Usa la autenticación de dos factores para hacer tu sitio más seguro

¿Buscas una forma de añadir una capa adicional de protección a la seguridad de tu sitio? La autenticación de dos factores (2FA) podría ser tu mejor opción. 2FA puede usarse junto con tus credenciales de acceso habituales para dificultar aún más que usuarios no autorizados inicien sesión en tu cuenta (aunque tengan tu contraseña).

Veamos por qué activar 2FA beneficiará a la seguridad de tu sitio y cómo puede detener a los hackers en seco.

Ser víctima de un hackeo tiene graves consecuencias

Con la ayuda de algoritmos complejos, ingeniería social y otras herramientas, los hackers pueden acceder a sitios web vulnerables para llevar a cabo actos maliciosos. Estos actos pueden ir desde la creación de enlaces black hat (crear backlinks hacia sus propios sitios) y la sustitución de enlaces de afiliados, hasta añadir código malicioso, alterar el funcionamiento de cualquier plugin de WordPress que tengas instalado, generar contenido de spam y redirigir a tus usuarios de WordPress a sitios dañinos.

La mayoría de estas actividades son difíciles de detectar, a menos que supervises constantemente tu sitio con un sólido plugin de seguridad de WordPress. Si no se detectan ni se resuelven, estas vulnerabilidades pueden provocar una menor clasificación en los motores de búsqueda y que los proveedores de servicios antivirus incluyan tu sitio en una lista negra, bloqueando efectivamente el tráfico hacia tu contenido, blog, tienda de WooCommerce o sitio web empresarial.

Después tendrás que eliminar manualmente el malware y el spam de tu sitio mientras presentas una apelación contra la prohibición, o pagar a una agencia para que lo haga por ti.

La seguridad del sitio es más que una buena contraseña

A medida que los hackers y ciberdelincuentes se vuelven más sofisticados, los nombres de usuario y las contraseñas tradicionales no bastan para proteger tu sitio web (especialmente si tienes la costumbre de reutilizar contraseñas en varias cuentas). Incluso si usas contraseñas seguras cada vez que inicias sesión (¡y la mayoría de la gente no lo hace!), los datos de las contraseñas tienen que almacenarse en algún sitio. Si vulneran ese servidor, tus credenciales de acceso pueden quedar expuestas para que todos las vean. Aunque los datos permanezcan en secreto, los sitios que permiten intentos de inicio de sesión ilimitados pueden revelar tu contraseña a los atacantes mediante la pura fuerza bruta. 

En esencia, las contraseñas, por muy seguras que sean, constituyen lo que se conoce como autenticación de «un solo paso». Introduces tu contraseña en la página de inicio de sesión y el sitio te deja entrar. Esto crea un único punto de fallo. 

Añadir un paso adicional de autenticación añade una capa extra de seguridad. Dos contraseñas son mejores que una, ¿verdad? Bueno, en realidad no, porque todas las vulnerabilidades son las mismas para dos contraseñas que para una; solo podría llevar un poco más de tiempo descifrar esas contraseñas. 

Para mejorar realmente la seguridad del inicio de sesión de forma significativa, debemos empezar a pensar en términos de factores. Estas son categorías completamente diferentes de métodos de autenticación que no tienen vulnerabilidades coincidentes y que, en términos generales, se dividen en tres definiciones:

  • Algo que eres: factores únicos de cada persona, como las huellas dactilares, el reconocimiento facial e incluso el ADN. Por supuesto, son muy difíciles de falsificar y nunca se pueden perder ni olvidar.
  • Algo que tienes: tradicionalmente (en sentido digital, en cualquier caso), esto significaba un llavero con una clave u otro dispositivo de autenticación HOTP específico, pero ahora suele significar usar algo en tu teléfono móvil a lo que se puede acceder si realmente tienes tu teléfono a mano, por ejemplo, una llamada telefónica, un código de acceso en un mensaje de texto, una notificación push o una aplicación móvil como Authy o Google Authenticator. Todo esto proporcionará a los usuarios una contraseña de un solo uso (OTP) que deben introducir dentro de un período de tiempo establecido para completar el proceso de inicio de sesión. 
  • Algo que sabes: esto generalmente significa una contraseña, pero también incluye esas preguntas de seguridad sobre el nombre de tu primera mascota, la calle donde creciste y demás. Cuando piensas en la seguridad de esta manera, puedes ver que las «preguntas de seguridad» en realidad no incluyen ese segundo factor tan importante, ya que simplemente son un tipo diferente de contraseña; por eso se ha producido un cambio a gran escala hacia 2FA. 

La conclusión de esto, en lo que respecta a la autenticación de dos factores de WordPress (a menos que de alguna manera hayas conseguido generar y almacenar una base de datos de ADN de clientes en tu sitio web de WordPress), es que, al iniciar sesión en cuentas habilitadas para 2FA, se pedirá a los usuarios que introduzcan un dato adicional (generalmente un código de verificación TOTP de seis dígitos) generado por un dispositivo como su teléfono inteligente.

Una vez que implementes 2FA para tu perfil de usuario, puedes elegir si quieres usarlo cada vez que inicies sesión o introducirlo una vez cada 30 días.

Detén el hackeo antes de que ocurra

Activar 2FA puede ahorrarte mucho tiempo, preocupaciones y trabajo. Las probabilidades de que otra persona use tus credenciales de acceso de WordPress para apoderarse de tu sitio se reducen con 2FA, ya que nadie más puede iniciar sesión en tus cuentas sin los códigos de verificación generados por tu propio dispositivo, que probablemente estará siempre al alcance de tu mano (especialmente si es tu teléfono).

2FA, junto con las funciones de Jetpack, como el filtrado de spam y la protección contra ataques de fuerza bruta, te ayudarán a mantenerte a ti y a las personas que visiten tu sitio a salvo de diversos ciberataques, al tiempo que garantizan que disfruten de tu sitio tal y como lo has diseñado.

Activa 2FA mediante Secure Sign On

Al activar WordPress.com Secure Sign On, puedes registrarte e iniciar sesión de forma segura y rápida en sitios de WordPress.org autohospedados usando tus credenciales de WordPress.com.

Jetpack te permitirá añadir la autenticación de dos factores a tu sitio de WordPress, lo que exigirá que los usuarios autentiquen sus inicios de sesión con un código o una aplicación especiales

Visita la página de autenticación en dos pasos de WordPress.com para configurar 2FA en tu cuenta. Se te pedirá que proporciones tu número de teléfono para verificar tu identidad (mediante SMS o un autenticador como Duo, Authy o la aplicación Google Authenticator; todas están disponibles tanto en iPhone como en Android).

Si eliges verificar mediante SMS, aparecerá un código de siete dígitos en tu teléfono. Introduce este número en el campo correspondiente del formulario de inicio de sesión y haz clic en Activar.

Si eliges verificarte mediante una aplicación de autenticación, escanea con ella el código QR que aparece en pantalla. A continuación, aparecerá un código de seis dígitos (que se actualiza automáticamente como medida de seguridad adicional). Introdúcelo en el espacio en blanco indicado y haz clic en Activar.

Cuando actives 2FA en tu cuenta de WordPress, se te pedirá que guardes una copia de tus códigos de respaldo. Puedes usar estos códigos para volver a iniciar sesión en tu cuenta si tu aplicación de autenticación falla o pierdes tu dispositivo.

No dejes que tu sitio caiga en malas manos

Si puede pasarle a Equifax, Uber y Yahoo!, puede pasarle a cualquiera. Evita que tu sitio sea víctima de ataques maliciosos activando la autenticación de dos factores para añadir una capa adicional de protección al contenido que tanto te ha costado crear.

¿Qué otras medidas de seguridad has implementado en tu sitio de Jetpack? ¡Comparte tus consejos en la sección de comentarios!

Explora las ventajas de Jetpack

Descubre cómo Jetpack puede ayudarte a proteger, acelerar y hacer crecer tu sitio de WordPress.

Explorar planes

¿Tienes alguna pregunta?

La sección de comentarios está cerrada para este artículo, pero seguimos aquí para ayudarte. ¡Visita el foro de soporte y estaremos encantados de responder a tus preguntas!

Ver foro de soporte