Sentinel Security per WordPress

Un solo plugin per proteggere accessi, richieste, moduli e file.

Sentinel porta nel sito un WAF locale, Login Shield, antispam, scanner malware e controlli di integrità. Il pannello centralizza configurazione, inventario ed eventi; quando disponibile, il WAF edge aggiunge un primo livello prima che il traffico raggiunga WordPress.

WAF localeAntispam moduliScanner & integritàGestione centrale

Compatibile con WordPress 6.0+ e PHP 7.4+ · configurazione iniziale prudente in modalità osservazione

Nel sito

Blocca vicino a WordPress.

Il plugin controlla richieste, accessi, commenti, registrazioni, moduli e file senza dipendere da una modifica al tema.

Nel pannello

Riunisce stato e decisioni.

Modalità operative, inventario, versione, ultimo contatto, report ed eventi diventano leggibili da una console unica.

Prima del sito

Aggiunge l'edge quando serve.

Se il dominio passa dal WAF Sentinel, la protezione edge filtra a monte e il plugin conserva il vero indirizzo del visitatore in modo verificato.

Difesa a più livelli

Tre livelli coordinati, con ruoli diversi.

Il plugin non è una semplice schermata nel back office: applica controlli nel sito e scambia con Sentinel soltanto stato, policy ed eventi necessari alla gestione.

01Opzionale

WAF Sentinel Edge

Ferma a monte richieste ostili, flood applicativi e traffico non ammesso prima che arrivi al server WordPress.

02Sul sito

Plugin Sentinel

Conosce WordPress: protegge login, XML-RPC, moduli, commenti e file con regole applicate localmente.

03Controllo

Pannello Sentinel

Raccoglie inventario, stato, modalità, trend ed eventi firmati, mantenendo una vista coerente su tutti i siti collegati.

Protezione WordPress

Le funzioni che lavorano direttamente nel sito.

Ogni modulo può partire in osservazione, così le regole vengono valutate prima di passare al blocco attivo.

WAF

Firewall applicativo locale

Analizza percorso, parametri GET e POST per riconoscere path traversal, XSS, SQL injection, command injection e tentativi di esecuzione PHP.

  • Modalità observe, balanced e aggressive
  • Allowlist e blocklist IP esplicite
  • Percorsi esclusi configurabili
LOGIN

Login Shield

Conta i tentativi falliti per sorgente e applica un blocco temporaneo quando viene superata la soglia definita.

  • Tentativi, finestra e durata regolabili
  • Allowlist per accessi amministrativi
  • Azzeramento dopo un login riuscito
SPAM

Antispam per moduli e commenti

Valuta localmente link, termini ricorrenti, HTML nascosto e pattern anomali; può chiedere al server una seconda opinione basata su reputazione.

  • Commenti e registrazioni WordPress
  • Contact Form 7 ed Elementor Pro Forms
  • WPForms e contenuto inviato solo come hash
XML

XML-RPC ed enumerazione utenti

Monitora o disabilita XML-RPC e contrasta i tentativi di enumerazione tramite parametro autore e API REST degli utenti.

  • Modalità monitor o disabled
  • Eventi visibili nei report
  • Blocco integrato nel firewall
SCAN

Scanner malware non distruttivo

Cerca webshell, codice offuscato, funzioni di esecuzione pericolose, include remoti e payload codificati senza eliminare automaticamente i file.

  • Scansione giornaliera programmata
  • Avvio manuale da WordPress
  • Limiti di tempo e file per proteggere le risorse
FIM

Integrità di core, plugin e temi

Confronta il core con i checksum ufficiali WordPress e verifica plugin e temi rispetto a una baseline SHA-256 creata dall'amministratore.

  • File modificati, mancanti o nuovi
  • Fallback checksum per il core
  • Punteggio di sicurezza da 0 a 100
SAFE

Quarantena cifrata e reversibile

Un file sospetto può essere spostato manualmente in quarantena AES-256-GCM, mantenendo hash, permessi e percorso originale per un ripristino verificato.

  • Nessuna cancellazione automatica
  • Controllo integrità prima del ripristino
  • Directory di quarantena protetta
LOG

Eventi di sicurezza e audit

Registra gli eventi utili a capire cosa accade: accessi falliti e riusciti, nuovi utenti, attivazioni, aggiornamenti, chiamate XML-RPC e blocchi.

  • Coda locale resiliente
  • Invio periodico in batch
  • Storico centralizzato nel pannello

Controllo centralizzato

Configuri il sito dal pannello, senza perdere il controllo locale.

La scheda del sito mostra salute del collegamento, versione del plugin, ambiente WordPress e configurazione effettiva. Le modifiche alle modalità vengono consegnate al successivo heartbeat e restano visibili anche nel plugin.

  • WAF: observe, balanced o aggressive.
  • Antispam: off, observe o block.
  • Login Shield: observe o protect.
  • XML-RPC: monitor o disabled.
  • Inventario: WordPress, PHP, lingua, multisite, plugin attivi e server associato.
Dashboard reale del plugin Sentinel Security in WordPress con stato della connessione, punteggio e protezioni attive
Dashboard del plugin 0.9.3 · interfaccia reale con dati dimostrativi.

Scanner e integrità

Il risultato spiega cosa è stato trovato e perché conta.

La pagina Scanner separa malware, integrità del core ed estensioni. Ogni rilevamento conserva percorso, gravità, motivazione, dimensione e hash SHA-256, così l'amministratore può verificare prima di agire.

  • Controllo core ufficiale per file modificati o mancanti.
  • Baseline di plugin e temi creata e verificata su richiesta.
  • Avviso email all'amministratore quando emergono minacce o problemi di integrità.
  • Quarantena manuale per evitare azioni irreversibili automatiche.
Pagina reale dello scanner antivirus Sentinel Security in WordPress con esito della scansione e controlli di integrità
Scanner e integrità · interfaccia reale con dati dimostrativi.

Report e visibilità

Dal singolo sito al quadro complessivo.

Il plugin offre il report locale; il pannello mette insieme gli eventi dei siti collegati e consente di leggere volume, andamento e distribuzione delle protezioni.

01

Dashboard nel plugin

Punteggio di sicurezza, blocchi WAF, spam fermato, accessi bloccati, eventi in coda e grafico degli ultimi 14 giorni.

02

Dettaglio nel pannello

Stato online, versione, ultimo contatto, ambiente, capacità attive, configurazione e cronologia degli eventi del singolo sito.

03

Report aggregati

Intervalli di 7, 30 o 90 giorni, trend rispetto al periodo precedente, distribuzione per tipologia, siti più colpiti ed eventi recenti.

04

Esportazione CSV

I dati operativi del periodo possono essere esportati per verifiche, confronto storico e condivisione con il referente tecnico.

Connessione e dati

Collegamento autenticato, telemetria ridotta all'essenziale.

Il token generato nel pannello è legato al dominio, vale una sola volta e scade dopo 24 ore. Dopo l'attivazione il sito riceve una credenziale dedicata, cifrata localmente con le chiavi di WordPress.

HTTPS obbligatorioIl plugin accetta soltanto endpoint Sentinel cifrati.
Firma HMAC-SHA256Heartbeat ed eventi usano timestamp e nonce contro replay e manomissioni.
Niente credenzialiPassword, cookie, token e nomi utente non vengono inviati nella telemetria.
Contenuto antispam in hashLa seconda opinione centrale riceve l'impronta SHA-256, non il testo del messaggio.
Aggiornamenti verificatiIl pacchetto viene scaricato via HTTPS e installato solo se il checksum SHA-256 coincide.
Fail-open antispamSe il servizio centrale non risponde, il sito continua a usare il verdetto locale.

Attivazione guidata

Dal dominio alla prima protezione in quattro passaggi.

L'attivazione parte in modo prudente: prima si collega e osserva, poi si scelgono le modalità di blocco adatte al sito.

01

Registra il dominio

Nel pannello inserisci l'indirizzo esatto del sito, generi il token monouso e scarichi il plugin associato.

02

Installa e collega

Carichi il pacchetto in WordPress, attivi Sentinel e usi il token sulla pagina di connessione.

03

Osserva e verifica

Controlli eventi, report, compatibilità dei moduli e prima scansione senza blocchi aggressivi.

04

Attiva le policy

Imposti WAF, antispam, Login Shield e XML-RPC dal plugin o dal pannello secondo il profilo del sito.

Domande frequenti

Le risposte essenziali sul plugin.

Il plugin sostituisce il WAF edge?

No. Il plugin protegge dentro WordPress; il WAF edge opzionale lavora prima del server. Quando sono entrambi attivi formano una doppia protezione coordinata.

Elimina automaticamente i file sospetti?

No. Lo scanner è non distruttivo. La quarantena è un'azione manuale, cifrata e reversibile, con controlli di integrità prima del ripristino.

Cosa viene attivato appena lo installo?

Le protezioni partono con impostazioni prudenti: WAF e antispam in osservazione, XML-RPC monitorato e scanner abilitato. Il blocco attivo va scelto consapevolmente.

Quali moduli di contatto protegge?

Oltre a commenti e registrazioni WordPress, l'antispam integra Contact Form 7, Elementor Pro Forms e WPForms.

Posso gestirlo dal pannello Sentinel?

Sì: puoi leggere stato, inventario, eventi e report e modificare le modalità operative. Le scansioni si avviano da WordPress oppure partono automaticamente ogni giorno.

Come arrivano gli aggiornamenti?

WordPress rileva la nuova versione tramite il canale autenticato Sentinel. Il pacchetto viene scaricato in HTTPS e il checksum SHA-256 deve essere valido prima dell'installazione.

WordPress Security

Vuoi proteggere un sito o un'intera rete WordPress?

Valutiamo insieme hosting, plugin, moduli pubblici e livello di rischio, poi impostiamo una protezione osservabile prima di attivare i blocchi.