Limitación de ritmo
Definición
La limitación de ritmo pone tope a cuántas veces puede ocurrir una acción desde una IP o cuenta, y así frena el abuso automatizado.
También se llama: rate limiting, rate limit, límite de intentos de acceso
Última actualización
Por qué importa en WordPress
Sin límites, los bots pueden probar miles de contraseñas por hora contra wp-login.php y xmlrpc.php. Eso quema recursos del servidor y sube las chances de que una contraseña débil acabe funcionando. Los límites suaves convierten el spray en un proceso lento y ruidoso que puedes detectar y bloquear.
La limitación de ritmo no es lo mismo que una lista permanente de bloqueos. Un buen límite frena atacantes y sigue dejando a usuarios reales recuperarse de un typo.
Cómo se ve en la práctica
- Bloqueos temporales tras N accesos fallidos desde una IP
- Respuestas HTTP 429 de un CDN, host o firewall de aplicación
- Reglas de firewall que estrangulan una ruta (acceso, XML-RPC, búsqueda, checkout)
- Personal que choca con límites desde una IP de oficina compartida si el umbral es demasiado estricto
Qué hacer
- Limita el ritmo del acceso de WordPress y de XML-RPC si aún los expones.
- Prefiere retrasos progresivos o bloqueos temporales cortos a bloqueos permanentes que un atacante pueda usar para DoS a usuarios reales.
- Añade a la lista de permitidos IPs de oficina o monitoreo de confianza con cuidado cuando el personal comparte una salida.
- Combina límites con autenticación de dos factores para que un acierto aún necesite un segundo factor.
- Vigila el volumen de accesos fallidos en el registro de eventos tras apretar umbrales.
En WP Security Ninja
La protección de acceso de Pro incluye límites configurables de intentos fallidos: tras demasiados intentos malos, se bloquean más intentos de ese visitante en lugar de martillar PHP para siempre. Combínalo con 2FA en roles admin cuando quieras que contraseñas robadas o reutilizadas fallen aunque sean “correctas”.
Ir más allá
Relacionado en Security Ninja
Términos relacionados
Ideas cercanas en el diccionario
- Fuerza bruta Un ataque de fuerza bruta prueba muchas contraseñas o tokens hasta que uno funciona, normalmente contra el formulario de acceso.
- Credential stuffing El credential stuffing reutiliza nombres de usuario y contraseñas robados de otras filtraciones contra tu inicio de sesión.
- WAF de WordPress Un WAF filtra el tráfico HTTP para bloquear ataques web habituales antes de que lleguen a WordPress.
- DDoS Un ataque DDoS inunda un sitio o su infraestructura con tráfico para que los visitantes legítimos no puedan pasar.
- Protección de acceso La protección de acceso es el conjunto de controles que endurecen el inicio de sesión de WordPress frente a bots y ataques de credenciales.