Todo lo que WordPress da a tus clientes, sin la superficie de ataque

Un CMS gestionado y multitenant sin plugins que parchear, sin panel de administración en el sitio que cargan tus visitantes y con un test de penetración cada 15 días. Tus clientes editan su propio contenido; tu diseño y tu postura de seguridad siguen siendo tuyos.

Por qué las agencias se van de WordPress

El vector de ataque no está ahí para explotarlo

La mayoría de las intrusiones en WordPress llegan a través de un plugin o de la página de login que vive en el dominio público. Aquí no existe ninguno de los dos.

0Plugins que parchear
0Superficie de administración en el sitio en vivo
15dEntre tests de penetración
UEContenido autoalojado

De confianza en toda Europa

Sectores que atendemos.

Equipos de ingeniería en sectores regulados y críticos — cada proyecto auditado, documentado y llevado a nivel de producción.

Banca y pagos

FinTech

Infraestructura de pagos y core bancario conforme a PCI-DSS — latencia p99 por debajo de 100 ms, trazabilidad de auditoría de extremo a extremo y tokenización en el edge.

PCI-DSS · ISO 27001
Datos de pacientes

Salud

Pipelines de datos de pacientes alineados con HIPAA

HIPAA · SOC2
5G y redes

Telecomunicaciones

Observabilidad del core 5G a escala

NFV · ETSI MANO
Retail y marketplaces

E-Commerce

99.99% de disponibilidad en picos de tráfico

PCI-DSS · GDPR
Soberano y público

Gobierno

Nube soberana con trazabilidad completa

eIDAS · FIPS 140-2
Flotas e IoT

Logística

Seguimiento de flotas en tiempo real e ingesta IoT

MQTT · OPC-UA
02—Lado a lado

La diferencia es arquitectónica, no una lista de funcionalidades más larga

WordPress no está mal construido. Está construido de forma que el CMS y el sitio público son la misma aplicación — y esa única decisión es la que produce la mayor parte del riesgo que una agencia carga en nombre de un cliente.

Panel de administración
WordPress típico

Vive en el dominio público en /wp-admin, y los bots lo encuentran y lo atacan por fuerza bruta a las pocas horas de salir a producción

Privum CMS

No está en el sitio del cliente en absoluto. La administración corre en infraestructura separada; los visitantes cargan un sitio sin ningún formulario de login que atacar

Plugins
WordPress típico

Decenas de paquetes de terceros, cada uno ejecutándose en tu servidor con acceso a la base de datos. Aquí es donde empiezan la mayoría de las brechas de WordPress

Privum CMS

Ninguno. No hay marketplace ni nada que instalar — las funcionalidades son código en tu propio repositorio, revisado y bajo control de versiones

Parcheo
WordPress típico

Te toca perseguirlo, en cada sitio por separado, para siempre — y saltarse una actualización es la forma en que un sitio acaba comprometido

Privum CMS

Es nuestro, se aplica una vez y llega a todos los tenants a la vez

Historial de cambios
WordPress típico

Depende de qué plugin hayas instalado para eso

Privum CMS

Cada creación, actualización, borrado e inicio de sesión queda registrado y atribuido, de serie

Integridad del diseño
WordPress típico

Un editor de temas y los ajustes de los plugins pueden alterar la maquetación, la tipografía y el marcado después de la entrega

Privum CMS

Los bloques de contenido se renderizan con componentes de tu repositorio. No hay CSS al que el cliente pueda llegar

Pruebas de seguridad
WordPress típico

Cuando alguien se acuerda, si es que se acuerda

Privum CMS

Un test de penetración cada 15 días, ejecutado por el mismo equipo que lo hace para nuestros clientes de consultoría

03—Cómo se ve esto en la práctica

Mínimo privilegio y un registro de cada cambio

Una cuenta de cliente puede editar el contenido de su propio sitio y su propio perfil. No puede llegar al espacio de trabajo de otro cliente, cambiar su propio rol ni leer nada que no se le haya concedido. Todo lo que hace cualquiera queda escrito.

roles y políticas de acceso
Roles de Privum CMS — un rol de cliente acotado a su propio sitio y un rol de solo lectura para el sitio público

Cuatro roles, cada uno con el acceso más estrecho que permite hacer el trabajo. El propio sitio lee a través de un token que solo puede ver contenido publicado.

registro de actividad
Registro de actividad de Privum CMS — cada creación, actualización, borrado e inicio de sesión registrado con la cuenta que lo hizo

Cada acción atribuida y con marca de tiempo, incluidos los inicios de sesión. Cuando un cliente pregunta quién cambió algo y cuándo, hay una respuesta.

04—Cómo llega una edición al sitio

Tu cliente pulsa guardar. Ese es todo el flujo de trabajo.

Ningún rebuild que lanzar, ningún deploy que aprobar, ningún mensaje a tu equipo. El contenido cambia, la página afectada se regenera y la URL nunca se mueve.

01

El cliente edita

Entra en su propio espacio de trabajo y cambia el texto, sustituye una imagen de portada o publica un post. Sin rama de staging y sin ticket para ti.

02

Se dispara un flow

Guardar lanza una automatización que sabe a qué sitio pertenece el contenido y llama a ese sitio — no a todos los que llevas.

03

La página se reconstruye

El sitio revalida únicamente la etiqueta de caché afectada. Sin redeploy completo, sin ejecución del pipeline y sin arranque en frío para los visitantes.

04

Está en vivo

El siguiente visitante recibe la nueva página, renderizada en servidor, en la URL que siempre tuvo.

~9stiempo típico desde guardar hasta estar en vivo, con una red de seguridad de un minuto por detrás
05—El constructor de páginas

Ellos reordenan la página. Tú sigues siendo dueño de cómo se ve.

Cada bloque que el cliente puede añadir lo renderiza un componente de tu repositorio. El CMS decide el orden y las palabras; tu código decide todo lo demás. Esa es la línea que un CMS basado en temas no puede sostener una vez entregado el sitio.

// lo que el CMS devuelve para la página del cliente
blocks: [
{ collection: 'block_hero', headline: '...' },
{ collection: 'block_richtext', body: '...' },
]
 
// tus componentes lo renderizan — tu repo, sin cambios
<BlockRenderer
blocks={blocks}
components={{
block_hero: YourHero,
block_richtext: YourProse,
}}
/>
DirectusMultitenantNext.js App RouterAutoalojado en la UE
Qué cambia para tu agencia

Menos cosas que puedan salir mal bajo tu responsabilidad

El valor no es el editor — todos los CMS tienen uno. Es que una única plataforma endurecida cubre a todos los clientes que llevas, y que mantenerla segura es nuestro trabajo y no una línea recurrente en tu contrato de mantenimiento.

Business outcomes
  1. 01

    El vector de ataque sencillamente no existe

    No te pueden comprometer a través de un plugin que nunca instalaste, ni por un login de administración que no está en el sitio que se sirve.

  2. 02

    El parcheo deja de ser deberes por sitio

    Una plataforma se actualiza una vez. No estás entrando en doce paneles para aplicar la misma actualización doce veces.

  3. 03

    El contenido deja de ser tu cola

    Las peticiones de "¿puedes cambiar solo esta línea?" van directas al cliente en lugar de aterrizar en tu tablero de entrega.

How we implement
  1. 01

    Aprovisionamos el tenant

    Un espacio de trabajo, roles de mínimo privilegio y un token de solo lectura para el sitio. Tu cliente recibe un login; tú recibes un token para la configuración del sitio.

  2. 02

    Conectamos el sitio

    Entra el paquete compartido, el contenido se obtiene en tiempo de render y los bloques que ya construiste pasan a ser bloques editables.

  3. 03

    Migramos lo que existe

    Los posts y las páginas se mueven con los slugs intactos, así que nada de lo que hoy está indexado cambia de dirección.

  4. 04

    Lo probamos cada 15 días

    La plataforma pasa por el mismo test de penetración que nuestros ingenieros de seguridad ejecutan para clientes de consultoría, en ciclo quincenal.

Modelo de colaboración

Cómo trabajamos

De la primera llamada a producción — un modelo de colaboración probado en 4 pasos que mantiene la conversación transparente y la velocidad honesta.

  1. 01

    Descubrimiento

    Auditamos tu stack actual, identificamos carencias y alineamos los objetivos de negocio.

  2. 02

    Evaluación

    Una hoja de ruta detallada con prioridades, estimaciones de esfuerzo y quick wins.

  3. 03

    Entrega

    Nuestros ingenieros se integran en tu equipo y ejecutan sprint a sprint.

  4. 04

    Soporte

    Monitorización continua, optimización y transferencia de conocimiento a tu equipo.

Dudas habituales

Preguntas frecuentes

Respuestas prácticas sobre alcance, plazos y cómo suelen ser los proyectos con nuestro equipo de Privum CMS.

Por dónde vive el CMS, no por una lista de funcionalidades más larga. En WordPress, el CMS y el sitio público son la misma aplicación: /wp-admin está en el dominio que cargan los visitantes y cada plugin se ejecuta en el servidor con acceso a la base de datos. Aquí el sitio del cliente es una aplicación separada que lee el contenido mediante un token de solo lectura — no hay login de administración que atacar, ningún plugin ejecutándose en él y ninguna base de datos accesible desde él. Las categorías de ataque que explican la mayoría de las intrusiones en WordPress no tienen dónde aterrizar.
Un test de penetración de la plataforma en ciclo quincenal, ejecutado por los mismos ingenieros de seguridad que hacen evaluaciones externas para nuestros clientes de consultoría. Los hallazgos se clasifican por severidad y se corrigen de forma centralizada, lo que significa que todos los tenants se benefician de la misma corrección al mismo tiempo, en lugar de parchear cada sitio por separado.
Correcto, y es deliberado. Cualquier cosa para la que recurrirías a un plugin se escribe como código en tu propio repositorio, revisado y desplegado igual que el resto de tu sitio. Renuncias a la comodidad de instalar algo en dos clics y, a cambio, renuncias a la forma más común en la que se compromete un sitio de contenidos.
Una plataforma de contenidos gestionada y multitenant para agencias. El motor de edición es Directus, un CMS open source maduro; lo que añadimos es la multitenencia que mantiene a cada uno de tus clientes en su propio espacio de trabajo, alojamiento endurecido en nuestros clústeres Kubernetes en la UE, el testing de seguridad quincenal, el paquete de integración que usan tus sitios y la automatización que pone una edición en vivo en segundos.
No, y cuidamos mucho esa distinción. Directus es un CMS open source de terceros y lo ejecutamos tal cual en lugar de hacerle un fork, que es exactamente por lo que es fiable. Privum CMS es el servicio a su alrededor: aislamiento de tenants y roles, alojamiento endurecido en la UE y copias de seguridad, el test de penetración quincenal, el paquete que conecta un sitio Next.js con él y migraciones que preservan tus URLs.
No a través del CMS. El constructor de páginas está hecho de bloques y cada bloque lo renderiza un componente de tu propio código. Un cliente puede reordenar bloques, reescribir textos y cambiar imágenes; no tiene acceso al CSS, ni editor de temas, ni marketplace de plugins. El diseño se queda bajo tu control de versiones.
Se quedan exactamente como están. Preservar los slugs es una regla innegociable en cada migración que hacemos, porque una agencia que pierde el posicionamiento de un cliente durante un cambio de CMS ha creado un problema mucho más caro que la migración. Cuando movimos el blog de SRExpert, los 37 posts conservaron sus direcciones.
En nuestra propia infraestructura Kubernetes en Europa — PostgreSQL para el contenido y almacenamiento de objetos para las subidas. Nada está en un SaaS de terceros en otra jurisdicción, que suele ser la pregunta que importa cuando tu cliente está bajo el RGPD.

¿Estás valorando esto frente a quedarte en WordPress? Escribimos sobre de dónde vienen de verdad las brechas de WordPress, incluidos los argumentos para quedarte donde estás. El test quincenal lo ejecuta nuestra práctica de ciberseguridad. Si además del CMS quieres el sitio construido, eso empieza en desarrollo web — y el portfolio enseña cómo quedan los dos juntos.

Demo en directo

Ve Privum CMS en acción

Agenda una demo de 30 minutos con nuestro equipo — te mostramos exactamente cómo funciona con tu stack.

Privum CMS - La alternativa segura a WordPress | Privum Cloud