Manual base
El panel Sentinel y las cuatro líneas de defensa: prevención, identidad, detección, reacción. Todo procesado en local.
Qué es OLOsecurity
OLOsecurity es un plugin de seguridad para WordPress todo en uno: firewall, antivirus, gestión de accesos con 2FA, auditoría y limpieza en un único panel, Sentinel, 8 pestañas operativas.
La decisión de fondo: procesamiento 100% local. Análisis, firmas y logs permanecen en tu servidor; ningún tráfico se envía a nubes de terceros para ser «analizado». Ningún dataset de terceros va empaquetado en el plugin: los feeds se descargan on-demand desde tu sitio. GDPR simplificado.
Cumplimiento — Código GPL, verificable línea por línea. WP Plugin Check: 0 errores / 0 warnings.
Firewall · mini-WAF
- Reglas por familia OWASP: SQL injection, XSS, path traversal, LFI/RCE, activables por grupos.
- Reputación IP a partir de listas públicas + reglas de bloqueo avanzadas.
- Rate limiting en las solicitudes anómalas.
- Geo-block IPv4 e IPv6 por país.
- Proxies de confianza: reconocimiento de Cloudflare y redes locales para evaluar correctamente
X-Forwarded-For.
Accesos & 2FA
- Anti fuerza bruta: límite de intentos, bloqueo temporizado, blocklist automática permanente para IPs reincidentes, allowlist/blocklist.
- 2FA TOTP: configuración con QR, códigos de recuperación, fallback por email, reseteo de admin.
- Contraseñas comprometidas: verificación con HIBP y k-anonymity: la contraseña nunca sale del servidor.
- CAPTCHA y bloqueo de enumeración de usuarios.
- Anti crawlers falsos: verificación FCrDNS: quien se hace pasar por Googlebot queda al descubierto.
- Hardening opcional: XML-RPC, security headers, ocultación de versión,
DISALLOW_FILE_EDIT, bloqueo de subida PHP, protección .htaccess.
Scanner · tres pasos
- Integridad / checksum: baseline trust-on-first-use; compara core, plugins y temas con wordpress.org; detecta los archivos modificados.
- Heurística profunda: recorre los archivos PHP (omite los no ejecutables) con 5 heurísticas fuertes calibradas contra falsos positivos; la doble extensión enmascarada (p. ej.
.jpg.php) se trata como webshell casi segura. - Firmas de malware: paso por hash MD5/SHA256 sobre el feed de firmas: lookup O(1), coste insignificante.
Rendimiento: ~11.000 archivos PHP en ~2–3 segundos en un sitio típico; en hostings con timeout, modo por bloques con reanudación. Feed CVE para plugins y temas instalados, actualización diaria vía cron, índices con autoload OFF.
Restauración & registro
- Limpieza guiada tras un ataque: reparación del core con un clic desde la versión oficial, reinstalación de plugins/temas desde wordpress.org con backup automático.
- Cuarentena reversible de los archivos sospechosos.
- Regeneración de salt e informe de incidente listo para entregar.
- Audit log «quién/qué/cuándo» en una tabla dedicada, filtrable, exportación CSV, retención de 90 días.
- Monitorización: tráfico en tiempo real, gráfico de eventos, monitor de espacio en disco, resumen por email, webhook.
Ficha técnica
- Tipo
- Plugin de seguridad WordPress todo en uno · panel Sentinel, 8 pestañas
- Requisitos
- WordPress 5.9+ (probado hasta WP 7.0) · PHP 7.4+
- Procesamiento
- 100% local, sin tráfico hacia nubes de terceros
- Firewall
- Mini-WAF: reglas OWASP por familia, reputación IP, rate limiting, geo-block IPv4/IPv6
- Accesos
- Anti fuerza bruta, 2FA TOTP + recuperación, HIBP k-anonymity, CAPTCHA, FCrDNS
- Scanner
- Checksum vs wordpress.org · 5 heurísticas anti-webshell · hash MD5/SHA256 O(1)
- Rendimiento
- ~11.000 archivos PHP en ~2–3 s · modo por bloques con reanudación
- Feed
- maldet/rfxn.com, InterServer (~76.000 firmas) · OpenPhish + URLhaus (~30.000 URL) · api.wordpress.org (checksum, CVE) · cron diario
- Restauración
- Limpieza guiada, cuarentena reversible, regeneración de salt, informe de incidente
- Registro
- Audit log en tabla dedicada · exportación CSV · 90 días
- Licencia
- GPLv2 or later · WP Plugin Check 0 errores / 0 warnings
