# Proteger un sitio con contraseña

Source: https://support.kapsulehost.com/es-es/site-password-protect

La protección con contraseña coloca un aviso de inicio de sesión del navegador delante de todo su sitio o de una ruta específica, lo cual es la forma más sencilla de mantener privados un sitio previo al lanzamiento, una copia en staging o un área de administración. Esta guía cubre su configuración, la gestión de usuarios, la verificación de que funciona y su posterior eliminación.

## Dónde se encuentra la protección con contraseña en KPanel

1. Inicie sesión en [KPanel](https://kpanel.kapsulehost.com).
2. Haga clic en **Sitios web** en la barra lateral izquierda y, a continuación, haga clic en el sitio.
3. En el menú izquierdo del sitio, abra **Configuración** y después **Protección con contraseña**.

La dirección directa es `/websites/<site-id>/password-protect`.

![Protección con contraseña para un sitio en KPanel](https://support.kapsulehost.com/help/screenshots/site-password-protect.b85dc769.webp)

## Cómo funciona

La protección la aplica el servidor web mediante autenticación básica HTTP, antes de que se ejecute su aplicación. Un visitante que acceda a una URL protegida recibe el propio cuadro de diálogo de inicio de sesión del navegador y no puede ver ninguno de sus contenidos, ni acceder al código de su aplicación, hasta que se autentique.

Dado que se sitúa delante de todo, también protege los recursos, las subidas y los puntos de conexión de la API bajo esa misma ruta, no solo las páginas renderizadas. Asimismo, bloquea por completo a los rastreadores de los motores de búsqueda, que es exactamente lo que conviene en un sitio previo al lanzamiento.

## Cómo elegir qué proteger

Al hacer clic en **Añadir protección**, la primera pregunta es el alcance, y hay dos respuestas posibles.

**Proteger sitio completo.** Cualquier persona que visite el dominio, la raíz, el panel de administración, todo, recibirá el aviso de inicio de sesión. Esta es la opción adecuada para un sitio que aún no se ha lanzado, para una copia en staging o para cualquier cosa que no deba poder leerse públicamente en absoluto.

**Proteger una ruta específica.** Bloquee una subruta y deje el resto del sitio público. Todo lo que esté debajo de esa ruta queda incluido, de modo que proteger `/admin` también cubre `/admin/users`.

Puede crear más de una protección en un sitio, cada una cubriendo una ruta diferente, con usuarios distintos.

## Cómo configurarla

1. Haga clic en **Añadir protección**.
2. Elija **Proteger sitio completo** o **Proteger una ruta específica**. Para una ruta, escríbala empezando con una barra, como `/admin`.
3. Configure la **Etiqueta del aviso**. Este es el texto que se muestra en el cuadro de diálogo de inicio de sesión del navegador, de hasta 64 caracteres. Por defecto es **Área restringida**. Algo reconocible, como el nombre de su sitio, ayuda a los visitantes a saber que el aviso es genuino y no un intento de phishing.
4. Añada al menos un usuario con un nombre de usuario y una contraseña de al menos 8 caracteres.
5. Haga clic en **Añadir usuario** por cada persona adicional que necesite acceso.
6. Haga clic en **Aplicar protección**.

La regla se aplica y después se comprueba directamente contra su sitio, de modo que el estado que verá a continuación refleja el comportamiento real.

> **Warning:** Las credenciales de autenticación básica se envían con cada solicitud. En HTTPS viajan cifradas, lo cual resulta adecuado para restringir el acceso a un sitio en staging o a un área interna. No es un sistema de identidad: no existe un registro de auditoría por usuario, ni sesión, ni flujo de restablecimiento de contraseña, ni bloqueo tras intentos fallidos. No lo utilice para proteger nada verdaderamente sensible, y nunca reutilice una contraseña que su equipo use en otro lugar.

## Cómo gestionar usuarios

Abra una protección existente con su botón de edición para modificar la lista de usuarios.

- **Añadir un usuario:** haga clic en **Añadir usuario** y, a continuación, introduzca un nombre de usuario y una contraseña.
- **Cambiar una contraseña:** escriba una nueva en el campo de contraseña de ese usuario.
- **Mantener una contraseña:** deje el campo en blanco. Los usuarios existentes muestran un marcador de posición que indica que la contraseña no ha cambiado.
- **Eliminar un usuario:** haga clic en el botón de eliminar de esa fila.

Las contraseñas nunca se vuelven a mostrar. Si alguien ha olvidado la suya, establezca una nueva y comuníquesela.

El alcance de una protección existente no se puede cambiar. Para trasladar una protección de una ruta a otra, elimínela y cree una nueva.

## Cómo verificar que funciona

Cada protección muestra una insignia de estado:

| Insignia | Significado |
|---|---|
| Aún no verificado | La comprobación todavía no se ha ejecutado. Actualice en un momento |
| Protección verificada en vivo (401) | Solicitamos la URL desde el exterior y obtuvimos un aviso de inicio de sesión genuino |
| Aplicada pero sin desafío, con un estado | La regla se escribió, pero el sitio respondió con otra cosa |

La insignia del medio es la que desea obtener. Significa que una solicitud externa realmente recibió el desafío, no que simplemente se escribió un archivo de configuración.

También hay un botón **Test** en cada fila, que abre la URL protegida en una pestaña nueva para que pueda ver el aviso usted mismo. Hágalo en una ventana privada: una vez que haya iniciado sesión, su navegador seguirá enviando las credenciales y el sitio le parecerá abierto a usted.

Si ve una advertencia tras guardar que indica que otra configuración del servidor reclama el mismo dominio, la protección no se aplicará hasta que se resuelva ese conflicto. El mensaje indica el nombre de la otra configuración. Póngase en contacto con soporte si no está seguro.

## Cómo eliminar la protección

Haga clic en el botón de eliminar de una protección y confirme. La confirmación es explícita respecto a la consecuencia: se elimina el aviso de inicio de sesión y la ruta, o el sitio completo, queda abierto para cualquiera.

Tras la eliminación, el panel vuelve a comprobar el sitio. Si todavía no puede confirmar que el sitio está abierto, le indicará que espere unos 30 segundos y actualice, en lugar de afirmar un éxito que no ha observado.

> **Important:** Eliminar la protección de todo el sitio lo publica de inmediato en toda la internet, incluidos los motores de búsqueda. Antes de hacerlo el día del lanzamiento, asegúrese de que el contenido esté verdaderamente listo: las páginas correctas publicadas, el contenido de prueba eliminado y cualquier precio de marcador de posición corregido.

## Usos habituales

**Previo al lanzamiento.** Proteja todo el sitio mientras lo construye. Elimine la protección cuando salga en vivo. Esto es más fiable que un complemento de "próximamente", porque también oculta su panel de administración, sus archivos subidos y sus datos de staging.

**Entornos de staging.** Una copia en staging que se pueda leer públicamente es un problema de contenido duplicado y un riesgo de fuga de datos. Protéjala y manténgala protegida. Consulte [Entornos de Staging](https://support.kapsulehost.com/es-es/staging-environments).

**Áreas de administración en sitios que no son WordPress.** Para un sitio estático o una aplicación personalizada con una ruta `/admin`, esto añade un segundo candado delante de lo que su aplicación ya hace.

**Sitios de revisión para clientes.** Dé al cliente un nombre de usuario y una contraseña, y la etiqueta del aviso le indicará a qué está accediendo.

## Resolución de problemas

**Recibo el aviso, pero mi contraseña es rechazada.** Confirme que el nombre de usuario no tiene espacios al principio ni al final, y vuelva a establecer la contraseña desde el cuadro de diálogo de edición. Las contraseñas deben tener al menos 8 caracteres.

**El sitio me parece abierto a mí, pero protegido para otros.** Su navegador ha almacenado en caché las credenciales. Haga la prueba en una ventana privada.

**La supervisión de disponibilidad ahora informa de que el sitio está caído.** Es lo esperado con la protección de todo el sitio: el verificador recibe un 401. Consulte [Supervisión de la Disponibilidad del Sitio](https://support.kapsulehost.com/es-es/site-uptime-monitoring), donde el motivo del incidente mostrará el 401.

**Los motores de búsqueda eliminaron mis páginas.** También es lo esperado mientras la protección está activa. Vuelven a aparecer en cuanto la elimina y el sitio vuelve a ser rastreable.

**La insignia indica aplicada pero sin desafío.** Algo respondió antes que la regla. Anote el código de estado mostrado, compruebe si una redirección en esa ruta está interceptando la solicitud primero, y consulte [Redirecciones de Sitio](https://support.kapsulehost.com/es-es/site-redirects).

**No puedo eliminar la protección.** Para eliminarla se necesita permiso de escritura sobre el sitio. Con un rol de solo lectura, los botones están desactivados.

## Páginas relacionadas

- [Seguridad del Sitio](https://support.kapsulehost.com/es-es/site-security) para certificados, análisis de malware, bloqueo de IP y refuerzo del inicio de sesión.
- [Bloqueo por País para un Sitio](https://support.kapsulehost.com/es-es/site-geo-blocking) para restringir el acceso según el país del visitante en su lugar.
- [Páginas de Error Personalizadas](https://support.kapsulehost.com/es-es/site-error-pages) para personalizar la página de error 401 que ven los visitantes.
