Seguridad
El detalle técnico, sin resumir de más
Le das a un panel externo las llaves para tocar los WordPress de tus clientes. Que esto dé un poco de respeto es sano — por eso aquí está todo el detalle técnico, sin resumir de más.
- 01
Doble capa criptográfica
Cada petición entre hub y agente va firmada con HMAC-SHA256 y un nonce de un solo uso. Cada paquete que se instala va firmado con Ed25519.
- 02
Cifrado en reposo
Las credenciales se cifran con sodium_crypto_secretbox. La clave se deriva de las claves de WordPress y nunca se guarda en base de datos.
- 03
HTTPS obligatorio
Hub y agente solo hablan por HTTPS. Sin excepciones configurables.
- 04
2FA obligatorio
Para usar el hub hace falta segundo factor. Instalación en un clic del plugin oficial «Two-Factor».
- 05
Superficie mínima
La API del agente no expone artículos, usuarios, base de datos ni ficheros. Solo plugins.
- 06
Zero-trust en cada actualización
Vivo → backup → cambio → vivo otra vez → si no, vuelta atrás. Excepción real: el núcleo de WordPress se verifica pero no tiene rollback automático; el propio proceso de WordPress no lo permite de forma segura sin herramientas extra.
- 07
Detección de bloqueos
Si un plugin de seguridad de terceros bloquea la API, Painpress lo detecta, te avisa y te sugiere la excepción.
Producto en beta: todavía no publicamos cifras de incidentes. Cuando haya datos reales, irán aquí.