Hablemos de la seguridad de tu sitio web.
Puede que estés pensando: «Uso WordPress, una de las plataformas más populares disponibles. Seguro que se ocupan de protegerme». Y tienes razón: el equipo de desarrollo de WordPress está haciendo un trabajo extraordinario al emplear las técnicas de seguridad más avanzadas para mantener tu sitio protegido.
Sin embargo, el software en el que se basa WordPress solo es una pieza del rompecabezas de la seguridad. También debes tener en cuenta otros elementos, como la página de inicio de sesión, el nombre de usuario y la contraseña de la cuenta de administración de tu sitio. Los inicios de sesión suelen ser el punto más vulnerable de la protección de un sitio. Si no tienes un inicio de sesión seguro, los desarrolladores de WordPress o los expertos en seguridad no pueden hacer gran cosa por ti.
En este artículo, veremos cómo puedes crear un inicio de sesión seguro para tu sitio, desde usar una contraseña inteligente hasta algunas de las funciones de seguridad de Jetpack.
Las contraseñas más largas y robustas ofrecen una mayor seguridad
Puede que ya hayas oído esto, pero conviene repetirlo: elegir una buena contraseña es el primer paso para mejorar la seguridad.
Contrariamente a lo que suele creerse, los avisos de creación de contraseñas de la mayoría de los sitios web y todos los tutoriales de «la primera contraseña del bebé» indican que las mejores contraseñas no contienen caracteres crípticos, una mayúscula y un número. Las contraseñas más seguras son, sencillamente, largas. Los expertos en seguridad coinciden en que las contraseñas más largas son más difíciles de descifrar, según The Guardian.
Añadir signos de puntuación y matices tipográficos es una buena forma de mejorar una contraseña, pero la longitud debe ser lo primero. Es útil utilizar una herramienta de gestión de contraseñas como LastPass o 1Password que genere contraseñas por ti, además de guardarlas y rellenarlas automáticamente en los sitios en los que confías. Así tendrás las contraseñas más seguras posibles sin necesidad de recordarlas todas. Esto tiene la ventaja adicional de que puedes cerrar sesión sin tener que marcar la casilla «recordarme» del propio sitio ni preocuparte por no poder volver a iniciar sesión: tu herramienta de gestión de contraseñas se encarga de todo.

Recuerda solo una contraseña con los servicios de Secure Sign On (SSO)
Una alternativa a un gestor de contraseñas es un servicio de inicio de sesión seguro (SSO). Puede que ya estés utilizando servicios de SSO sin siquiera darte cuenta.
Si has visitado sitios que te permiten iniciar sesión con tus credenciales de Google, Facebook, Yahoo! o WordPress, ya estás utilizando SSO. Con SSO, solo tienes que recordar una única contraseña que funciona en varios sitios, aunque esos sitios estén gestionados por empresas diferentes.
Con Jetpack, puedes activar Secure Sign On en tu propio sitio web. Los visitantes podrán utilizar sus inicios de sesión de WordPress.com al visitarlo, lo que facilitará completar una compra en tu sitio, acceder a contenido exclusivo para miembros o conectar con millones de usuarios de WordPress en la sección de comentarios. Esto también dará a tu sitio o tienda online una cierta credibilidad de «respaldado por WordPress», lo que tranquilizará a los visitantes si necesitan proporcionarte información personal, como su dirección o los datos de su tarjeta de crédito.
Activa 2FA en tus inicios de sesión para añadir una capa adicional de seguridad
Tu página de inicio de sesión es el doble de segura cuando tienes que introducir algo además de una contraseña para iniciar sesión.
Esta práctica se conoce como autenticación de dos factores (2FA) y se basa en el principio de utilizar varios «factores» seguros: algo que tú sabes, algo que tú eres, o algo que tú tienes. Por eso, normalmente implica introducir tanto una contraseña (algo que sabes) como otra información, normalmente un código enviado a tu dispositivo móvil (algo que tienes). Jetpack incluye una opción de autenticación de dos factores que puedes activar en tan solo unos segundos.
Una vez activada, se te pedirá que introduzcas un código numérico enviado a tu dispositivo móvil (o recuperado de tu aplicación de autenticación, como Google Authenticator, Duo o Authy) justo después de introducir tu contraseña. Este paso adicional proporciona un nivel de seguridad aproximadamente diez veces mayor que el de una contraseña por sí sola.
Además, con esta opción activada, si ves algún intento de inicio de sesión que tú no hayas autorizado, puedes rechazarlo inmediatamente. Así mantendrás a salvo tu sitio —y tus datos—.
No dejes que los hackers derriben la puerta
Cada día, miles de hackers rastrean internet en busca de sitios que puedan piratear. Cuando encuentran uno que les interesa, se dirigen a su página de inicio de sesión. Los hackers suelen emplear un método de pirateo de toda la vida conocido como ataque de fuerza bruta.
Los ataques de fuerza bruta machacan tu página de inicio de sesión con intentos incesantes de descifrar tu contraseña. En esencia, los hackers preguntan continuamente: «¿Es esta? ¿Es esta?», como un niño pequeño que pregunta si puede tomar un tentempié cada cinco segundos mientras preparas la cena. Al final, los hackers introducen su malware en tu sitio y se van con todas las cookies.
¿Impedirá que esto ocurra una contraseña especialmente robusta? Es un buen comienzo, pero mientras los ataques de fuerza bruta intentan adivinar esa contraseña imposible de adivinar, ralentizan tu sitio en el proceso. Cuando tienes que decirle «no» continuamente a un niño pequeño, preparar la cena acaba llevando cada vez más tiempo. Esto significa que los visitantes de tu sitio tendrán que esperar demasiado para consultar tu sitio, tu contenido o tus productos de comercio electrónico.
De forma predeterminada, WordPress permite un número ilimitado de intentos de inicio de sesión, lo que facilita los ataques de fuerza bruta. Aquí es donde entra en juego la protección contra ataques de fuerza bruta. Jetpack añade protección contra ataques de fuerza bruta para limitar gratuitamente los intentos de inicio de sesión en tu sitio. Mientras tengas Jetpack instalado, estarás protegido frente a cualquier ataque de fuerza bruta que recibas, manteniendo tu sitio seguro y evitando que se ralentice. Jetpack Protect comprueba los intentos de inicio de sesión frente a una lista negra de direcciones IP maliciosas y bloqueará las direcciones IP que realicen demasiados intentos fallidos de inicio de sesión.

Algunos plugins te permiten cambiar la dirección de la página de inicio de sesión de tu sitio de WordPress. Debido a la naturaleza estandarizada de los sitios web de WordPress, de forma predeterminada normalmente será algo parecido a yoursite.com/wp-admin, lo que facilita que los atacantes la encuentren y comiencen su intento de ataque de fuerza bruta contra el backend de tu sitio. Al crear una URL de inicio de sesión única para el área de administración de WordPress de tu sitio, puedes frenar la mayoría de los ataques de fuerza bruta antes de que siquiera comiencen.
Jetpack mantiene una amplia base de datos de los mejores plugins de WordPress y los clasifica según su seguridad. Recuerda consultar la lista antes de instalar plugins de seguridad adicionales para WordPress, ¡o podrías descubrir que estás deshaciendo sin querer precisamente aquello que esperabas solucionar!
Mantén alejados a los atacantes con Jetpack
Los ataques informáticos ocurren todos los días, aunque no te des cuenta. Aunque los hackers no tengan específicamente como objetivo tu sitio web, lo mejor es estar preparado por si acaso.
Al aplicar los métodos indicados anteriormente, conservarás unas contraseñas seguras y un sitio más protegido que mantendrá a raya a estos hackers. Utiliza las funciones de seguridad de Jetpack, alarga tus contraseñas, activa 2FA y mejora la seguridad de tu sitio hoy mismo.
Recuerda que, independientemente de las funciones de seguridad que implementes, no todos los proveedores de hosting son iguales. Las distintas empresas de hosting adoptan enfoques diferentes para la instalación de WordPress, la seguridad, los cortafuegos, los certificados SSL, etc., especialmente si alojan sitios que utilizan muchas plataformas diferentes. Compara distintas opciones, lee reseñas y tómate tu tiempo para entender qué proveedor de hosting se preocupa más específicamente por la seguridad de WordPress. Por suerte, hemos recopilado algunos de los mejores proveedores de hosting para WordPress en una lista muy práctica – ¿por qué no le echas un vistazo?
¿Qué consejos tienes para mantener tu sitio más seguro? Nos encantaría que nos los contaras en la sección de comentarios.



