SeenSecure Help

Inteligencia de Amenazas

Fuentes centralizadas de IP maliciosas (API SeenSecure + Spamhaus DROP), bloqueo de nodos Tor y monitoreo en tiempo real del tráfico de amenazas.

Visión General de Inteligencia de Amenazas

La Inteligencia de Amenazas (Threat Intelligence) recopila feeds de direcciones IP maliciosas provenientes de fuentes confiables y de la propia red de telemetría de SeenSecure. Estas listas se actualizan automáticamente cada hora, permitiendo que tu sitio bloquee atacantes conocidos antes de que puedan ejecutar cualquier acción.

¿Qué incluye?

  • Listas de amenazas de la API centralizada de SeenSecure
  • Feeds Spamhaus DROP (Don't Route Or Peer)
  • Lista actualizada de nodos de salida Tor

Beneficios clave

  • Bloqueo proactivo: detiene atacantes antes de que toquen tu sitio
  • Actualización automática cada hora sin intervención manual
  • Reduce drásticamente el ruido en logs y falsos positivos
data-ssc-help: threat_intel.threat_lists — Gestiona las fuentes de IP maliciosas y su actualización.

Listas de Amenazas

Las listas de amenazas son conjuntos de direcciones IP que han sido identificadas como maliciosas por fuentes de confianza. SeenSecure integra dos fuentes principales:

API Centralizada de SeenSecure

SeenSecure mantiene una API centralizada que recopila telemetría anónima de todos los sitios que ejecutan el plugin: qué tipo de ataque se bloqueó, con qué gravedad y desde qué IP. El sistema analiza esas señales — frecuencia, gravedad y coincidencia entre distintos sitios — antes de decidir si una IP entra en la lista global. Por diseño, ningún reporte aislado de un solo sitio basta para bloquear una IP en toda la red: solo se publica cuando varias sedes distintas e independientes la señalan en un plazo corto, precisamente para que un informe erróneo (o malintencionado) no pueda contaminar la protección del resto. La puntuación de cada IP también decae con el tiempo: una amenaza que deja de estar activa termina saliendo sola de la lista. El detalle completo de cómo se reporta, puntúa y retira cada IP está en la página de Red de Protección.

🌐 Efecto red: Cada sitio con SeenSecure activo aporta señales a la red y se beneficia de las del resto. Cuantos más sitios participen, más rápido se corroboran las amenazas nuevas entre sedes distintas — sin que un solo reporte pueda bloquear por error a un visitante legítimo en todo el ecosistema.

Spamhaus DROP Feeds

Spamhaus DROP (Don't Route Or Peer) es una lista mantenida por Spamhaus Project que contiene direcciones IP y bloques CIDR utilizados por hackers, spammers y malware conocidos. Estas listas son reconocidas mundialmente y se actualizan constantemente. Al integrar DROP, tu sitio bloquea rangos completos de IP que han sido verificados como maliciosos por una de las organizaciones antispam más respetadas del mundo.

Actualización Automática

El plugin sincroniza las listas cada 60 minutos mediante un cron interno de WordPress (wp_schedule_event). El proceso es transparente: no requiere intervención manual. Durante cada actualización se descargan los datos frescos de la API de SeenSecure y de Spamhaus, se comparan con la base de datos local (tabla ssc_threat_intel) y se aplican los cambios. Si el sitio no puede alcanzar los servidores remotos, la última lista descargada sigue activa hasta la siguiente sincronización exitosa.

Bloqueo de Nodos Tor

Tor (The Onion Router) es una red diseñada para anonimizar el tráfico de internet. Si bien tiene usos legítimos (privacidad, periodismo, evasión de censura), también es utilizada por actores maliciosos para ocultar su origen al atacar sitios web. Bloquear los nodos de salida Tor reduce significativamente la superficie de ataque anónimo.

¿Por qué bloquear Tor?

  • Los atacantes usan Tor para evitar geolocalización y rastreo
  • Reduce ataques de fuerza bruta, scraping y explotación de vulnerabilidades
  • La lista de nodos de salida se actualiza automáticamente

Consideraciones

  • Usuarios legítimos de Tor no podrán acceder a tu sitio
  • Recomendado para sitios comerciales, no para sitios de privacidad o prensa
  • Puedes desactivar esta opción si tu audiencia incluye usuarios de Tor
⚖️ Decisión de seguridad: Para la mayoría de los sitios comerciales y WordPress, el bloqueo de Tor es una decisión de seguridad acertada. El porcentaje de visitantes legítimos que usan Tor es mínimo comparado con la reducción de ataques que se obtiene.
data-ssc-help: threat_intel.tor_nodes — Activa o desactiva el bloqueo de nodos de salida Tor.

Configuración y Monitoreo

Parámetros de Configuración

Estado

Active / Inactive. Controla si la inteligencia de amenazas está operativa. Cuando está inactiva, no se descargan listas ni se bloquean IPs por este módulo.

Máx. Entradas

Rango configurable entre 1.000 y 100.000. Valor recomendado: 50.000. Un número mayor consume más espacio en la base de datos pero cubre más amenazas. Ajusta según los recursos de tu servidor.

Actualización

Cada 60 minutos automáticamente. También puedes forzar una actualización manual desde el panel. La última sincronización se muestra con marca de tiempo.

Monitoreo de Estado

El panel de Threat Intelligence muestra en tiempo real los siguientes indicadores:

Activo/Inactivo

Indica si el módulo está habilitado. Si está inactivo, no se realiza ninguna comprobación de amenazas.

IPs de Amenaza

Número de IPs maliciosas actualmente en la lista de amenazas (API SeenSecure + Spamhaus).

Nodos Tor

Cantidad de nodos de salida Tor detectados y bloqueados actualmente.

Última Actualización

Marca de tiempo de la última sincronización exitosa con los servidores remotos.

Qué vigilar

  • Última actualización muy antigua (> 2 horas sin actualizar): Indica un problema de conectividad con la API de SeenSecure o Spamhaus. Verifica que tu servidor pueda hacer peticiones HTTP externas (curl, file_get_contents con allow_url_fopen).
  • Threat IP count = 0: Posible error en la descarga inicial o tabla de base de datos vacía. Revisa los logs de WordPress y fuerza una actualización manual.
  • Tor node count = 0 con opción activada: La lista de nodos Tor pudo no haberse descargado aún. Espera la próxima sincronización automática o fuerza una manual.

Limitaciones PRO

PRO La funcionalidad completa de Inteligencia de Amenazas es una característica PRO. La versión gratuita incluye solo las listas básicas de la API de SeenSecure con un límite reducido de entradas (hasta 1.000 IPs). Las funciones PRO incluyen: integración completa con Spamhaus DROP, bloqueo de nodos Tor, límite de hasta 100.000 entradas, actualización forzada manual y estadísticas detalladas en el panel. Actualiza a PRO desde el panel de licencia en SeenSecure → License.
Resumen de configuración: Activa el módulo, establece 50.000 entradas máximas, activa el bloqueo Tor si aplica, y verifica que la última actualización sea reciente. Con esto tu sitio estará protegido contra amenazas conocidas a nivel global.

Preguntas Frecuentes

¿Threat Intelligence y la Red de Protección son la misma lista? No, son dos fuentes distintas que se combinan: Threat Intelligence trae listas ya conocidas globalmente (API SeenSecure + Spamhaus DROP), mientras que la Red de Protección publica IPs detectadas y corroboradas en tiempo real por otros sitios con SeenSecure.

¿Bloquear Tor afecta también al resto de protecciones? No, es independiente: puedes desactivar solo el bloqueo de nodos Tor y mantener activas las listas de amenazas de la API SeenSecure y Spamhaus sin ningún problema.

¿Qué pasa si mi servidor no puede alcanzar la API de SeenSecure o Spamhaus? La última lista descargada con éxito sigue activa y protegiendo tu sitio hasta que la conexión se restablezca en la siguiente sincronización — no te quedas sin protección de golpe por un fallo de red puntual.

¿Necesito licencia PRO para tener alguna protección de este tipo? No: la versión gratuita ya incluye las listas básicas de la API de SeenSecure (hasta 1.000 IPs). PRO amplia la cobertura con Spamhaus DROP, bloqueo de Tor y hasta 100.000 entradas.