Rate limiting de API y un WAF gestionado.

El rate limiting de API automático limita los abusos por ruta, por IP y por cuenta, y un WAF gestionado con más de 50k reglas bloquea inyección SQL, XSS, SSRF y bots de escaneo. Ajustado para no bloquear: tus usuarios reales nunca reciben una falsa alarma. Cada solicitud obtiene un veredicto auditable, la regla, la carga útil, el motivo. Se instala en una línea y siempre hace fail-open.

  • Rate limits de API automáticos
  • Más de 50k reglas gestionadas
  • Sin falsas alarmas
  • Siempre fail-open
Registro de ataques de Defenso: inyección SQL, XSS, bots y credential stuffing bloqueados, con la regla y el payload

Un solo firewall gestionado, vigilando cada petición.

El WAF se ejecuta dentro de tu app y decide en unos cuatro milisegundos. Nunca tocas una firma: la política se transmite desde Defenso y se actualiza cada semana, y siempre falla en modo abierto, así que si alguna vez no estamos disponibles tu tráfico fluye sin tocarse.

Inyección SQL, XSS, SSRF, inyección de comandos, path traversal y bots de escaneo, cada regla etiquetada con su identificador MITRE ATT&CK y OWASP para que un veredicto nunca sea una caja negra. La actualizamos nosotros cada semana.

Tus endpoints se descubren a partir del tráfico real y reciben límites de peticiones por ruta y por IP. Las rutas de acceso llegan con topes anti fuerza bruta de fábrica, así el credential stuffing y el scraping se quedan en la puerta.

Los atacantes confirmados reciben datos falsos coherentes y honeytokens en lugar de tu información real. El botín no vale nada, y en el instante en que muerden el cebo recibes un aviso temprano.

Historial de ataques de Defenso: inyección SQL, bots y credential stuffing bloqueados
Configuración de límites de peticiones por ruta en Defenso
Registro de ataques de Defenso con deception activo y honeytokens

Lo que el WAF gestionado bloquea por ti.

Los ataques que detenemos en producción, cada día. Pasa el cursor por encima para pausar y leer.

Inyección SQL

Entrada de usuario concatenada directamente en una consulta. La detenemos antes de que llegue a tu base de datos.

Cross-site scripting (XSS)

Un script que planta un atacante para ejecutarse en tus usuarios. Bloqueado en el borde.

SSRF

El servidor engañado para que solicite URLs internas que nunca debería tocar.

Inyección de comandos

Comandos de shell colados por un campo de entrada. Interceptados por las reglas gestionadas.

Path traversal

Rutas ../ furtivas que intentan alcanzar archivos fuera de la raíz web.

Inyección SQL

Entrada de usuario concatenada directamente en una consulta. La detenemos antes de que llegue a tu base de datos.

Cross-site scripting (XSS)

Un script que planta un atacante para ejecutarse en tus usuarios. Bloqueado en el borde.

SSRF

El servidor engañado para que solicite URLs internas que nunca debería tocar.

Inyección de comandos

Comandos de shell colados por un campo de entrada. Interceptados por las reglas gestionadas.

Path traversal

Rutas ../ furtivas que intentan alcanzar archivos fuera de la raíz web.

Escáneres y bots maliciosos

Escáneres automatizados y navegadores headless identificados por su huella JA4 y su comportamiento.

Credential stuffing

Avalanchas de inicios de sesión con contraseñas filtradas, detenidas por límites de velocidad por cuenta.

Mass assignment

Campos extra colados en una petición para sobrescribir lo que no deberían.

Fuerza bruta

Martilleo de inicios de sesión y de la API, con topes por IP y por cuenta de fábrica.

Inyección NoSQL

Payloads de inyección de operadores dirigidos a MongoDB y similares.

Escáneres y bots maliciosos

Escáneres automatizados y navegadores headless identificados por su huella JA4 y su comportamiento.

Credential stuffing

Avalanchas de inicios de sesión con contraseñas filtradas, detenidas por límites de velocidad por cuenta.

Mass assignment

Campos extra colados en una petición para sobrescribir lo que no deberían.

Fuerza bruta

Martilleo de inicios de sesión y de la API, con topes por IP y por cuenta de fábrica.

Inyección NoSQL

Payloads de inyección de operadores dirigidos a MongoDB y similares.

Deception activo, integrado en el firewall.

Bloquear le avisa al atacante de que su sonda fue detectada y lo invita a probar un payload más discreto. El deception activo responde a esa misma amenaza confirmada con un mundo coherente y sin valor: archivos .env falsos, paneles de administración señuelo y honeytokens en lugar de tus datos reales. El honeypot corre dentro del mismo flujo de petición que el WAF ya inspecciona, sin nada extra que desplegar, y en el momento en que muerden el cebo recibes el aviso más temprano posible. Neutraliza el ataque (defang) en lugar de solo bloquearlo.

El deception nunca se activa con el tráfico normal. Solo entra en juego después de que una petición ya se haya ganado un veredicto hostil del WAF gestionado: payloads de exploit, sondas de path traversal, huellas de escáner, ráfagas de credential stuffing. Los crawlers verificados como Googlebot y Bingbot están en una lista de confianza permanente y nunca ven cebo, así que tu SEO y tus usuarios reales quedan intactos.

Las sondas contra .env, .git, archivos de copia de seguridad o paneles de administración reciben archivos y páginas plausibles en lugar de un código de estado. Los falsos son internamente consistentes, así que el atacante sigue tirando del hilo hacia un sandbox mientras tus datos reales quedan fuera de su alcance. Eso es deception entretejido en el flujo de petición en vivo, no un honeypot en un aparato apartado a un lado.

Cada credencial falsa, clave de API y cadena de conexión es un honeytoken que no funciona en ningún sitio. En el segundo en que uno se usa en cualquier parte de internet, recibes una alerta con la huella del atacante. Como solo un atacante toca el cebo, la señal prácticamente no tiene falsos positivos: la detección de brechas más temprana y limpia que puedes tener.

Feed de ataques de Defenso con deception activo, honeytokens activados y alertas de aviso temprano
Registro de ataques de Defenso mostrando falsos coherentes servidos a atacantes confirmados
Alerta de cable trampa de honeytoken de Defenso con la huella del atacante

Un firewall que nunca tienes que estar vigilando.

La mayoría de los firewalls te entregan un motor de reglas y un manual. El nuestro incluye más de 50k reglas gestionadas, se ejecuta dentro de tu aplicación, decide en unos cuatro milisegundos y mantiene su propia política al día, así que dedicas cero tiempo a ajustar firmas. Está diseñado para no bloquear: los usuarios reales y el tráfico de API legítimo nunca disparan una falsa alarma.

En cuanto llega una solicitud, se contrasta con una política de más de 50.000 reglas etiquetadas con MITRE ATT&CK y OWASP que actualizamos cada semana, incluidas reglas nuevas para los patrones de ataque que golpean las aplicaciones ahora mismo. Si es hostil, se detiene antes de llegar a tu código, y el veredicto se registra con la regla y la carga útil exactas, para que nada sea una caja negra. Si está limpia, pasa con unos pocos milisegundos añadidos.

Lo difícil de cualquier WAF no es bloquear ataques, es no bloquear a tus clientes. El nuestro está diseñado contra los falsos positivos: las reglas se puntúan y filtran para que una solicitud legítima nunca se descarte por una simple sospecha, y el rate limiting de API limita los abusos por ruta, por IP y por cuenta sin frenar el uso normal. Obtienes una protección que se mantiene en silencio hasta que importa.

Como la política vive con nosotros, nunca eres el último sitio que corre un conjunto de reglas obsoleto. Los nuevos patrones de ataque se añaden de forma centralizada y surten efecto en tu sitio el mismo día, sin ningún despliegue por tu parte. Y es fail-open por diseño: si nuestro servicio alguna vez queda inaccesible, cada solicitud se deja pasar y tu aplicación sigue sirviendo. A los atacantes confirmados no solo se les bloquea, se les engaña activamente: archivos falsos coherentes y honeytokens en lugar de tus datos reales, para que una brecha no valga nada y tengas el aviso más temprano posible.

Registro de ataques de Defenso mostrando cada petición bloqueada con su veredicto de regla y payload

Bloquea el ataque, o hazlo inútil.

Bloquear y engañar no son rivales. Defenso hace ambas cosas en un solo flujo de petición: el tráfico hostil se bloquea donde bloquear basta, y se engaña donde quieres que el atacante pierda horas y te entregue una huella. Así se compara el deception activo integrado en la app frente al bloqueo por sí solo y frente a un honeypot tradicional en un aparato independiente.

CapacidadWAF solo de bloqueoHoneypot independienteDeception activo de Defenso
Detiene el exploit de raíz×
El atacante se entera de que detectaron su sondaNoNo
Sirve archivos falsos coherentes y paneles señuelo×Parcial
Honeytokens que alertan cuando se reutilizan×
Datos exfiltrados con marca de agua que puedes rastrear después××
Solo se activa con atacantes confirmadosn/d×
Los crawlers verificados nunca ven cebon/d×
Corre dentro de tu app, nada que desplegar×
Incluido en todos los planes, también en el FreeDepende×

Límite de peticiones automático para tu API.

El firewall hace más que bloquear payloads. Descubre los endpoints de tu API a partir del tráfico real y limita el abuso por ruta, por IP y por cuenta, sin que tengas que escribir ninguna regla.

Endpoints descubiertos por ti

Tus rutas se aprenden del tráfico real, así que nunca mantienes una lista. Los endpoints nuevos se detectan automáticamente y se marcan los que necesitan protección.

Por ruta, por IP, por cuenta

Los límites se aplican donde importan: una ruta de acceso, una API de búsqueda, un endpoint de escritura. Las ráfagas de una IP o una cuenta se moderan sin tocar a tus usuarios legítimos.

Topes anti fuerza bruta de fábrica

Las rutas de acceso y de tokens llegan con topes anti credential stuffing y anti fuerza bruta desde el primer día, así el password spraying y el scraping se quedan en la puerta antes de que configures nada.

Un WAF gestionado frente a una CDN o firewall de borde.

Una CDN como Cloudflare protege el borde delante de tu app. Defenso protege la app en sí, y añade el trabajo de seguridad que una CDN nunca fue pensada para hacer. La mayoría de los equipos usan ambos.

CDN / firewall de bordeWAF gestionado de Defenso
Bloquea SQLi, XSS, SSRF
Regla + payload auditables por peticióna veces
Detecta tus APIs y les pone límites de peticiones×
Deception activo y honeytokens×
Escaneos de seguridad de web y repositorio×
Pentest y compliance en la misma cuenta×
Funciona junto a tu CDN actual

Preguntas frecuentes.

Todo lo que se pregunta antes de empezar. ¿Aún con dudas? Estamos a un mensaje.

No. El WAF gestionado llega con una política de reglas etiquetadas según MITRE y OWASP que actualizamos cada semana. Funciona de fábrica, y puedes añadir tus propias reglas personalizadas en Pro y planes superiores si lo deseas.

No debería. Los crawlers verificados como Google y Bing están en la lista de confianza, y las reglas se afinan contra el tráfico real. Cuando una petición se bloquea, puedes ver exactamente qué regla se activó y el payload, así cualquier falso positivo es fácil de detectar y ajustar.

Unos cuatro milisegundos por petición. La comprobación corre dentro de tu app y devuelve un veredicto rápido, y las respuestas GET seguras se pueden cachear en el borde para recuperar ese tiempo.

No se rompe nada. El WAF es fail-open por diseño: si nuestro servicio no está disponible, cada petición pasa y tu app sigue sirviendo con normalidad. Tu app sigue sirviendo todo el tiempo; solo se pausan las actualizaciones en vivo de nuestra política hasta que volvemos.

No, lo complementa. Una CDN protege el borde; el WAF gestionado protege la app que hay detrás y añade escaneos, pentest, deception y compliance. La mayoría de los clientes usan ambos, y mantenemos las IPs de nuestro comprobador fuera del firewall de tu CDN para que una regla nunca dispare una falsa alerta de caída.

Añade una línea de código con el SDK, o un clic con el plugin de WordPress. El firewall gestionado, los límites de peticiones y el deception se encienden juntos, sin ningún archivo de configuración que mantener.

El deception activo responde a un atacante confirmado con un entorno falso coherente en lugar de un error: archivos falsos plausibles, paneles de administración señuelo y honeytokens, así el atacante pierde el tiempo con datos sin valor mientras tú recibes una alerta de brecha de aviso temprano. A diferencia de un honeypot tradicional independiente que montas y monitorizas apartado a un lado, el deception de Defenso corre dentro de tu app real, en el mismo flujo de petición que el WAF ya inspecciona, así que se activa con el atacante real que golpea tu sitio en vivo, sin nada extra que desplegar. Está incluido en todos los planes, también en el Free.

No. El deception solo se activa una vez que una petición se ha ganado un veredicto hostil del WAF. Los visitantes normales y los crawlers verificados como Googlebot y Bingbot están en una lista de confianza permanente y nunca ven cebo, así que tus usuarios y tu posicionamiento en buscadores nunca se ven afectados. Los honeytokens no funcionan en ningún sitio, así que ninguna persona legítima los toca jamás, y por eso la alerta prácticamente no tiene falsos positivos.

Enciende el firewall en una línea.

Gratis para empezar, sin tarjeta. Añade una línea y el WAF gestionado, los límites de peticiones y el deception empiezan a bloquear en producción.