🔐 Configuración de Login
La pestaña Login permite activar o desactivar todo el sistema de seguridad de acceso y configurar los parámetros fundamentales de protección contra fuerza bruta: límite de intentos fallidos, duración de bloqueos temporales y condiciones para bloqueos permanentes, además de notificaciones por correo electrónico.
Parámetros de Configuración
Activar/Desactivar Sistema
Interruptor maestro que habilita o deshabilita toda la protección de login. Cuando está desactivado, no se aplica ningún límite de intentos ni bloqueo.
Intentos Máximos
Rango: 3-10. Valor por defecto: 5. Número de intentos fallidos de inicio de sesión permitidos antes de aplicar un bloqueo temporal a la IP.
Duración Bloqueo Temporal
Rango: 5-1440 minutos. Valor por defecto: 15. Tiempo durante el cual la IP permanece bloqueada tras superar el límite de intentos.
Bloqueo Permanente
Rango: 2-10. Valor por defecto: 3. Número de bloqueos temporales consecutivos tras los cuales la IP recibe un bloqueo permanente.
Notificaciones por Email
Configura la dirección de correo para alertas. Opciones: notificar en bloqueos y notificar en cambios de contraseña.
Flujo de Protección
Comportamiento Detallado
- Bloqueo Temporal: Se aplica tras superar el límite de intentos fallidos. La IP queda bloqueada por el tiempo configurado (default 15 min). Al expirar, la IP recupera el acceso automáticamente.
- Bloqueo Permanente: Se activa cuando una IP acumula múltiples bloqueos temporales (default 3). Requiere intervención manual del administrador para desbloquear.
🛡️ CAPTCHA
El sistema CAPTCHA protege tus formularios contra bots y ataques automatizados. Ofrece 7 modos de verificación diferentes para adaptarse a las necesidades de cada sitio.
Modos de CAPTCHA Disponibles
🎨 Visual
Desafío basado en colores. No requiere servicios externos. Funciona completamente offline.
🔢 Matemático
Operaciones matemáticas simples. Fácil para humanos, difícil para bots. Sin dependencias externas.
😀 Emoji
Desafíos con emojis visuales. Moderno y amigable. Sin JavaScript externo.
🌈 Color
Círculos divididos por colores. El usuario identifica patrones cromáticos. Alta efectividad.
🔲 reCAPTCHA v2
Servicio de Google con el clásico "No soy un robot". Requiere Site Key y Secret Key de Google.
👁️ reCAPTCHA v3
Detección invisible. Usa puntuación de riesgo (0.0-1.0). No interfiere con la experiencia del usuario.
🔀 Híbrido
Combina Visual + reCAPTCHA v3. Máxima protección. reCAPTCHA v3 trabaja en segundo plano silenciosamente.
Formularios a Proteger
Puedes seleccionar en qué formularios se aplica el CAPTCHA:
- Login: Protege el formulario de inicio de sesión contra fuerza bruta.
- Registro: Evita creación masiva de cuentas falsas.
- Comentarios: Previene spam automatizado en comentarios.
- Recuperar Contraseña: Bloquea ataques de reset de contraseña.
Configuración de Google reCAPTCHA
Para los modos que usan Google reCAPTCHA (v2, v3, Híbrido), necesitas registrar tu sitio en Google reCAPTCHA Admin y obtener las siguientes claves:
Site Key
Clave pública que se incrusta en el frontend del sitio para mostrar el widget de reCAPTCHA.
Secret Key
Clave privada para la comunicación entre el servidor y Google. Manténla siempre segura.
Umbral v3
Rango: 0.0-1.0. Valor recomendado: 0.5. Puntuación mínima para considerar un usuario como humano. A menor valor, más permisivo.
Protección Anti-Abuso
Banear IP tras fallos
Número de intentos fallidos de CAPTCHA antes de bloquear la IP. 0 desactiva esta función.
Registrar Eventos
Guarda todos los eventos de CAPTCHA en el log de histórico para análisis posterior.
🔑 Autenticación de Dos Factores (2FA)
La autenticación de dos factores añade una capa adicional de seguridad al requerir un segundo factor de verificación además de la contraseña. El sistema soporta TOTP (Time-based One-Time Password) mediante apps de autenticación y códigos por correo electrónico como alternativa.
Activación Inicial por el Administrador
Antes de poder configurar políticas globales de 2FA, el administrador debe activar 2FA en su propia cuenta. El sistema genera un código QR con el secreto TOTP que debe escanearse con una app de autenticación (Google Authenticator, Authy, Microsoft Authenticator, etc.).
Política Global de 2FA
Obligatorio / Opcional
Define si 2FA es obligatorio para todos los usuarios o solo recomendado.
Roles Obligatorios
Selecciona roles específicos que requieren 2FA (Administrator, Editor, etc.).
Fecha Límite
Fecha tras la cual los usuarios sin 2FA activo no podrán acceder al sistema.
Código Email / Dual
Activa códigos por email como alternativa TOTP. Dual verification exige ambos: email + app.
Gestión de Usuarios
El panel de administración permite buscar usuarios, restablecer o deshabilitar 2FA para cuentas específicas y reenviar códigos de recuperación. Incluye tarjetas de estadísticas: Usuarios con 2FA, Sin 2FA, Estado de la política, Total de usuarios y Estado del código por email.
🚫 Anti-Secuestro de Sesión
Detecta cuando un usuario autenticado cambia repentinamente de país a mitad de sesión — la señal típica de que alguien ha robado sus credenciales o su cookie de sesión, por ejemplo tras interceptarla en una wifi pública o compartida. El sistema guarda el país desde el que cada usuario hace login y lo compara en cada petición posterior.
Parámetros de Configuración
Activar Anti-Secuestro de Sesión
Interruptor maestro de la función. Solo afecta a usuarios con cuenta de WordPress (administrador, editor, etc.). Los visitantes anónimos no tienen sesión que pueda ser secuestrada, así que no se ven afectados.
Acción al detectar cambio de país
Desplegable con dos opciones: Monitor (solo registra y avisa) o Bloquear (cierra la sesión comprometida). Ver detalle de ambos modos más abajo.
Países de confianza (códigos ISO)
Campo de texto con los códigos ISO de país (2 letras) separados por coma, ej. ES, PT, FR. Las conexiones desde estos países nunca se marcarán como sospechosas. Ver la explicación completa de los códigos ISO más abajo.
Enviar email al administrador
Casilla independiente del modo elegido. Si está activada, cada vez que se detecte un cambio de país sospechoso se envía un correo a la dirección configurada en Ajustes → Generales de WordPress, tanto en modo Monitor como en modo Bloquear.
Modos de Actuación
👁️ Monitor
Registra el evento y avisa por email al administrador, pero no interrumpe ninguna sesión. Recomendado para empezar.
🔒 Bloquear
Cierra automáticamente la sesión comprometida en cuanto detecta el cambio de país. Solo afecta a esa sesión concreta, no a las demás. La cookie robada queda invalidada en el servidor al instante: aunque el atacante la conserve, ya no le sirve para nada — es un dato muerto, y no hace falta cambiar la contraseña del usuario.
¿Qué son los códigos ISO de país?
Son las 2 letras estándar (norma ISO 3166-1 alpha-2) que identifican a cada país en internet — las mismas que usan los dominios de país (.es, .fr...) y los formularios de dirección. Se escriben en mayúsculas, separadas por coma si añades varias. No hace falta saberlas de memoria: basta con el país donde sueles conectarte tú o tu equipo.
| País | Código ISO | País | Código ISO |
|---|---|---|---|
| España | ES | Estados Unidos | US |
| Francia | FR | Reino Unido | GB |
| Alemania | DE | México | MX |
| Portugal | PT | Argentina | AR |
| Italia | IT | Colombia | CO |
¿Tu país no está en la tabla? Busca "código ISO 3166-1 alpha-2" seguido del nombre de tu país, o consulta la lista oficial completa en iso.org.
Notificación por Email
Al activar la casilla "Enviar email al administrador", recibirás un correo en la dirección de contacto de tu WordPress (Ajustes → Generales) cada vez que se detecte un cambio de país sospechoso en una sesión activa. El correo incluye el usuario afectado, el país original, el país desde el que se detectó el cambio y si la sesión fue cerrada o solo registrada, para que puedas actuar si lo consideras necesario aunque estés en modo Monitor.
Disponible en el plan PRO. Configurable desde Login & 2FA → Anti-Secuestro en el panel de SeenSecure.
👤 Cuentas Restringidas
El sistema de cuentas restringidas bloquea nombres de usuario comunes o peligrosos que los atacantes suelen utilizar. Cuando una IP intenta acceder con múltiples nombres restringidos, se bloquea automáticamente y se añade a la blacklist permanente.
Nombres de Usuario Bloqueados por Defecto
Puedes añadir o eliminar nombres de la lista. Los cambios se aplican inmediatamente.
Umbral de Bloqueo por IP
Configura cuántos intentos con nombres restringidos desde una misma IP provocan un bloqueo permanente en la blacklist con la razón login_blackname.
| Umbral | Seguridad | Uso Recomendado |
|---|---|---|
| 1 | Muy estricto | Sitios de alto riesgo |
| 3 | Estándar | Recomendado general |
| 5 | Permisivo | Tráfico legítimo alto |
Resumen de Intentos Detectados
El panel muestra una tabla resumen con los últimos intentos de acceso usando nombres de usuario restringidos, incluyendo la IP, el nombre intentado, la fecha/hora y si resultó en bloqueo.
IPs en Blacklist por login_blackname
Lista de direcciones IP que han sido bloqueadas permanentemente por exceder el umbral de intentos con nombres restringidos. Puedes desbloquearlas manualmente desde la sección de Bloqueos Activos.
🛡️ Bloqueos Activos
La sección de Bloqueos Activos muestra todos los bloqueos temporales y permanentes actualmente activos. Permite gestionar usuarios e IPs que han sido bloqueados por actividades sospechosas, ofreciendo opciones para desbloquear manualmente.
Tabla de Bloqueos
La tabla incluye las siguientes columnas:
- Usuario/IP: Nombre de usuario o dirección IP bloqueada.
- Tipo: Permanente o Temporal, indicado con distintivo de color.
- Razón: Motivo del bloqueo (login fallidos, login_blackname, etc.).
- Intentos: Número de intentos fallidos registrados antes del bloqueo.
- Bloqueado Desde: Fecha y hora de inicio del bloqueo.
- Expira: Fecha de expiración (para bloqueos temporales).
Desbloquear
Cada fila de la tabla incluye un botón "Desbloquear" con confirmación. Al hacer clic, se solicita confirmación antes de eliminar el bloqueo. Esto evita desbloqueos accidentales.
📊 Historial de Eventos
El Historial de Eventos registra todas las actividades relacionadas con la seguridad de login: inicios de sesión exitosos y fallidos, bloqueos temporales y permanentes, desbloqueos manuales y cambios de contraseña. Proporciona filtros y paginación para facilitar la navegación.
Tipos de Evento
Login Exitoso
Inicio de sesión válido. Se registra usuario, IP, fecha/hora y país.
Login Fallido
Intento de acceso con credenciales incorrectas. Se registra IP, usuario intentado y fecha.
Bloqueo Temporal
IP bloqueada temporalmente por exceder el límite de intentos fallidos.
Bloqueo Permanente
IP bloqueada permanentemente tras múltiples bloqueos temporales.
Desbloqueo
Administrador desbloqueó manualmente una IP o usuario.
Cambio de Contraseña
Usuario cambió su contraseña. Se registra usuario, IP y fecha/hora.
Filtros Disponibles
- Tipo de Evento: Desplegable para seleccionar un tipo de evento concreto (o "Todos").
- Nombre de Usuario: Campo de texto para filtrar por usuario específico.
- Dirección IP: Campo de texto para buscar eventos de una IP concreta.
Paginación y Visualización
- Filas por página: Selector con opciones 10, 20, 50, 100, 200.
- Paginación del lado del cliente: La navegación entre páginas se maneja en el navegador sin recargar.
- Banderas de país: Se muestran banderas desde códigos ISO de país para identificar el origen de los eventos.
🔧 Solución de Problemas
Un usuario o IP legítima quedó bloqueado
Ve a Login Security → Bloqueos Activos: ahí verás la tabla completa con motivo, número de intentos y si el bloqueo es temporal o permanente. Los bloqueos temporales expiran solos; para los permanentes, cada fila tiene su propio botón "Desbloquear" (con confirmación, para evitar desbloqueos accidentales). No hace falta esperar ni tocar la configuración general para liberar a una sola persona.
Mi equipo se bloquea constantemente al probar el login
Revisa primero el Historial de Eventos: filtra por vuestra IP para confirmar cuántos intentos fallidos reales estáis generando. Si el bloqueo viene por nombre de usuario restringido (razón login_blackname), es probable que estéis probando con un usuario de prueba genérico (admin, test, etc.) — usa siempre un nombre de usuario real para las pruebas. Si es por intentos fallidos normales, sube el Umbral de Bloqueo o registra vuestra IP en la whitelist del Firewall para que no cuente contra el límite.
Preguntas Frecuentes
¿Los bloqueos temporales necesitan que yo haga algo? No, expiran automáticamente. Solo los permanentes (típicamente por nombre de usuario restringido) requieren desbloqueo manual desde Bloqueos Activos.
¿Qué diferencia hay entre el bloqueo por intentos fallidos y por nombre de usuario restringido? El primero cuenta intentos de login fallidos normales; el segundo salta específicamente cuando alguien prueba nombres de usuario ya bloqueados por defecto (como "admin"), y su umbral de intentos-por-IP se configura por separado.
¿Puedo ver de dónde vienen los intentos de acceso? Sí, el Historial de Eventos y el resumen de intentos detectados muestran IP, fecha/hora y bandera del país de origen de cada intento.
¿El Anti-Secuestro de Sesión puede cerrar la sesión de alguien que viaja o usa VPN? Si el modo está en "Bloquear", sí — es su comportamiento esperado: cierra esa sesión concreta en cuanto detecta un cambio de país, que es justo lo que pasa al viajar o cambiar de VPN. No es un baneo: solo hace falta volver a iniciar sesión con normalidad. Si prefieres solo recibir el aviso sin cerrar la sesión, usa el modo "Monitor".