WAF y bloqueo de bots para tiendas online
Una parte importante del tráfico de cualquier tienda son bots: unos útiles, otros dañinos. Un WAF bien ajustado filtra lo malo sin molestar a los clientes.
Actualizado: 26/09/2026
8
Compartir:
Un WAF (cortafuegos de aplicaciones web) inspecciona las peticiones antes de que lleguen a PrestaShop y bloquea las que parecen ataques: inyección SQL, subida de ficheros maliciosos, escaneos de vulnerabilidades, fuerza bruta contra el login.
Dónde puede estar
- En la CDN (Cloudflare y similares): filtra antes de llegar a tu servidor.
- En el servidor (ModSecurity, Imunify, reglas del hosting).
- En PHP: un fichero que se carga antes que PrestaShop y decide por IP, agente o URL.
Bots: buenos y malos
- Buenos: Googlebot, Bingbot, el bot de Google Merchant, los de tus integraciones.
- Dudosos: rastreadores de SEO y de IA que consumen recursos sin aportarte nada. Puedes limitarlos.
- Malos: escáneres de vulnerabilidades, robots de fuerza bruta, raspadores de precios agresivos.
Cómo evitar bloquear a quien no debes
- Lista blanca para tus integraciones: ERP, pasarelas de pago (sus notificaciones llegan desde sus IP), herramientas de copia.
- Detrás de una CDN, el WAF de PHP ve la IP de la CDN: configura la cabecera de IP real o bloquearás a todos o a nadie.
- Revisa los registros de bloqueos la primera semana tras activarlo.
Si el WAF va en un fichero del núcleo: algunos se activan añadiendo una línea en
config/config.inc.php. Una actualización de PrestaShop sobrescribe ese fichero y el cortafuegos deja de actuar sin que nada lo indique. Anótalo y repón la línea tras cada actualización.Y en tus copias
Un WAF que decide por IP puede bloquear tu entorno de pruebas, donde todas las peticiones llegan desde un proxy interno. En las copias, desactívalo.
0 comentarios
info
Debes iniciar sesión para comentar.
Acceso
Cargando...