No se afirma, se demuestra: cada cifra tiene su experimento detrás
SHIELD se valida en dos frentes: ataques reales ejecutados contra un servidor de verdad —cada capacidad con su escenario, no simulaciones— y el tráfico real de sitios en producción, con las aplicaciones y los plugins que de verdad se sirven ahí fuera. En total, 2,6 millones de ficheros y eventos reales pasados por la misma ruta de detección que corre en el servidor. Todo lo que sigue está medido, no estimado.
Qué se midió, sobre qué y con qué resultado
Ninguna de estas cifras sale de un modelo aislado: se miden por la misma ruta de detección que corre en el servidor, sobre 2.087.314 ficheros legítimos —código de gestores de contenido, plugins, temas y librerías— y 554.801 eventos de tráfico real de los CMS y tiendas más desplegados del mundo, y contra ataques ejecutados de verdad. Los cero falsos positivos son consecuencia del diseño, no de la suerte: para actuar hace falta una señal de certeza, y en esos dos millones de ficheros legítimos ninguno la alcanzó —los que levantaron la mano se quedaron en aviso, sin tocar el servicio ni una sola vez—. Todo reproducible sobre tu propio tráfico durante el piloto.
| Qué se mide | Sobre qué | Resultado |
|---|---|---|
| Acciones erróneas sobre ficheros legítimos | 2.087.314 ficheros de gestores de contenido, plugins, temas y librerías | 0 contenciones |
| Falsos positivos sobre tráfico real | 554.801 eventos de los CMS y tiendas más desplegados del mundo, en marcha | 0 |
| Malware que el sistema nunca había visto | Corpus reservado, de procedencia ajena al entrenamiento | 86,9 % detectado |
| Familias nuevas reconocidas por su intención | Fragmentos de código en el instante en que se ejecutan | 96,6 % |
| Ataques ejecutados de verdad contra el servidor | RCE, inclusión local y remota, deserialización con gadget, drop de webshell | 100 % detectados y contenidos |
| Latencia de la decisión | Comprobación de conducta, medida en el propio agente | 32 ns |
| Coste en el servidor | Agente en marcha, hora tras hora | ≈50 MB RAM · <1 % de un núcleo |
Las dudas de siempre, contestadas sin rodeos
«¿Y si me tumba un sitio legítimo?»
Por diseño no puede pasar a la ligera: contener exige una señal de certeza y una sospecha se queda en aviso. Y si aun así te equivocaras, todo es reversible: el fichero neutralizado guarda cómo restaurarlo y la cuenta se libera al instante. Sobre más de dos millones de ficheros legítimos de sitios reales, ninguno llegó a contención. Ni uno.
«¿Cuánto me va a costar en rendimiento?»
Un único binario, sin motores externos que cargar ni consultas a ninguna nube. La decisión por evento se resuelve en microsegundos —la comprobación de conducta, en 32 nanosegundos—, así que mantienes tu densidad de cuentas por servidor y tus márgenes.
«¿Tengo que tocar mi stack?»
No. Ni proxy que interponer, ni extensión del intérprete que instalar y mantener versión a versión, ni recompilar nada. Un instalador autocontenido, un fichero de configuración y cualquier distribución. Instalas una versión nueva de PHP y SHIELD la reconoce y se calibra solo, sin reiniciar.
«¿Y si el atacante intenta apagarlo?»
Solo obedece órdenes firmadas y con secuencia creciente, verifica su propia integridad y, si pierde el contacto con el control, vuelve solo a su estado seguro. Y si por saturación dejara de ver, no deja pasar: deniega. Lo que no se puede observar, no se permite.
«¿Y contra lo que nadie ha visto todavía?»
Es justo su terreno. No hay firma que esperar: SHIELD juzga por lo que el código hace al ejecutarse. Sobre familias de malware completamente nuevas, su motor de intención reconoce el 96,6 %, y el sistema completo caza el 86,9 % del malware de procedencia ajena que nunca había visto.
«¿Sale de mi servidor el código de mis clientes?»
No. SHIELD decide dentro del servidor, con la inteligencia embebida en el propio binario. No hay envío de código a ninguna nube, ni tuya ni nuestra.
Cada capacidad de esta página está implementada y verificada en el código fuente, y cada cifra se reproduce con un comando sobre el tráfico capturado —y sobre el tuyo propio durante el piloto—. No se usan testimonios ni referencias de terceros. Última verificación: agosto de 2026.
Compruébalo con tus propios datos
Despliega el agente en tres servidores y déjalo en modo observación. En unos días tendrás el dato sobre tu propio tráfico: qué habría detectado, qué habría contenido y con cuánto ruido. Activar el bloqueo es un cambio de configuración posterior, y lo decides tú.
