguridad de Acceso (Login Security)

Sistema integral de protección de acceso con control de intentos fallidos, CAPTCHA, autenticación 2FA, cuentas restringidas y gestión de bloqueos.

🔐 Configuración de Login

La pestaña Login permite activar o desactivar todo el sistema de seguridad de acceso y configurar los parámetros fundamentales de protección contra fuerza bruta: límite de intentos fallidos, duración de bloqueos temporales y condiciones para bloqueos permanentes, además de notificaciones por correo electrónico.

Parámetros de Configuración

Activar/Desactivar Sistema

Interruptor maestro que habilita o deshabilita toda la protección de login. Cuando está desactivado, no se aplica ningún límite de intentos ni bloqueo.

Intentos Máximos

Rango: 3-10. Valor por defecto: 5. Número de intentos fallidos de inicio de sesión permitidos antes de aplicar un bloqueo temporal a la IP.

Duración Bloqueo Temporal

Rango: 5-1440 minutos. Valor por defecto: 15. Tiempo durante el cual la IP permanece bloqueada tras superar el límite de intentos.

Bloqueo Permanente

Rango: 2-10. Valor por defecto: 3. Número de bloqueos temporales consecutivos tras los cuales la IP recibe un bloqueo permanente.

Notificaciones por Email

Configura la dirección de correo para alertas. Opciones: notificar en bloqueos y notificar en cambios de contraseña.

Flujo de Protección

💡 Cómo funciona: Después de N intentos fallidos desde una misma IP, se aplica un bloqueo temporal configurable. Si la IP acumula N bloqueos temporales, se convierte en bloqueo permanente. Las notificaciones por correo mantienen al administrador informado de toda actividad sospechosa.

Comportamiento Detallado

  • Bloqueo Temporal: Se aplica tras superar el límite de intentos fallidos. La IP queda bloqueada por el tiempo configurado (default 15 min). Al expirar, la IP recupera el acceso automáticamente.
  • Bloqueo Permanente: Se activa cuando una IP acumula múltiples bloqueos temporales (default 3). Requiere intervención manual del administrador para desbloquear.
⚡ Configuración recomendada: Mantener activado. Límite: 5 intentos, bloqueo temporal: 15 min, bloqueo permanente: después de 3 temporales. Activar notificaciones por correo para bloqueos y cambios de contraseña.

🛡️ CAPTCHA

El sistema CAPTCHA protege tus formularios contra bots y ataques automatizados. Ofrece 7 modos de verificación diferentes para adaptarse a las necesidades de cada sitio.

Modos de CAPTCHA Disponibles

🎨 Visual

Desafío basado en colores. No requiere servicios externos. Funciona completamente offline.

🔢 Matemático

Operaciones matemáticas simples. Fácil para humanos, difícil para bots. Sin dependencias externas.

😀 Emoji

Desafíos con emojis visuales. Moderno y amigable. Sin JavaScript externo.

🌈 Color

Círculos divididos por colores. El usuario identifica patrones cromáticos. Alta efectividad.

🔲 reCAPTCHA v2

Servicio de Google con el clásico "No soy un robot". Requiere Site Key y Secret Key de Google.

👁️ reCAPTCHA v3

Detección invisible. Usa puntuación de riesgo (0.0-1.0). No interfiere con la experiencia del usuario.

🔀 Híbrido

Combina Visual + reCAPTCHA v3. Máxima protección. reCAPTCHA v3 trabaja en segundo plano silenciosamente.

Formularios a Proteger

Puedes seleccionar en qué formularios se aplica el CAPTCHA:

  • Login: Protege el formulario de inicio de sesión contra fuerza bruta.
  • Registro: Evita creación masiva de cuentas falsas.
  • Comentarios: Previene spam automatizado en comentarios.
  • Recuperar Contraseña: Bloquea ataques de reset de contraseña.

Configuración de Google reCAPTCHA

Para los modos que usan Google reCAPTCHA (v2, v3, Híbrido), necesitas registrar tu sitio en Google reCAPTCHA Admin y obtener las siguientes claves:

Site Key

Clave pública que se incrusta en el frontend del sitio para mostrar el widget de reCAPTCHA.

Secret Key

Clave privada para la comunicación entre el servidor y Google. Manténla siempre segura.

Umbral v3

Rango: 0.0-1.0. Valor recomendado: 0.5. Puntuación mínima para considerar un usuario como humano. A menor valor, más permisivo.

Protección Anti-Abuso

Banear IP tras fallos

Número de intentos fallidos de CAPTCHA antes de bloquear la IP. 0 desactiva esta función.

Registrar Eventos

Guarda todos los eventos de CAPTCHA en el log de histórico para análisis posterior.

⚠️ Importante: Los modos que usan Google reCAPTCHA requieren conexión a internet y claves válidas. Si el servicio de Google falla, los usuarios no podrán completar los formularios protegidos.
💡 Recomendación: Comienza con el modo Visual o Matemático. Si necesitas mayor seguridad, migra al modo Híbrido (Visual + v3).

🔑 Autenticación de Dos Factores (2FA)

La autenticación de dos factores añade una capa adicional de seguridad al requerir un segundo factor de verificación además de la contraseña. El sistema soporta TOTP (Time-based One-Time Password) mediante apps de autenticación y códigos por correo electrónico como alternativa.

Activación Inicial por el Administrador

Antes de poder configurar políticas globales de 2FA, el administrador debe activar 2FA en su propia cuenta. El sistema genera un código QR con el secreto TOTP que debe escanearse con una app de autenticación (Google Authenticator, Authy, Microsoft Authenticator, etc.).

Política Global de 2FA

Obligatorio / Opcional

Define si 2FA es obligatorio para todos los usuarios o solo recomendado.

Roles Obligatorios

Selecciona roles específicos que requieren 2FA (Administrator, Editor, etc.).

Fecha Límite

Fecha tras la cual los usuarios sin 2FA activo no podrán acceder al sistema.

Código Email / Dual

Activa códigos por email como alternativa TOTP. Dual verification exige ambos: email + app.

Gestión de Usuarios

El panel de administración permite buscar usuarios, restablecer o deshabilitar 2FA para cuentas específicas y reenviar códigos de recuperación. Incluye tarjetas de estadísticas: Usuarios con 2FA, Sin 2FA, Estado de la política, Total de usuarios y Estado del código por email.

⚠️ Importante: Los códigos de recuperación son la única forma de recuperar acceso si se pierde el dispositivo 2FA. Guárdalos en un lugar seguro pero accesible. No los almacenes en el mismo dispositivo que usa 2FA.
💡 Recomendación: Implementa 2FA gradualmente. Comienza con los administradores, luego expande a otros roles según el nivel de riesgo. Proporciona soporte técnico durante la transición.

🚫 Anti-Secuestro de Sesión

Detecta cuando un usuario autenticado cambia repentinamente de país a mitad de sesión — la señal típica de que alguien ha robado sus credenciales o su cookie de sesión, por ejemplo tras interceptarla en una wifi pública o compartida. El sistema guarda el país desde el que cada usuario hace login y lo compara en cada petición posterior.

😌 Tranquilidad si ya se te ha filtrado la sesión: Si te has conectado alguna vez a una wifi pública o compartida (aeropuerto, cafetería, hotel) y te preocupa que alguien haya podido interceptar tu sesión de WordPress, esto es exactamente lo que esta función vigila. Aunque un atacante consiga tu cookie de sesión, en cuanto intente usarla desde un país distinto al tuyo, SeenSecure lo detecta y, en modo Bloquear, cierra esa sesión comprometida al instante — sin afectar a tu sesión legítima en tu propio dispositivo.

Parámetros de Configuración

Activar Anti-Secuestro de Sesión

Interruptor maestro de la función. Solo afecta a usuarios con cuenta de WordPress (administrador, editor, etc.). Los visitantes anónimos no tienen sesión que pueda ser secuestrada, así que no se ven afectados.

Acción al detectar cambio de país

Desplegable con dos opciones: Monitor (solo registra y avisa) o Bloquear (cierra la sesión comprometida). Ver detalle de ambos modos más abajo.

Países de confianza (códigos ISO)

Campo de texto con los códigos ISO de país (2 letras) separados por coma, ej. ES, PT, FR. Las conexiones desde estos países nunca se marcarán como sospechosas. Ver la explicación completa de los códigos ISO más abajo.

Enviar email al administrador

Casilla independiente del modo elegido. Si está activada, cada vez que se detecte un cambio de país sospechoso se envía un correo a la dirección configurada en Ajustes → Generales de WordPress, tanto en modo Monitor como en modo Bloquear.

Modos de Actuación

👁️ Monitor

Registra el evento y avisa por email al administrador, pero no interrumpe ninguna sesión. Recomendado para empezar.

🔒 Bloquear

Cierra automáticamente la sesión comprometida en cuanto detecta el cambio de país. Solo afecta a esa sesión concreta, no a las demás. La cookie robada queda invalidada en el servidor al instante: aunque el atacante la conserve, ya no le sirve para nada — es un dato muerto, y no hace falta cambiar la contraseña del usuario.

¿Qué son los códigos ISO de país?

Son las 2 letras estándar (norma ISO 3166-1 alpha-2) que identifican a cada país en internet — las mismas que usan los dominios de país (.es, .fr...) y los formularios de dirección. Se escriben en mayúsculas, separadas por coma si añades varias. No hace falta saberlas de memoria: basta con el país donde sueles conectarte tú o tu equipo.

País Código ISO País Código ISO
EspañaESEstados UnidosUS
FranciaFRReino UnidoGB
AlemaniaDEMéxicoMX
PortugalPTArgentinaAR
ItaliaITColombiaCO

¿Tu país no está en la tabla? Busca "código ISO 3166-1 alpha-2" seguido del nombre de tu país, o consulta la lista oficial completa en iso.org.

⚠️ Si viajas o usas VPN: Tu país de conexión cambiará y, sin un país de confianza añadido, el sistema lo marcará como sospechoso (y en modo Bloquear, cerrará tu propia sesión). Añade con antelación los países donde sueles conectarte, incluido el de tu VPN si la usas a diario.

Notificación por Email

Al activar la casilla "Enviar email al administrador", recibirás un correo en la dirección de contacto de tu WordPress (Ajustes → Generales) cada vez que se detecte un cambio de país sospechoso en una sesión activa. El correo incluye el usuario afectado, el país original, el país desde el que se detectó el cambio y si la sesión fue cerrada o solo registrada, para que puedas actuar si lo consideras necesario aunque estés en modo Monitor.

ℹ️ Requiere el WAF en modo Protección: Esta función solo puede bloquear sesiones si el Firewall está activo en modo Protección. Si el WAF está en Monitoreo o desactivado, el Anti-Secuestro solo registrará eventos sin poder cerrar ninguna sesión.
🛡️ ¿Y la Whitelist de IPs del Firewall? Una IP en la whitelist evita los bloqueos del WAF (fuerza bruta, rate limiting, anti-bot...), pero NO exime del Anti-Secuestro de Sesión: si una cookie robada se usa desde una IP de confianza situada en un país distinto al del login original, esta protección se dispara igual. Es así a propósito — si no, bastaría con hacer pasar el tráfico por una IP de tu whitelist para usar sesiones robadas sin que te enteres.

Disponible en el plan PRO. Configurable desde Login & 2FA → Anti-Secuestro en el panel de SeenSecure.

👤 Cuentas Restringidas

El sistema de cuentas restringidas bloquea nombres de usuario comunes o peligrosos que los atacantes suelen utilizar. Cuando una IP intenta acceder con múltiples nombres restringidos, se bloquea automáticamente y se añade a la blacklist permanente.

Nombres de Usuario Bloqueados por Defecto

admin, administrator, root, test, wordpress, user, webmaster

Puedes añadir o eliminar nombres de la lista. Los cambios se aplican inmediatamente.

Umbral de Bloqueo por IP

Configura cuántos intentos con nombres restringidos desde una misma IP provocan un bloqueo permanente en la blacklist con la razón login_blackname.

Umbral Seguridad Uso Recomendado
1 Muy estricto Sitios de alto riesgo
3 Estándar Recomendado general
5 Permisivo Tráfico legítimo alto

Resumen de Intentos Detectados

El panel muestra una tabla resumen con los últimos intentos de acceso usando nombres de usuario restringidos, incluyendo la IP, el nombre intentado, la fecha/hora y si resultó en bloqueo.

IPs en Blacklist por login_blackname

Lista de direcciones IP que han sido bloqueadas permanentemente por exceder el umbral de intentos con nombres restringidos. Puedes desbloquearlas manualmente desde la sección de Bloqueos Activos.

💡 Consejo: Comienza con el umbral estándar de 3 intentos. Después de una semana de monitoreo, ajusta según los patrones observados en tu sitio.

🛡️ Bloqueos Activos

La sección de Bloqueos Activos muestra todos los bloqueos temporales y permanentes actualmente activos. Permite gestionar usuarios e IPs que han sido bloqueados por actividades sospechosas, ofreciendo opciones para desbloquear manualmente.

Tabla de Bloqueos

La tabla incluye las siguientes columnas:

  • Usuario/IP: Nombre de usuario o dirección IP bloqueada.
  • Tipo: Permanente o Temporal, indicado con distintivo de color.
  • Razón: Motivo del bloqueo (login fallidos, login_blackname, etc.).
  • Intentos: Número de intentos fallidos registrados antes del bloqueo.
  • Bloqueado Desde: Fecha y hora de inicio del bloqueo.
  • Expira: Fecha de expiración (para bloqueos temporales).

Desbloquear

Cada fila de la tabla incluye un botón "Desbloquear" con confirmación. Al hacer clic, se solicita confirmación antes de eliminar el bloqueo. Esto evita desbloqueos accidentales.

💡 Nota: Los bloqueos temporales expiran automáticamente. Solo los bloqueos permanentes requieren desbloqueo manual. Revisa periódicamente esta tabla para mantener el control sobre accesos no autorizados.

📊 Historial de Eventos

El Historial de Eventos registra todas las actividades relacionadas con la seguridad de login: inicios de sesión exitosos y fallidos, bloqueos temporales y permanentes, desbloqueos manuales y cambios de contraseña. Proporciona filtros y paginación para facilitar la navegación.

Tipos de Evento

Login Exitoso

Inicio de sesión válido. Se registra usuario, IP, fecha/hora y país.

Login Fallido

Intento de acceso con credenciales incorrectas. Se registra IP, usuario intentado y fecha.

Bloqueo Temporal

IP bloqueada temporalmente por exceder el límite de intentos fallidos.

Bloqueo Permanente

IP bloqueada permanentemente tras múltiples bloqueos temporales.

Desbloqueo

Administrador desbloqueó manualmente una IP o usuario.

Cambio de Contraseña

Usuario cambió su contraseña. Se registra usuario, IP y fecha/hora.

Filtros Disponibles

  • Tipo de Evento: Desplegable para seleccionar un tipo de evento concreto (o "Todos").
  • Nombre de Usuario: Campo de texto para filtrar por usuario específico.
  • Dirección IP: Campo de texto para buscar eventos de una IP concreta.

Paginación y Visualización

  • Filas por página: Selector con opciones 10, 20, 50, 100, 200.
  • Paginación del lado del cliente: La navegación entre páginas se maneja en el navegador sin recargar.
  • Banderas de país: Se muestran banderas desde códigos ISO de país para identificar el origen de los eventos.
💡 Consejo: Usa los filtros combinados para investigar incidentes específicos. Por ejemplo, filtra por IP + "Login Fallido" para ver todos los intentos fallidos desde una dirección sospechosa.

🔧 Solución de Problemas

Un usuario o IP legítima quedó bloqueado

Ve a Login Security → Bloqueos Activos: ahí verás la tabla completa con motivo, número de intentos y si el bloqueo es temporal o permanente. Los bloqueos temporales expiran solos; para los permanentes, cada fila tiene su propio botón "Desbloquear" (con confirmación, para evitar desbloqueos accidentales). No hace falta esperar ni tocar la configuración general para liberar a una sola persona.

Mi equipo se bloquea constantemente al probar el login

Revisa primero el Historial de Eventos: filtra por vuestra IP para confirmar cuántos intentos fallidos reales estáis generando. Si el bloqueo viene por nombre de usuario restringido (razón login_blackname), es probable que estéis probando con un usuario de prueba genérico (admin, test, etc.) — usa siempre un nombre de usuario real para las pruebas. Si es por intentos fallidos normales, sube el Umbral de Bloqueo o registra vuestra IP en la whitelist del Firewall para que no cuente contra el límite.

Preguntas Frecuentes

¿Los bloqueos temporales necesitan que yo haga algo? No, expiran automáticamente. Solo los permanentes (típicamente por nombre de usuario restringido) requieren desbloqueo manual desde Bloqueos Activos.

¿Qué diferencia hay entre el bloqueo por intentos fallidos y por nombre de usuario restringido? El primero cuenta intentos de login fallidos normales; el segundo salta específicamente cuando alguien prueba nombres de usuario ya bloqueados por defecto (como "admin"), y su umbral de intentos-por-IP se configura por separado.

¿Puedo ver de dónde vienen los intentos de acceso? Sí, el Historial de Eventos y el resumen de intentos detectados muestran IP, fecha/hora y bandera del país de origen de cada intento.

¿El Anti-Secuestro de Sesión puede cerrar la sesión de alguien que viaja o usa VPN? Si el modo está en "Bloquear", sí — es su comportamiento esperado: cierra esa sesión concreta en cuanto detecta un cambio de país, que es justo lo que pasa al viajar o cambiar de VPN. No es un baneo: solo hace falta volver a iniciar sesión con normalidad. Si prefieres solo recibir el aviso sin cerrar la sesión, usa el modo "Monitor".