Sin impuesto Con impuesto

WAF y bloqueo de bots para tiendas online

Una parte importante del tráfico de cualquier tienda son bots: unos útiles, otros dañinos. Un WAF bien ajustado filtra lo malo sin molestar a los clientes.

Equipo Rekire
Actualizado: 26/09/2026 8
WAF y bloqueo de bots para tiendas online
Compartir:

Un WAF (cortafuegos de aplicaciones web) inspecciona las peticiones antes de que lleguen a PrestaShop y bloquea las que parecen ataques: inyección SQL, subida de ficheros maliciosos, escaneos de vulnerabilidades, fuerza bruta contra el login.

Dónde puede estar

  • En la CDN (Cloudflare y similares): filtra antes de llegar a tu servidor.
  • En el servidor (ModSecurity, Imunify, reglas del hosting).
  • En PHP: un fichero que se carga antes que PrestaShop y decide por IP, agente o URL.

Bots: buenos y malos

  • Buenos: Googlebot, Bingbot, el bot de Google Merchant, los de tus integraciones.
  • Dudosos: rastreadores de SEO y de IA que consumen recursos sin aportarte nada. Puedes limitarlos.
  • Malos: escáneres de vulnerabilidades, robots de fuerza bruta, raspadores de precios agresivos.

Cómo evitar bloquear a quien no debes

  • Lista blanca para tus integraciones: ERP, pasarelas de pago (sus notificaciones llegan desde sus IP), herramientas de copia.
  • Detrás de una CDN, el WAF de PHP ve la IP de la CDN: configura la cabecera de IP real o bloquearás a todos o a nadie.
  • Revisa los registros de bloqueos la primera semana tras activarlo.
Si el WAF va en un fichero del núcleo: algunos se activan añadiendo una línea en config/config.inc.php. Una actualización de PrestaShop sobrescribe ese fichero y el cortafuegos deja de actuar sin que nada lo indique. Anótalo y repón la línea tras cada actualización.

Y en tus copias

Un WAF que decide por IP puede bloquear tu entorno de pruebas, donde todas las peticiones llegan desde un proxy interno. En las copias, desactívalo.

0 comentarios
info Debes iniciar sesión para comentar. Acceso
Cargando...
Cookies
Volver arriba