Visión General de Inteligencia de Amenazas
La Inteligencia de Amenazas (Threat Intelligence) recopila feeds de direcciones IP maliciosas provenientes de fuentes confiables y de la propia red de telemetría de SeenSecure. Estas listas se actualizan automáticamente cada hora, permitiendo que tu sitio bloquee atacantes conocidos antes de que puedan ejecutar cualquier acción.
¿Qué incluye?
- Listas de amenazas de la API centralizada de SeenSecure
- Feeds Spamhaus DROP (Don't Route Or Peer)
- Lista actualizada de nodos de salida Tor
Beneficios clave
- Bloqueo proactivo: detiene atacantes antes de que toquen tu sitio
- Actualización automática cada hora sin intervención manual
- Reduce drásticamente el ruido en logs y falsos positivos
threat_intel.threat_lists — Gestiona las fuentes de IP maliciosas y su actualización.
Listas de Amenazas
Las listas de amenazas son conjuntos de direcciones IP que han sido identificadas como maliciosas por fuentes de confianza. SeenSecure integra dos fuentes principales:
API Centralizada de SeenSecure
SeenSecure mantiene una API centralizada que recopila telemetría anónima de todos los sitios que ejecutan el plugin: qué tipo de ataque se bloqueó, con qué gravedad y desde qué IP. El sistema analiza esas señales — frecuencia, gravedad y coincidencia entre distintos sitios — antes de decidir si una IP entra en la lista global. Por diseño, ningún reporte aislado de un solo sitio basta para bloquear una IP en toda la red: solo se publica cuando varias sedes distintas e independientes la señalan en un plazo corto, precisamente para que un informe erróneo (o malintencionado) no pueda contaminar la protección del resto. La puntuación de cada IP también decae con el tiempo: una amenaza que deja de estar activa termina saliendo sola de la lista. El detalle completo de cómo se reporta, puntúa y retira cada IP está en la página de Red de Protección.
Spamhaus DROP Feeds
Spamhaus DROP (Don't Route Or Peer) es una lista mantenida por Spamhaus Project que contiene direcciones IP y bloques CIDR utilizados por hackers, spammers y malware conocidos. Estas listas son reconocidas mundialmente y se actualizan constantemente. Al integrar DROP, tu sitio bloquea rangos completos de IP que han sido verificados como maliciosos por una de las organizaciones antispam más respetadas del mundo.
Actualización Automática
El plugin sincroniza las listas cada 60 minutos mediante un cron interno de WordPress (wp_schedule_event). El proceso es transparente: no requiere intervención manual. Durante cada actualización se descargan los datos frescos de la API de SeenSecure y de Spamhaus, se comparan con la base de datos local (tabla ssc_threat_intel) y se aplican los cambios. Si el sitio no puede alcanzar los servidores remotos, la última lista descargada sigue activa hasta la siguiente sincronización exitosa.
Bloqueo de Nodos Tor
Tor (The Onion Router) es una red diseñada para anonimizar el tráfico de internet. Si bien tiene usos legítimos (privacidad, periodismo, evasión de censura), también es utilizada por actores maliciosos para ocultar su origen al atacar sitios web. Bloquear los nodos de salida Tor reduce significativamente la superficie de ataque anónimo.
¿Por qué bloquear Tor?
- Los atacantes usan Tor para evitar geolocalización y rastreo
- Reduce ataques de fuerza bruta, scraping y explotación de vulnerabilidades
- La lista de nodos de salida se actualiza automáticamente
Consideraciones
- Usuarios legítimos de Tor no podrán acceder a tu sitio
- Recomendado para sitios comerciales, no para sitios de privacidad o prensa
- Puedes desactivar esta opción si tu audiencia incluye usuarios de Tor
threat_intel.tor_nodes — Activa o desactiva el bloqueo de nodos de salida Tor.
Configuración y Monitoreo
Parámetros de Configuración
Estado
Active / Inactive. Controla si la inteligencia de amenazas está operativa. Cuando está inactiva, no se descargan listas ni se bloquean IPs por este módulo.
Máx. Entradas
Rango configurable entre 1.000 y 100.000. Valor recomendado: 50.000. Un número mayor consume más espacio en la base de datos pero cubre más amenazas. Ajusta según los recursos de tu servidor.
Actualización
Cada 60 minutos automáticamente. También puedes forzar una actualización manual desde el panel. La última sincronización se muestra con marca de tiempo.
Monitoreo de Estado
El panel de Threat Intelligence muestra en tiempo real los siguientes indicadores:
Activo/Inactivo
Indica si el módulo está habilitado. Si está inactivo, no se realiza ninguna comprobación de amenazas.
IPs de Amenaza
Número de IPs maliciosas actualmente en la lista de amenazas (API SeenSecure + Spamhaus).
Nodos Tor
Cantidad de nodos de salida Tor detectados y bloqueados actualmente.
Última Actualización
Marca de tiempo de la última sincronización exitosa con los servidores remotos.
Qué vigilar
- Última actualización muy antigua (> 2 horas sin actualizar): Indica un problema de conectividad con la API de SeenSecure o Spamhaus. Verifica que tu servidor pueda hacer peticiones HTTP externas (
curl,file_get_contentscon allow_url_fopen).
- Threat IP count = 0: Posible error en la descarga inicial o tabla de base de datos vacía. Revisa los logs de WordPress y fuerza una actualización manual.
- Tor node count = 0 con opción activada: La lista de nodos Tor pudo no haberse descargado aún. Espera la próxima sincronización automática o fuerza una manual.
Limitaciones PRO
Preguntas Frecuentes
¿Threat Intelligence y la Red de Protección son la misma lista? No, son dos fuentes distintas que se combinan: Threat Intelligence trae listas ya conocidas globalmente (API SeenSecure + Spamhaus DROP), mientras que la Red de Protección publica IPs detectadas y corroboradas en tiempo real por otros sitios con SeenSecure.
¿Bloquear Tor afecta también al resto de protecciones? No, es independiente: puedes desactivar solo el bloqueo de nodos Tor y mantener activas las listas de amenazas de la API SeenSecure y Spamhaus sin ningún problema.
¿Qué pasa si mi servidor no puede alcanzar la API de SeenSecure o Spamhaus? La última lista descargada con éxito sigue activa y protegiendo tu sitio hasta que la conexión se restablezca en la siguiente sincronización — no te quedas sin protección de golpe por un fallo de red puntual.
¿Necesito licencia PRO para tener alguna protección de este tipo? No: la versión gratuita ya incluye las listas básicas de la API de SeenSecure (hasta 1.000 IPs). PRO amplia la cobertura con Spamhaus DROP, bloqueo de Tor y hasta 100.000 entradas.