
Checkout Guard ahora te permite bloquear una dirección IP en WooCommerce. Añade una IP a una entrada bloqueada y el pedido se detiene en el momento del pago, incluso cuando el comprador cambia su nombre y correo electrónico. Cierra la forma más fácil de evitar una lista de bloqueo.
La función llega en Checkout Guard 1.0.2. No hay una nueva página de configuración ni una lista separada que mantener. La IP se encuentra en la misma entrada bloqueada que ya utilizas para nombres y correos electrónicos, como un campo más que puedes rellenar.
Tabla de Contenidos
- Por qué una lista de bloqueo de nombre y correo electrónico no fue suficiente
- Cómo bloquear una dirección IP en WooCommerce
- Dónde obtiene Checkout Guard la dirección IP del cliente
- Añadiendo tu primera regla de IP
- Qué acepta Checkout Guard como dirección IP
- Dónde la coincidencia de IP se comporta de forma diferente a los nombres y el correo electrónico
- Las direcciones IP son datos personales, así que trátalas como tales
- Gestionar reglas de IP desde otro sistema
- Conclusión
- Preguntas Frecuentes
Por qué una lista de bloqueo de nombre y correo electrónico no fue suficiente
El bloqueo por nombre y correo electrónico funciona hasta que alguien se da cuenta de que está bloqueado.
Una persona que quiere volver a pasar por tu proceso de pago tiene dos opciones muy baratas. Puede escribir un nombre diferente. Puede registrarse para obtener un buzón de correo gratuito y usar una dirección diferente. Ninguna de las dos lleva más de un minuto, y ambas derrotan a una lista de bloqueo que solo sabe quién dijo ser.
Esa es la brecha. Hasta esta versión, Checkout Guard comparaba el nombre de pila de facturación, el apellido de facturación y el correo electrónico de facturación, y nada más. Alguien que realizaba pedidos basura desde el mismo portátil con la misma conexión parecía un cliente nuevo cada vez que cambiaba esos tres campos.
La dirección IP es algo más difícil de cambiar. No es perfecta, y ninguna señal única lo es, pero describe la conexión en lugar de la historia escrita en el formulario. Para el abuso repetido de una persona o una máquina, suele ser el identificador más estable que tienes. Por eso es importante poder bloquear una dirección IP en WooCommerce.
Cómo bloquear una dirección IP en WooCommerce
Una entrada en tu lista de bloqueo ahora puede contener una dirección IP junto a los campos de nombre y correo electrónico. Nada de los campos existentes ha cambiado.
La regla de coincidencia es un Y (OR) entre tipos de campo. Una entrada bloqueada detiene un pedido cuando cualquier campo rellenado en ella coincide con el cliente: ambos nombres coinciden, o el correo electrónico coincide, o la IP coincide. Los campos que dejas vacíos se ignoran, por lo que una regla con solo una IP es perfectamente válida y bloquea puramente según la conexión.
Esa última parte vale la pena meditarla, porque cambia la forma en que puedes usar la lista. Antes de este lanzamiento, cada entrada necesitaba un nombre o un correo electrónico. Ahora puedes añadir una IP sin nombre ni correo electrónico adjunto. Eso es lo que quieres cuando sabes que la conexión es un problema pero la identidad asociada a ella cambia constantemente.
Una IP de cliente vacía nunca coincide con nada. Si Checkout Guard no puede resolver una dirección para un comprador, tus reglas de IP simplemente no se aplican a ese pedido. Tus reglas de nombre y correo electrónico continúan como de costumbre.
Dónde obtiene Checkout Guard la dirección IP del cliente
Leer la dirección IP del visitante suena simple y no lo es, porque la mayoría de las tiendas se encuentran detrás de algo.
Una CDN, un proxy inverso o un balanceador de carga se sitúan entre el comprador y WordPress. Lee la dirección de conexión ingenuamente y obtendrás la dirección de esa capa intermedia, que es la misma para cada cliente. Bloquéala y bloquearás toda tu tienda.
Checkout Guard evita esto preguntando a WooCommerce en lugar de leer la conexión directamente. El plugin resuelve la dirección del comprador a través del ayudante de geolocalización de WooCommerce, que ya entiende las cabeceras reenviadas comunes que establecen los proxies y las CDN. Si tu tienda se ejecuta detrás de Cloudflare, la dirección que Checkout Guard compara es la del comprador, no la de Cloudflare.
La dirección se resuelve una vez, en el único método que decide si bloquear a un cliente. Ambos de tus procesos de pago pasan por ese método, por lo que el clásico checkout con shortcode y el checkout de bloque que se ejecuta en la Store API coinciden exactamente con el mismo valor. No hay ningún camino en el que el bloqueo de IP funcione en un checkout y silenciosamente no haga nada en el otro.
Añadiendo tu primera regla de IP
Para bloquear una dirección IP en WooCommerce, abre el diálogo que ya utilizas. Tiene un campo más.
- Ve a WooCommerce → Checkout Guard y abre la pestaña Entradas Bloqueadas.
- Añade una entrada o edita una existente.
- Escribe la dirección en el campo Dirección IP. El diálogo comprueba el valor y se niega a guardar uno mal formado.
- Deja los campos de nombre y correo electrónico vacíos si la conexión es lo único que quieres bloquear.
- Guarda la entrada.

La tabla de Entradas Bloqueadas ahora muestra una columna de Dirección IP. Puedes ver de un vistazo cuáles de tus reglas bloquean por conexión y cuáles bloquean por identidad.

La aplicación no necesita configuración. Una vez guardada la entrada, un comprador que coincida verá el mensaje que estableciste en tu configuración de Mensaje de Denegación de Checkout, el carrito se vaciará y no se intentará ningún pago.
Lo que hemos visto: las reglas de IP envejecen de forma diferente a las reglas de correo electrónico. Una dirección de correo electrónico suele pertenecer a la misma persona durante años, pero las direcciones móviles y residenciales se reasignan, por lo que una dirección que valía la pena bloquear el año pasado puede pertenecer a un cliente perfectamente normal ahora. Revisa tus reglas de IP de vez en cuando y recurre a una regla de correo electrónico o nombre en su lugar siempre que tengas una fiable.
Qué acepta Checkout Guard como dirección IP
Una única dirección IPv4 o IPv6 es para lo que está diseñado el campo, y se aceptan ambas.
Los valores se comprueban con el propio validador de direcciones de PHP, documentado por el manual de PHP como filter_var con el filtro FILTER_VALIDATE_IP, y luego se almacenan en un formato normalizado. Un campo vacío está bien. Un campo con algo que no es una dirección válida se rechaza directamente en lugar de guardarse e ignorarse silenciosamente. De esta manera, un error tipográfico aparece cuando guardas la regla, no el día que no consigue bloquear a alguien.

Los patrones de segmento IPv4 comodín como 192.168.1.* también funcionan, que llegaron en la misma versión 1.0.2 y permiten que una regla cubra un rango completo. Nuestra guía para bloquear un dominio de correo electrónico en WooCommerce cubre las reglas comodín en su totalidad, incluida la forma exacta del segmento IP que Checkout Guard acepta.
Dos cosas están deliberadamente fuera del alcance de esta versión. La notación CIDR, el estilo /24 de escribir un rango, no es compatible. El bloqueo por país o región tampoco forma parte de esto, porque Checkout Guard coincide con las direcciones en lugar de buscar dónde se encuentran.
Dónde la coincidencia de IP se comporta de forma diferente a los nombres y el correo electrónico
Tres detalles separan las reglas de IP de las reglas de nombre y correo electrónico que ya utilizas. Ninguno de ellos te afectará a menudo, pero cada uno explica un resultado que de otro modo parecería un error.
La comparación de IP distingue entre mayúsculas y minúsculas
Los nombres y las direcciones de correo electrónico se comparan sin tener en cuenta las mayúsculas y minúsculas. Las direcciones IP no. En la práctica, esto solo importa para IPv6, donde la misma dirección se puede escribir con letras hexadecimales mayúsculas o minúsculas, así que guarda las direcciones IPv6 de la forma en que tus registros las informan.
Una regla comodín y una regla literal son dos entradas diferentes
Checkout Guard utiliza un comparador para decidir si bloquear un pedido y otro diferente y literal para buscar reglas. La decisión de bloqueo expande *. La búsqueda en la lista de Entradas Bloqueadas, y la comprobación de duplicados que impide a la API crear la misma regla dos veces, comparan los caracteres exactamente. Por lo tanto, una regla que contiene 192.168.1.* y una regla que contiene una dirección literal son filas separadas, y filtrar la lista por una dirección no mostrará el comodín que la cubre.
Los patrones que Checkout Guard se niega a guardar
Una IP comodín tiene que ser IPv4 en formato de segmento: exactamente cuatro partes separadas por puntos, cada una un número o un solo *, con al menos un número real. Se rechazan todas estas:
*.*.*.*, porque ningún segmento es un número real, por lo que la regla coincidiría con todos los clientes19*.168.1.1, porque un segmento tiene que ser todo dígitos o todo comodín, nunca una mezcla1.2.3.*.5, porque son cinco segmentos192.168.1.*., por el punto final2001:db8::*, porque los comodines IPv6 no son compatibles, aunque una dirección IPv6 exacta está bien
Las direcciones IP son datos personales, así que trátalas como tales
Almacenar una dirección es una decisión de privacidad, no solo una decisión técnica.
Bajo el RGPD, una dirección IP es un identificador en línea. El considerando 30 nombra directamente las "direcciones de protocolo de internet", en una lista de identificadores que pueden combinarse con otra información para identificar a una persona. Poner una en tu lista de bloqueo significa que estás reteniendo datos personales sobre alguien.
Eso está totalmente permitido, y bloquear el abuso es una razón normal para hacerlo. Significa que las direcciones de tu lista de bloqueo pertenecen a la misma conversación que el resto de los datos personales que tu tienda almacena. Cúbrelas en tu política de privacidad, guárdalas durante un período de tiempo sensato y elimínalas cuando desaparezca la razón para guardarlas.
Checkout Guard muestra un breve recordatorio de privacidad junto al campo IP por esta misma razón. El plugin no decide tu política de retención por ti, y no debería hacerlo, pero sí pone la indicación donde se toma la decisión real.
Gestionar reglas de IP desde otro sistema
También puedes bloquear una dirección IP en WooCommerce a través de la API REST de Checkout Guard, lo que es importante si tu lista de bloqueo se alimenta de algo que no sea una persona. Nuestro tutorial sobre la API de lista de bloqueo de WooCommerce cubre todos los puntos finales, la autenticación que espera y lo que devuelve.
El campo ip_address se acepta y se devuelve en los endpoints que crean, actualizan y crean en lote entradas, y en el endpoint que las lista. Puedes filtrar la lista por IP para encontrar una regla específica. La API también lleva un campo notes de hasta 140 caracteres, que es donde la columna Notas en la tabla de Entradas Bloqueadas obtiene su contenido.
Las creaciones repetidas se comportan de forma sensata. Una entrada que solo contiene una IP se identifica por esa IP, por lo que enviar la misma dirección dos veces actualiza la regla en su lugar en lugar de dejarte con duplicados. Una dirección mal formada se rechaza con un 400 en una creación o actualización única. En un lote, se omite y se cuenta en la respuesta en lugar de fallar toda la solicitud.
También hay un punto final que responde si un cliente determinado sería bloqueado, y acepta una IP como cualquier otro campo. Ejecuta el mismo código de coincidencia que el checkout en vivo, por lo que la respuesta que te da no puede diferir de lo que realmente le sucede a un comprador real.
Conclusión
La capacidad de bloquear una dirección IP en WooCommerce cierra la brecha que hacía que una lista de bloqueo de nombres y correos electrónicos fuera fácil de eludir. Un campo, en la entrada que ya usas, y la regla ahora describe la conexión en lugar de lo que el comprador escribió en el formulario.
Si eres nuevo en Checkout Guard, nuestra introducción al plugin cubre los conceptos básicos de la creación de una lista de bloqueo. Nuestro tutorial sobre bloqueo por nombre o correo electrónico cubre los campos en los que se basa esta versión. Para el problema más amplio, nuestra guía para detener los pedidos de spam en WooCommerce pone el bloqueo en contexto junto con las otras cosas que vale la pena hacer.
Puedes bloquear una dirección IP en WooCommerce hoy mismo con Checkout Guard 1.0.2.
Preguntas Frecuentes
¿Puedo bloquear una dirección IP en WooCommerce?
Sí. Puedes bloquear una dirección IP en WooCommerce con Checkout Guard 1.0.2, que agrega un campo de Dirección IP a cada entrada bloqueada. Una regla puede entonces detener un pedido basándose en la conexión del comprador en lugar de su nombre o correo electrónico de facturación. Una entrada que contiene solo una dirección IP es válida.
¿Funciona el bloqueo de IP detrás de Cloudflare o un proxy?
Sí. Checkout Guard resuelve la dirección del comprador a través del ayudante de geolocalización de WooCommerce, que lee las cabeceras reenviadas comunes que establece una CDN o un proxy inverso. La dirección comparada es la del comprador, no la de tu proxy.
¿Funciona esto en el checkout de bloqueo y en el clásico?
Sí. Ambos checkouts pasan por el mismo método que resuelve la IP y decide si bloquear. Por lo tanto, una regla se comporta de manera idéntica en el checkout clásico con shortcode y en el checkout de bloqueo que utiliza la Store API.
¿Puedo bloquear un rango de direcciones IP?
Puedes usar un patrón de segmento IPv4 comodín como 192.168.1.* para cubrir un rango. La notación CIDR como /24 no es compatible en esta versión, ni tampoco el bloqueo por país o región.
¿Qué sucede si introduzco una dirección IP no válida?
La regla se rechaza en lugar de guardarse. El diálogo de administración se niega a guardarla, y la API REST devuelve un 400 para una dirección mal formada en una creación o actualización única. En una creación por lotes, el elemento incorrecto se omite y se cuenta en la respuesta.
¿Siguen funcionando mis reglas existentes de nombre y correo electrónico?
Sí. Nada de los campos existentes ha cambiado. Una entrada bloquea un pedido cuando coincide cualquier campo rellenado, por lo que añadir soporte para IP no altera el comportamiento de tus reglas actuales de nombre y correo electrónico.










