¿Por qué esto protege mi web?
Cuando alguien compra en tu web, el procesador de pago (Stripe, PayPal, etc.) manda un aviso automático a tu servidor confirmando el pago (esto se llama webhook o IPN). Ese aviso no viene de un navegador — viene de un robot del propio procesador, y tu firewall, al no distinguirlo de un ataque automatizado, puede bloquearlo por error. Si eso pasa, el cliente ya pagó, pero tu web nunca se entera: el pedido se queda pendiente para siempre.
Cómo te protege, paso a paso
- En cada visita/petición a tu web, SeenSecure comprueba la IP real de quien la hace.
- Si esa IP coincide con una de las que has añadido (ej. una IP real de Stripe) → esa petición concreta se deja pasar sin aplicarle el resto del firewall.
- Si no coincide con ninguna → se trata como tráfico normal, sin ningún trato especial ni privilegio.
Esta comprobación de IP se hace antes de que se evalúe cualquier otra regla del firewall — geo-bloqueo, rate limiting, listas negras, protección anti-inyección, etc. Eso es intencional: el aviso de pago no debe competir con esas reglas ni depender de que estén bien configuradas. Si la IP de la petición coincide con una de tus procesadores, esa petición concreta queda exenta de todo el resto del pipeline del firewall para esa única solicitud; el resto de tu tráfico sigue sometido exactamente a las mismas reglas de siempre, sin ningún cambio.
Configurar tus procesadores de pago
✅ Automáticos: Stripe, PayPal, Braintree, Razorpay
Para estos 4 procesadores muy usados ya rellenamos nosotros las IPs oficiales — no tienes que hacer nada, solo pulsar su botón. Si pulsas el mismo botón dos veces no se duplica, actualiza la fila ya existente.
✍️ Otro procesador (manual)
Para el resto NO precargamos nada a propósito: ningún procesador de pago publica una lista de IPs 100% completa y estable para siempre, y una lista incompleta o desactualizada podría dejar bloqueado un pago real sin que te dieras cuenta — justo lo contrario de lo que buscamos. Añade tú mismo las IPs, consultando la documentación oficial del procesador.
🚫 Square, Adyen, Mercado Pago, Authorize.net, GoCardless
No se ofrecen aquí a propósito: estos procesadores recomiendan en su propia documentación verificar por firma criptográfica o DNS dinámico en vez de listas de IP fijas (sus IPs cambian sin aviso). Checkout.com publica IPs, pero en un formato que no se pudo verificar con seguridad — añádelo manualmente si lo necesitas.
🛒 ¿Para quién es cada procesador?
No necesitas activar los cuatro botones automáticos: solo tiene sentido añadir el (los) procesador(es) que realmente usa tu tienda. Si usas WooCommerce, Easy Digital Downloads u otro plugin de e-commerce en WordPress, es muy probable que el procesador que configuraste allí sea uno de estos cuatro — revisa tu pasarela de pago activa en los ajustes de tu plugin de tienda antes de añadir IPs aquí.
Stripe
Muy extendido en tiendas WooCommerce y SaaS que venden a nivel internacional. Si tu checkout muestra el logo de Stripe o usas el plugin oficial "WooCommerce Stripe Payment Gateway", este es tu procesador.
PayPal
El más reconocible para el comprador final, usado tanto por tiendas pequeñas como grandes. Envía notificaciones IPN (Instant Payment Notification) que tu firewall puede confundir con tráfico automatizado si no está en la lista de confianza.
Braintree
Propiedad de PayPal, orientado a comercios de mayor volumen que necesitan aceptar tarjeta, PayPal y billeteras digitales (Apple Pay, Google Pay) desde una sola integración. Frecuente en tiendas WooCommerce más grandes.
Razorpay
Procesador líder en India, muy usado por tiendas y SaaS que venden a clientes indios y necesitan métodos de pago locales (UPI, wallets, tarjetas locales) además de tarjetas internacionales.
Lo que NO hace (límites honestos)
- No sustituye la verificación por firma criptográfica ("webhook secret") que tu procesador de pago ya te ofrece — es una capa adicional, no la única defensa.
- Las IPs pueden quedar desactualizadas si el procesador cambia sus servidores sin avisar. SeenSecure no controla ni garantiza que estos datos sigan siendo exactos con el paso del tiempo — revisa de vez en cuando la documentación oficial de tu procesador.
❓ FAQ — Preguntas Frecuentes
🔹 ¿Necesito activar esto si no vendo nada en mi web?
No. Si tu web no procesa pagos, esta sección no aplica — déjala desactivada.
🔹 ¿Esto hace que los pagos sean menos seguros?
No. Solo afecta a si el firewall bloquea o no la petición según la IP — no toca en ningún momento la verificación criptográfica que tu procesador de pago hace por su cuenta (webhook secret), que sigue siendo tu principal defensa contra avisos de pago falsificados.
🔹 ¿Cómo sé si un pago se bloqueó por esto antes de activar el bypass?
Revisa la sección de Incidentes del firewall: si Stripe, PayPal u otro procesador intentó avisar de un pago y fue bloqueado, aparecerá ahí con su IP de origen, la URL a la que intentó acceder (normalmente tu endpoint de webhook, ej. /wc-api/wc_stripe/ o similar) y el motivo del bloqueo. Si ves bloqueos repetidos desde IPs que coinciden con las que ofrece el botón automático de tu procesador, es una señal clara de que necesitas activar esta función.
🔹 Uso Redsys, iZettle u otro procesador local no listado, ¿qué hago?
Usa "Otro procesador (manual)": crea una fila, ponle el nombre de tu procesador y pega las IPs oficiales que encuentres en su documentación técnica para desarrolladores (busca términos como "webhook IPs", "notification server IPs" o "server-to-server IPs"). Muchos procesadores regionales como Redsys publican estos rangos en el manual de integración que te dieron al darte de alta como comercio.
🔹 ¿Necesito volver a comprobar las IPs con el tiempo?
Sí, es buena práctica. Para los 4 procesadores automáticos, si ves que empiezan a fallar confirmaciones de pago después de mucho tiempo, vuelve a pulsar el botón correspondiente — al hacerlo se actualiza la fila con la última lista que tenemos cargada en el plugin. Para procesadores manuales, revisa la documentación oficial de tu procesador cada pocos meses o cuando notes pagos que se quedan pendientes sin motivo aparente.