Seguridad

El detalle técnico, sin resumir de más

Le das a un panel externo las llaves para tocar los WordPress de tus clientes. Que esto dé un poco de respeto es sano — por eso aquí está todo el detalle técnico, sin resumir de más.

  1. 01

    Doble capa criptográfica

    Cada petición entre hub y agente va firmada con HMAC-SHA256 y un nonce de un solo uso. Cada paquete que se instala va firmado con Ed25519.

  2. 02

    Cifrado en reposo

    Las credenciales se cifran con sodium_crypto_secretbox. La clave se deriva de las claves de WordPress y nunca se guarda en base de datos.

  3. 03

    HTTPS obligatorio

    Hub y agente solo hablan por HTTPS. Sin excepciones configurables.

  4. 04

    2FA obligatorio

    Para usar el hub hace falta segundo factor. Instalación en un clic del plugin oficial «Two-Factor».

  5. 05

    Superficie mínima

    La API del agente no expone artículos, usuarios, base de datos ni ficheros. Solo plugins.

  6. 06

    Zero-trust en cada actualización

    Vivo → backup → cambio → vivo otra vez → si no, vuelta atrás. Excepción real: el núcleo de WordPress se verifica pero no tiene rollback automático; el propio proceso de WordPress no lo permite de forma segura sin herramientas extra.

  7. 07

    Detección de bloqueos

    Si un plugin de seguridad de terceros bloquea la API, Painpress lo detecta, te avisa y te sugiere la excepción.

Producto en beta: todavía no publicamos cifras de incidentes. Cuando haya datos reales, irán aquí.