Preço

A partir de $39/ano — reembolso de 14 dias

Comprar
v3.3.2
[B] 404 Bot Blocker

[B] 404 Bot Blocker

O firewall de padrão de 404 que captura o que os plugins de segurança genéricos deixam passar.

  • Bloqueia automaticamente IPs que abusam dos seus 404s — limite, janela de monitoramento e duração do bloqueio configuráveis
  • Seguro para SEO: Googlebot, Bingbot e amigos estão explicitamente na lista de permissões e nunca são limitados
  • Detecta mais de 30 scanners headless (HeadlessChrome, Selenium, Puppeteer, sqlmap, nikto…) sem quebrar o WP headless legítimo
0,0
(0 avaliação)

Sobre o plugin

Seu log de 404 é uma cena de crime. A maioria dos plugins o ignora.

Todo site WordPress na internet pública é atingido, todos os dias, por um enxame de scanners automatizados caçando arquivos de backup esquecidos, credenciais vazadas e superfícies de ataque de CVEs conhecidas. Eles sondam caminhos como /wp-config.php.bak, /.env, /admin.rar, /wp-content/uploads/db.sql — e no segundo em que um desses retorna 200, seu site está comprometido.

Seu plugin de segurança genérico não vê isso. Seu CDN não se importa. Seu WAF só sinaliza o óbvio. Enquanto isso, os bots percorrem milhões de caminhos até que algo funcione — e você descobre três dias depois, quando o Google coloca seu domínio na lista negra.

[B] 404 Bot Blocker resolve isso — cirurgicamente.

É um firewall focado, de nível empresarial, construído em torno de um único insight: visitantes reais não geram 30 páginas 404 em 60 segundos. Bots geram. Quando um IP cruza o limite que você configura, ele é banido na camada de bootstrap do WordPress (antes que qualquer código pesado seja executado), com um 403 servido em toda requisição subsequente — incluindo wp-login.php.

O que o torna diferente

  • Zero falsos positivos para SEO. Googlebot, Bingbot, AhrefsBot e amigos estão explicitamente na lista de permissões. Seus rastreamentos nunca contam.
  • Detecção headless que não quebra o WordPress headless. Detectamos HeadlessChrome, Selenium, Puppeteer, sqlmap, nikto e mais de 30 assinaturas de scanner — sem bloquear suas próprias ferramentas de staging.
  • Intervalos CIDR na lista de permissões e na lista de bloqueio. Adicione 192.168.0.0/24 para a rede do escritório, 2001:db8::/32 para um trânsito IPv6, pronto.
  • Reconhece Cloudflare / proxy reverso. Respeita CF-Connecting-IP e X-Forwarded-For quando você opta por isso — e alerta na UI do admin quando cabeçalhos de proxy são detectados mas a confiança está desativada (uma má configuração silenciosa que torna a maioria dos firewalls WP inúteis).
  • Log de auditoria com retenção via WP-Cron. Toda requisição bloqueada é registrada com IP, URL, User-Agent e timestamp. Um cron diário limpa linhas além da sua janela de retenção. Exportação CSV/TXT em streaming com proteção contra injeção de fórmulas.
  • Gerenciador manual de bloqueios. Desbloqueio com um clique, promova um banimento temporário a permanente, ou coloque na lista de permissões instantaneamente — tudo em uma aba dedicada.
  • Compatível com GDPR e LGPD desde o início. Texto de privacidade sugerido, exportador e apagador de dados que se conectam diretamente a Ferramentas → Exportar / Apagar Dados Pessoais.
  • Proteção contra autobloqueio. Uma guarda do lado do servidor se recusa a banir seu próprio IP. Administradores são excluídos do contador de 404. Você nunca ficará trancado para fora.

O que ele não é

Não é um plugin de segurança canivete-suíço de 50 MB com scanners de malware, autenticação de dois fatores, captchas de login e um painel confuso. Ele faz uma coisa — parar bots que abusam de 404s — e faz isso melhor do que qualquer outra coisa no mercado. Use-o de forma independente, ou combine-o com Wordfence/iThemes para um perímetro extra que não se sobrepõe.

Construído para produção

  • ~280 KB em disco. 27 arquivos. Sem dependências do Composer em tempo de execução.
  • 52 testes PHPUnit, 100% aprovados — enviamos o conjunto de testes no nosso repositório.
  • Traduzido em 4 idiomas: inglês, espanhol (castelhano), português brasileiro, galego. POT incluído.
  • Código compatível com WPCS, PHPDoc completo, toda função protegida com nonce e verificação de capacidade.
  • Entrega de atualizações via [B] License Manager — sem dependência do WordPress.org, sem exposição pública.

O firewall nunca deixa de funcionar quando sua licença expira. Um plugin de segurança que se desativa por falha de pagamento é má prática. O seu continua protegendo; apenas o canal de atualização fica em silêncio.

Benefícios

Proteção no momento do boot

Os banimentos são aplicados no bootstrap do WordPress, antes que temas, page builders ou código de e-commerce sejam executados. Um bot bloqueado consome menos CPU do que servir um 404.

Seguro para SEO por design

Rastreadores de motores de busca reais estão na lista de permissões por User-Agent e assinatura de IP. Testamos com sites processando mais de 100 mil requisições de rastreamento do Google por dia. Zero falsos positivos.

Custo de execução sub-milissegundo

Leituras via API Transients, escritas em lote, consultas de log apoiadas por índice. O plugin é invisível no orçamento de desempenho do frontend.

Prova contra autobloqueio

Três barreiras de proteção independentes tornam fisicamente impossível banir seu próprio IP de admin. Durma tranquilo.

Pronto para GDPR e LGPD

Texto de política de privacidade, exportador e apagador de dados pessoais se conectam às ferramentas de privacidade do núcleo do WP. Nenhum compartilhamento de dados com terceiros — nunca.

Continua protegendo com licença expirada

Se sua assinatura terminar, o firewall continua funcionando. Apenas o canal de atualização fica em silêncio. A segurança nunca é condicionada ao pagamento.

Reconhece o Cloudflare

Respeita CF-Connecting-IP e X-Forwarded-For quando você confia neles — e avisa no admin se você esqueceu de ativar a confiança em um site com proxy.

Construído como um produto real

52 testes PHPUnit, limpo pelo WPCS, PHPDoc completo, UI de admin acessível com rótulos ARIA, 4 traduções incluídas e um arquivo POT que você pode estender.

Planos disponíveis

Starter

39.00 / /year

1 site

Comprar

Pro

79.00 / /year

5 sites

Comprar

Agency

149.00 / /year

25 sites

Comprar

Lifetime

349.00 / one-time

Unlimited sites

Comprar

Como o [B] 404 Bot Blocker se compara?

Comparação honesta com as alternativas mais comuns que os proprietários de sites WordPress tentam.

Recurso [B] 404 Bot Blocker Outras Soluções
Detecta bots por padrões de 404 (não apenas User-Agent) Sim — limite, janela e bloqueio totalmente configuráveis Principalmente baseado em UA ou limitação de taxa genérica
Coloca Googlebot e rastreadores SEO na lista de permissões automaticamente Integrado, com fingerprinting de UA assinado Frequentemente requer ajuste manual de regras
Suporte a CIDR (IPv4 + IPv6) na lista de permissões e bloqueio Nativo, com validação por comparação binária Apenas IPs únicos na maioria dos plugins
Reconhece Cloudflare com aviso de má configuração Detecta cabeçalhos de proxy e avisa se o Trust-Proxy está desativado Bane silenciosamente todo o intervalo do CF ou confia em cabeçalhos falsificáveis
Proteção contra autobloqueio Três barreiras de proteção independentes "Perdeu o acesso? Desative via FTP." 🙃
Exportador + apagador GDPR / LGPD Registrado com as ferramentas de privacidade do núcleo do WP prontas para uso Quase nenhum inclui isso; você tem que escrever você mesmo
Firewall continua funcionando com licença expirada Sempre — a segurança nunca é condicionada ao pagamento Muitos plugins de segurança premium desativam regras ao expirar
Pegada 27 arquivos, ~280 KB em disco, 0 dependências Composer em runtime Plugins de suíte enviam 30–80 MB e carregam em toda requisição
Cobertura de testes PHPUnit incluída 52 testes / 67 assertivas, 100% aprovados Blob binário de código fechado

Como funciona

1

Instale e ative

Faça upload do ZIP via Plugins → Adicionar Novo → Enviar, ou coloque a pasta em wp-content/plugins/. Ative. As configurações padrão (limite 30, janela 60s, bloqueio 1h, retenção 30d) já estão prontas para produção.

2

Ative sua licença

Vá para Settings → [B] 404 Security → License, cole a chave do seu e-mail de compra, clique em Ativar. As atualizações agora são entregues automaticamente. (O firewall já funciona sem essa etapa — a licença apenas habilita a entrega de atualizações.)

3

Nos diga se você está atrás de um proxy

Se seu site estiver atrás do Cloudflare, AWS ALB ou qualquer proxy reverso, ative "Trust Proxy Headers" nas Configurações. O plugin vai avisar você com um banner vermelho se esquecer — melhor um lembrete ruidoso do que banir silenciosamente todo o seu intervalo do CF.

4

Ajuste ao seu perfil de tráfego

Observe o Dashboard por alguns dias. Se você vir tráfego legítimo sendo sinalizado, aumente o limite. Se os bots estiverem escapando, diminua a janela. Os padrões funcionam para 95% dos sites; os outros 5% só precisam de um ajuste fino.

5

Esqueça-se disso

Os logs se limpam automaticamente. O WP-Cron cuida da retenção. O gerenciador de bloqueios está lá se você algum dia precisar desbanir um cliente que errou o endereço 30 vezes. Fora isso, o plugin funciona em segundo plano, todos os minutos de todos os dias.

Recursos detalhados

Documentação Completa

Referência de configuração, guia de ajuste de limites, notas de multisite e matriz de resolução de problemas em https://baqueiro.es/store/plugins/b-404-bot-blocker/docs/

Referência de Hooks para Desenvolvedores

Filtros e ações para estender a lógica de limite, personalizar a página de resposta 403 e integrar com SIEMs externos.

Conjunto de Testes PHPUnit

52 testes cobrindo validação CIDR, análise de lista de IPs, canonicalização IPv6, comentários, tolerância a CRLF e sanitização contra injeção CSV. Execute você mesmo: `composer install && vendor/bin/phpunit`.

Traduções e POT

110 strings extraídas, 4 locales incluídos (en_US, es_ES, pt_BR, gl_ES). Coloque seu próprio .po em /languages/ e está pronto.

Suporte Prioritário

Linha direta de e-mail com a equipe de desenvolvimento — não um helpdesk terceirizado de nível 1. Resposta em 24h em dias úteis.

Notas de Privacidade e GDPR

Documentação em linguagem simples de exatamente quais campos são armazenados, janelas de retenção, uso do exportador/apagador e a base legal sob o GDPR Art. 6(1)(f) (interesse legítimo em segurança de rede e informação).

Feito para impulsionar seu projeto

Casos de uso onde este plugin entrega mais valor.

Lojas WooCommerce

Pare bots de teste de cartão de crédito antes que cheguem ao seu checkout. A lista de bloqueio permanente com CIDR captura ASNs abusivos inteiros em uma única entrada.

Notícias e editoras

Sites de alto tráfego atraem exércitos de scrapers sondando URLs de staging vazadas e backups de banco de dados. O plugin os filtra sem limitar o Googlebot.

Agências gerenciando muitos sites

A licença de nível Agency cobre 25 sites. A mesma configuração se replica por site; o log de auditoria dá a você prova de valor em cada revisão mensal de contrato.

Sites de membros e LMS

Páginas de login são armadilhas para ataques de credential stuffing. O plugin protege wp-login.php com a mesma lógica de padrão de 404 e se recusa a banir seus membros pagantes.

WordPress headless / APIs desacopladas

Detecção estrita de scanners (sqlmap, nikto, ffuf) sem falso positivo em ferramentas headless legítimas. Coloque seus servidores de build na lista de permissões via CIDR e publique.

Sites que já executam Wordfence / iThemes

Execute-nos como uma camada de perímetro fina na frente da sua suíte de segurança existente. Capturamos o que o limitador de taxa genérico deles perde; eles capturam o que não nos propomos a fazer.

Perguntas frequentes

Histórico de versões

3.3.2 2026-04-25 Atual
  • Atualização do SDK para BDW_LM_Client 1.1.0 — singleton substituído por um registro por product_slug; múltiplos plugins Baqueiro agora podem coexistir sem erros fatais de redeclaração de classe ou colisões de configuração
  • get_instance() detecta o plugin chamador via debug_backtrace, preservando 100% do comportamento legado dos pontos de chamada
  • .distignore reforçado contra artefatos perdidos *.xml / *.bak / *.log / *.orig
3.3.1 2026-04-25
  • Correção de erro fatal: guarda class_exists em torno de BDW_LM_Client para evitar "Cannot redeclare class" quando múltiplos plugins Baqueiro enviam o mesmo SDK
  • Desistência defensiva quando o SDK já foi inicializado por outro plugin (registrado sob WP_DEBUG)
3.3.0 2026-04-24
  • SDK Cliente do [B] License Manager incluído para distribuição comercial fora do WordPress.org
  • Camada de conformidade GDPR / LGPD: texto de política de privacidade, exportador e apagador de dados pessoais
  • 52 testes PHPUnit / 67 assertivas / 100% aprovados — CIDR, análise de lista de IPs, sanitização contra injeção CSV
  • 4 locales incluídos: en_US, es_ES, pt_BR, gl_ES (POT extraído de 110 strings de origem)
  • composer.json, phpunit.xml.dist, Makefile, .distignore para builds repetíveis
  • Testado até WordPress 6.7; Network: false declarado explicitamente
3.2.0 2026-04-20
  • Suporte a intervalo CIDR na lista de permissões e na lista de bloqueio permanente (IPv4 e IPv6)
  • Retenção de logs com tarefa diária via WP-Cron (padrão 30 dias; 0 = manter para sempre)
  • O firewall agora também é executado em login_init, bloqueando IPs banidos de forçar wp-login.php
  • Correção de loop de reautobloqueio afetando administradores após logout
  • Colunas url e user_agent ampliadas via caminho de atualização dbDelta
3.1.1 2026-04-15
  • Proteção contra autobloqueio de admin: administradores são ignorados no contador de 404
  • Guarda do lado do servidor se recusa a banir o IP do admin atual sem a flag explícita confirm_self=1
  • Melhorias de UX nos diálogos de confirmação do gerenciador de bloqueios e preservação de paginação
3.1.0 2026-04-10
  • UI do Gerenciador de Bloqueios (aba Blocks) com desbloqueio de um clique, promoção a permanente e ações de lista de permissões
  • Opção de lista de bloqueio permanente, persistida nas configurações do plugin
  • Registro de bloqueios ativos para enumeração de transientes sem escanear todo o cache de objetos
3.0.1 2026-04-01
  • Exportação CSV / TXT em blocos com proteção contra injeção de fórmulas (prefixos =, +, -, @, t, r)
  • Preservação de paginação nas ações de desbloqueio e exportação
  • Banner de aviso de detecção de cabeçalho de proxy
3.0.0 2026-03-15
  • Reescrita completa para WordPress 6.x / PHP 8.1+: helpers com namespace, migrações dbDelta, PHPDoc completo, compatível com WPCS
  • Dashboard com totais, atividade das últimas 24h e principais IPs infratores
  • Ação manual de desbloqueio e UI de admin acessível com rótulos ARIA

Avaliações

0 avaliação

Ainda não há avaliações aprovadas para este plugin.

As avaliações são coletadas por e-mail e publicadas pela equipe.

Enviar sua avaliação

Seu feedback ajuda outros compradores e pode ser editado depois.

Faça login com a conta compradora para enviar sua avaliação.

Requisitos do sistema

PHP 8.1+
WP 6.0+

Plugins requeridos

  • None

Conflitos conhecidos

  • none

Outros plugins que você pode gostar

Leve seu projeto para o próximo nível

Comece agora mesmo com [B] 404 Bot Blocker.

Quero comprar agora

Garantia de 30 dias de reembolso total.