Starter
1 site
ComprarLoja de Plugins
Preço
A partir de $39/ano — reembolso de 14 dias
O firewall de padrão de 404 que captura o que os plugins de segurança genéricos deixam passar.
Todo site WordPress na internet pública é atingido, todos os dias, por um enxame de scanners automatizados caçando arquivos de backup esquecidos, credenciais vazadas e superfícies de ataque de CVEs conhecidas. Eles sondam caminhos como /wp-config.php.bak, /.env, /admin.rar, /wp-content/uploads/db.sql — e no segundo em que um desses retorna 200, seu site está comprometido.
Seu plugin de segurança genérico não vê isso. Seu CDN não se importa. Seu WAF só sinaliza o óbvio. Enquanto isso, os bots percorrem milhões de caminhos até que algo funcione — e você descobre três dias depois, quando o Google coloca seu domínio na lista negra.
É um firewall focado, de nível empresarial, construído em torno de um único insight: visitantes reais não geram 30 páginas 404 em 60 segundos. Bots geram. Quando um IP cruza o limite que você configura, ele é banido na camada de bootstrap do WordPress (antes que qualquer código pesado seja executado), com um 403 servido em toda requisição subsequente — incluindo wp-login.php.
HeadlessChrome, Selenium, Puppeteer, sqlmap, nikto e mais de 30 assinaturas de scanner — sem bloquear suas próprias ferramentas de staging.192.168.0.0/24 para a rede do escritório, 2001:db8::/32 para um trânsito IPv6, pronto.CF-Connecting-IP e X-Forwarded-For quando você opta por isso — e alerta na UI do admin quando cabeçalhos de proxy são detectados mas a confiança está desativada (uma má configuração silenciosa que torna a maioria dos firewalls WP inúteis).Não é um plugin de segurança canivete-suíço de 50 MB com scanners de malware, autenticação de dois fatores, captchas de login e um painel confuso. Ele faz uma coisa — parar bots que abusam de 404s — e faz isso melhor do que qualquer outra coisa no mercado. Use-o de forma independente, ou combine-o com Wordfence/iThemes para um perímetro extra que não se sobrepõe.
O firewall nunca deixa de funcionar quando sua licença expira. Um plugin de segurança que se desativa por falha de pagamento é má prática. O seu continua protegendo; apenas o canal de atualização fica em silêncio.
Os banimentos são aplicados no bootstrap do WordPress, antes que temas, page builders ou código de e-commerce sejam executados. Um bot bloqueado consome menos CPU do que servir um 404.
Rastreadores de motores de busca reais estão na lista de permissões por User-Agent e assinatura de IP. Testamos com sites processando mais de 100 mil requisições de rastreamento do Google por dia. Zero falsos positivos.
Leituras via API Transients, escritas em lote, consultas de log apoiadas por índice. O plugin é invisível no orçamento de desempenho do frontend.
Três barreiras de proteção independentes tornam fisicamente impossível banir seu próprio IP de admin. Durma tranquilo.
Texto de política de privacidade, exportador e apagador de dados pessoais se conectam às ferramentas de privacidade do núcleo do WP. Nenhum compartilhamento de dados com terceiros — nunca.
Se sua assinatura terminar, o firewall continua funcionando. Apenas o canal de atualização fica em silêncio. A segurança nunca é condicionada ao pagamento.
Respeita CF-Connecting-IP e X-Forwarded-For quando você confia neles — e avisa no admin se você esqueceu de ativar a confiança em um site com proxy.
52 testes PHPUnit, limpo pelo WPCS, PHPDoc completo, UI de admin acessível com rótulos ARIA, 4 traduções incluídas e um arquivo POT que você pode estender.
Comparação honesta com as alternativas mais comuns que os proprietários de sites WordPress tentam.
| Recurso | [B] 404 Bot Blocker | Outras Soluções |
|---|---|---|
| Detecta bots por padrões de 404 (não apenas User-Agent) | Sim — limite, janela e bloqueio totalmente configuráveis | Principalmente baseado em UA ou limitação de taxa genérica |
| Coloca Googlebot e rastreadores SEO na lista de permissões automaticamente | Integrado, com fingerprinting de UA assinado | Frequentemente requer ajuste manual de regras |
| Suporte a CIDR (IPv4 + IPv6) na lista de permissões e bloqueio | Nativo, com validação por comparação binária | Apenas IPs únicos na maioria dos plugins |
| Reconhece Cloudflare com aviso de má configuração | Detecta cabeçalhos de proxy e avisa se o Trust-Proxy está desativado | Bane silenciosamente todo o intervalo do CF ou confia em cabeçalhos falsificáveis |
| Proteção contra autobloqueio | Três barreiras de proteção independentes | "Perdeu o acesso? Desative via FTP." 🙃 |
| Exportador + apagador GDPR / LGPD | Registrado com as ferramentas de privacidade do núcleo do WP prontas para uso | Quase nenhum inclui isso; você tem que escrever você mesmo |
| Firewall continua funcionando com licença expirada | Sempre — a segurança nunca é condicionada ao pagamento | Muitos plugins de segurança premium desativam regras ao expirar |
| Pegada | 27 arquivos, ~280 KB em disco, 0 dependências Composer em runtime | Plugins de suíte enviam 30–80 MB e carregam em toda requisição |
| Cobertura de testes PHPUnit incluída | 52 testes / 67 assertivas, 100% aprovados | Blob binário de código fechado |
Faça upload do ZIP via Plugins → Adicionar Novo → Enviar, ou coloque a pasta em wp-content/plugins/. Ative. As configurações padrão (limite 30, janela 60s, bloqueio 1h, retenção 30d) já estão prontas para produção.
Vá para Settings → [B] 404 Security → License, cole a chave do seu e-mail de compra, clique em Ativar. As atualizações agora são entregues automaticamente. (O firewall já funciona sem essa etapa — a licença apenas habilita a entrega de atualizações.)
Se seu site estiver atrás do Cloudflare, AWS ALB ou qualquer proxy reverso, ative "Trust Proxy Headers" nas Configurações. O plugin vai avisar você com um banner vermelho se esquecer — melhor um lembrete ruidoso do que banir silenciosamente todo o seu intervalo do CF.
Observe o Dashboard por alguns dias. Se você vir tráfego legítimo sendo sinalizado, aumente o limite. Se os bots estiverem escapando, diminua a janela. Os padrões funcionam para 95% dos sites; os outros 5% só precisam de um ajuste fino.
Os logs se limpam automaticamente. O WP-Cron cuida da retenção. O gerenciador de bloqueios está lá se você algum dia precisar desbanir um cliente que errou o endereço 30 vezes. Fora isso, o plugin funciona em segundo plano, todos os minutos de todos os dias.
Referência de configuração, guia de ajuste de limites, notas de multisite e matriz de resolução de problemas em https://baqueiro.es/store/plugins/b-404-bot-blocker/docs/
Filtros e ações para estender a lógica de limite, personalizar a página de resposta 403 e integrar com SIEMs externos.
52 testes cobrindo validação CIDR, análise de lista de IPs, canonicalização IPv6, comentários, tolerância a CRLF e sanitização contra injeção CSV. Execute você mesmo: `composer install && vendor/bin/phpunit`.
110 strings extraídas, 4 locales incluídos (en_US, es_ES, pt_BR, gl_ES). Coloque seu próprio .po em /languages/ e está pronto.
Linha direta de e-mail com a equipe de desenvolvimento — não um helpdesk terceirizado de nível 1. Resposta em 24h em dias úteis.
Documentação em linguagem simples de exatamente quais campos são armazenados, janelas de retenção, uso do exportador/apagador e a base legal sob o GDPR Art. 6(1)(f) (interesse legítimo em segurança de rede e informação).
Casos de uso onde este plugin entrega mais valor.
Pare bots de teste de cartão de crédito antes que cheguem ao seu checkout. A lista de bloqueio permanente com CIDR captura ASNs abusivos inteiros em uma única entrada.
Sites de alto tráfego atraem exércitos de scrapers sondando URLs de staging vazadas e backups de banco de dados. O plugin os filtra sem limitar o Googlebot.
A licença de nível Agency cobre 25 sites. A mesma configuração se replica por site; o log de auditoria dá a você prova de valor em cada revisão mensal de contrato.
Páginas de login são armadilhas para ataques de credential stuffing. O plugin protege wp-login.php com a mesma lógica de padrão de 404 e se recusa a banir seus membros pagantes.
Detecção estrita de scanners (sqlmap, nikto, ffuf) sem falso positivo em ferramentas headless legítimas. Coloque seus servidores de build na lista de permissões via CIDR e publique.
Execute-nos como uma camada de perímetro fina na frente da sua suíte de segurança existente. Capturamos o que o limitador de taxa genérico deles perde; eles capturam o que não nos propomos a fazer.
0 avaliação
Ainda não há avaliações aprovadas para este plugin.
As avaliações são coletadas por e-mail e publicadas pela equipe.
Seu feedback ajuda outros compradores e pode ser editado depois.
Faça login com a conta compradora para enviar sua avaliação.
Comece agora mesmo com [B] 404 Bot Blocker.
Quero comprar agoraGarantia de 30 dias de reembolso total.