Skip to main content

Privacidad y cumplimiento

El plugin está diseñado para funcionar con analíticas respetando la privacidad de los usuarios:
  • Sin cookies: implementación exclusivamente del lado del servidor
  • Sin JavaScript: sin código de seguimiento del lado del cliente
  • Minimización de datos: solo metadatos HTTP, sin contenido
  • Ocultación automática: se eliminan los parámetros sensibles
  • Solo áreas públicas: se excluyen las áreas de administración y de usuario
Se recopilan las direcciones IP completas, ya que son esenciales para la detección precisa de bots y el análisis del tráfico. Si tu jurisdicción exige la anonimización de IP, es posible que se necesite configuración adicional.

Recopilación de datos

El plugin recopila metadatos estándar de las solicitudes HTTP de las páginas públicas:

Campos obligatorios

Los siguientes campos son obligatorios en cada entrada de registro enviada a Agent Analytics:
Todos los campos obligatorios deben estar presentes para que la ingesta de registros se realice correctamente. Los campos faltantes provocarán errores de validación en la API.

Campos opcionales

Estos campos se incluyen cuando están disponibles, pero no son obligatorios:
El plugin no recopila: contenido de las páginas, datos de formularios, información de usuarios de WordPress, actividad de administración, consultas a la base de datos ni ningún dato de la aplicación del lado del servidor.

Filtrado automático de rutas

Rutas siempre excluidas

Las siguientes rutas se excluyen automáticamente del registro y no se pueden anular:
Estas exclusiones usan coincidencia de subcadenas, por lo que funcionan independientemente del directorio de instalación de WordPress (por ejemplo, /blog/wp-admin/ también se excluye).

Exclusiones por tipo de solicitud

El plugin omite automáticamente:
  • Solicitudes provenientes de la administración: cualquier solicitud con un referer que contenga wp-admin
  • Llamadas a la REST API: solicitudes con el parámetro de consulta rest_route=/wp/*
  • Operaciones de CLI: comandos de WP-CLI
  • Contexto de edición: solicitudes REST con el parámetro context=edit

Prioridad del filtrado de rutas

Las rutas se evalúan en este orden:
  1. Exclusiones integradas (wp-admin, wp-login.php, etc.)
  2. Rutas denegadas personalizadas (patrones configurados por el usuario)
  3. Verificación del referer (solicitudes desde wp-admin)
  4. Verificación de la REST API (API principal de WordPress)
Gana la primera coincidencia: si alguna verificación coincide, la solicitud se excluye.

Ocultación de parámetros de consulta

Parámetros ocultados de forma predeterminada

Las siguientes claves de parámetros de consulta se ocultan automáticamente (se reemplazan por [REDACTED]):
La ocultación usa coincidencia de subcadenas. Cualquier parámetro que contenga estas cadenas se ocultará (por ejemplo, user_password, api_token, card_number).

Ejemplo de ocultación

Cadena de consulta original:
Después de la ocultación:

Seguridad del token de ingesta de registros

Métodos de almacenamiento

El plugin admite tres métodos para configurar el token de ingesta de registros (Log Ingestion Token), en orden de preferencia de seguridad:
Agrégala al entorno de tu servidor:
O en wp-config.php:
En entornos de producción, usa variables de entorno o constantes. El almacenamiento en la base de datos solo debe usarse para pruebas o cuando el acceso a los archivos está restringido.

Manejo de direcciones IP

Orden de detección

El plugin intenta detectar la IP real del cliente en este orden:
  1. HTTP_X_FORWARDED_FOR - Primera IP de la lista (para proxies/balanceadores de carga)
  2. HTTP_CF_CONNECTING_IP - Encabezado de IP real de Cloudflare
  3. HTTP_X_REAL_IP - Encabezado de proxy alternativo
  4. HTTP_TRUE_CLIENT_IP - Encabezado de Cloudflare Enterprise
  5. REMOTE_ADDR - Conexión directa (alternativa)
El plugin gestiona automáticamente los proxies inversos que usan los hosts administrados de WordPress (WP Engine, Kinsta, etc.) y las CDN (Cloudflare, Fastly).

Consideraciones de privacidad de IP

  • Sin anonimización: se capturan las direcciones IP completas para una detección precisa de bots
  • Necesario para el servicio: los datos de IP son esenciales para el análisis geográfico y las búsquedas DNS inversas
  • Cumplimiento del RGPD: ten en cuenta tus requisitos legales para la recopilación de datos de IP

Opciones de configuración

Configuración general

Configuración de privacidad

Configuración avanzada

Filtrado de rutas personalizado

Ejemplos de patrones con comodines

Agrega exclusiones de rutas personalizadas usando estos patrones:

Retención de datos

Retención en el plugin

  • Entradas de la cola: se eliminan después de un envío exitoso
  • Entradas fallidas: se reintentan hasta 6 veces con retroceso exponencial
  • Entradas antiguas: se limpian automáticamente después del período de retención (7 días de forma predeterminada)
  • Cola máxima: se descartan las entradas más antiguas cuando se alcanza el límite (100,000)

Procesamiento en la API

  • Registros exitosos: Agent Analytics los procesa de inmediato
  • Errores de validación: se registran, pero la entrada igualmente se elimina de la cola
  • Fallos de autenticación: la cola se pausa y se activa el circuit breaker

Características de rendimiento

  • Sobrecarga de procesamiento: < 1 ms por solicitud
  • Uso de memoria: mínimo (un solo array por solicitud)
  • Operaciones de base de datos: un INSERT por solicitud
  • Sin búfer de salida: no retrasa la entrega de la respuesta
  • Intervalo de envío: cada 60 segundos (configurable)
  • Tamaño del lote: hasta 500 registros por envío (configurable)
  • Tiempo de espera: máximo de 5 segundos por lote
  • Límite de la cola: máximo de 100,000 entradas
  • Reintento automático: retroceso exponencial ante fallos
  • Circuit breaker: se pausa después de 3 fallos consecutivos
  • Persistencia de la cola: los registros se conservan durante las interrupciones
  • Mecanismo de bloqueo: evita el procesamiento simultáneo

Prácticas recomendadas de seguridad

  • En sitios de producción, guarda los tokens de ingesta de registros en variables de entorno en lugar de en la base de datos.
  • Asegúrate de que todas las áreas sensibles de tu sitio estén excluidas del registro.
  • Revisa la pestaña Status con regularidad para asegurarte de que los registros se envían correctamente.
  • Usa la función “Send Test Event” para verificar la conectividad sin afectar a los datos reales.
  • Asegúrate de que tu sitio de WordPress use HTTPS para proteger los datos en tránsito hacia tu servidor.
Si descubres algún problema de seguridad o necesitas ayuda con la configuración, comunícate de inmediato con support@tryprofound.com.