Documentación técnica · ¿buscas la versión sin tecnicismos? Ir a la página principal →
● Para perfiles técnicos

Cómo funciona NUDAYOSH por dentro.

La página principal lo cuenta en cristiano para quien no es técnico. Aquí lo contamos como te gusta a ti: qué observamos, en qué capa, y qué ve nuestro agente a nivel de servidor que un plugin de WordPress no llega a tocar.

Arquitectura

Tres puntos de observación, no uno.

Casi todos los plugins viven dentro de WordPress. Si un atacante entra de verdad, lo primero que hace es desactivar el plugin: se queda ciego justo cuando hace falta. Y lo más grave casi nunca pasa dentro de WordPress, sino por debajo, en el sistema. Nosotros miramos las tres capas a la vez y correlacionamos.

Capa 1 · Externa

Monitor externo (desde fuera, sin agente)

Lo que ve cualquiera desde internet: certificado y cifrado TLS, cabeceras de seguridad, listas negras de spam/malware, disponibilidad y cambios visibles en la home.

// también lo cubren otros, parcialmente
Capa 2 · WordPress

Plugin (dentro de WP)

WAF, doble factor, bloqueo por intentos, integridad de ficheros del propio WordPress, anti-enumeración. Donde miran todos los plugins de seguridad.

// terreno común de Wordfence, Sucuri, MalCare…
Capa 3 · Servidor / SO

Agente de servidor (por debajo de WordPress)

Cuentas FTP/SSH nuevas creadas a escondidas, claves en authorized_keys, tareas cron ocultas, procesos sospechosos y ficheros del sistema modificados. La capa donde de verdad se esconde la persistencia.

// aquí solo mira NUDAYOSH
Controles activos

Qué hay desplegado hoy, capa por capa.

No es una hoja de ruta. Es lo que ya corre en producción.

WordPress

Plugin

  • WAF — filtrado de peticiones maliciosas antes de llegar a PHP.
  • 2FA (TOTP) — segundo factor estándar, compatible con cualquier app autenticadora.
  • Captcha y bloqueo por fuerza bruta — corta el credential stuffing automáticamente.
  • Bloqueo geo / IP — por país o rango.
  • Anti-enumeración + Smart 404 — frena el sondeo de usuarios y rutas.
  • FIM con scoring de malware — integridad de ficheros con puntuación de riesgo, no solo "cambió/no cambió".
Servidor

Agente

  • FIM a nivel SO — integridad de ficheros fuera del alcance de WordPress.
  • Cuentas FTP / SSH — detecta altas y cambios de credenciales en el servidor.
  • Vigilancia de crons — tareas programadas nuevas u ocultas.
  • authorized_keys — claves SSH añadidas para persistencia.
  • Procesos sospechosos — ejecución anómala en la máquina.
  • Sanado de ficheros de mantenimiento — restaura estados conocidos buenos.
Externa

Monitor

  • TLS y cifrado — caduca, suites débiles, protocolos viejos.
  • Cabeceras de seguridad — HSTS, CSP, X-Frame y compañía.
  • Listas negras — reputación del dominio/IP en blocklists conocidas.
  • Brechas de credenciales — si las claves del dominio ya circulan en filtraciones.
  • Suplantación de correo — revisión de SPF/DKIM/DMARC del dominio.
SaaS

Análisis profundo

  • Deep Scan con auditoría IA — escaneo profundo con interpretación asistida por IA.
  • Tarjeta de actividad frenada — qué ha parado la protección, en lenguaje claro.
  • Correlación de las tres capas — una sola señal a partir de WP + servidor + externo.
  • Panel bilingüe (ES/EN) — mismo producto, dos idiomas.
Integridad y cadena de suministro

Una actualización fallida nunca tumba tu web.

La cadena de suministro es donde más daño se hace hoy. Por eso firmamos cada versión y diseñamos las actualizaciones para que, en el peor caso, te quedes en la versión que ya tenías. Nunca caída.

Releases firmados con Ed25519

Cada versión del plugin y del agente va firmada. El cliente verifica la firma antes de aplicar nada. Sin firma válida, no se instala.

ed25519: meLpEZaLzmqk4YpkHXyb1IwVpznnj1Pd5OzwIyN01VU=

Canal de auto-update firmado

Las actualizaciones llegan por un canal propio con verificación de firma e integridad por SHA-256, no por una URL cualquiera.

Degradación segura

Si una actualización falla, la web se queda en su versión actual y operativa. El fallo nunca deja el sitio fuera de servicio.

Comparativa técnica

Dónde observa cada uno. Esta es la diferencia real.

Olvídate del idioma y la factura por un momento. A nivel técnico, lo que separa a NUDAYOSH es la visibilidad por debajo de WordPress.

Capacidad NUDAYOSHWP + agente + externo Wordfenceplugin WP Sucuriplugin + CDN Imunify360nivel servidor
WAF en capa WordPress
2FA / fuerza bruta / anti-enumeraciónParcialNo
FIM con scoring de malware
Cuentas FTP/SSH y authorized_keysNoNoParcial
Crons y procesos a nivel SONoNoParcial
Funciona aunque desactiven el pluginNoParcial
Releases firmados Ed25519n/dn/dn/d
Monitor externo (TLS, cabeceras, blocklists)ParcialNo
Correlación WP + servidor en un panelNoNoNo

Comparativa orientativa con información pública de cada producto a junio de 2026. "Parcial" indica cobertura limitada, dependiente del plan o solo en su versión de servidor. Las capacidades de terceros pueden variar según edición.

En desarrollo

Hacia una suite completa de seguridad.

Seguimos ampliando cobertura sobre la misma arquitectura de tres capas, sin tocar la promesa de fondo: explicártelo claro y no dejarte tirado.

Virtual patching Escaneo off-site Cobertura edge / CDN Monitorización de disponibilidad Más correlación entre capas

Pruébalo en tu propia web.

El plugin es gratis y se instala en un minuto. El agente de servidor y el monitor externo se activan desde el panel.