Saltar al contenido
Contenido
Sitios web

Seguridad del sitio

Traducción automática. El original en inglés está disponible.

La página de Seguridad reúne todas las protecciones de un sitio en una sola vista: estado del certificado, análisis de malware, informes de vulnerabilidades, endurecimiento de inicio de sesión, filtrado por país, protección contra hotlinking y una lista de bloqueo de IP. Esta guía repasa cada tarjeta y qué hacer con ella.

Dónde se encuentra Seguridad en KPanel

La forma de llegar depende del tipo de sitio que sea:

  1. Inicie sesión en KPanel.
  2. Haga clic en Sitios web en la barra lateral izquierda y, a continuación, haga clic en el sitio.
  3. Para un sitio WordPress o WooCommerce, abra WordPress y luego Seguridad. Para un sitio estático, PHP, Node.js, Python o Ruby, abra Configuración y luego Seguridad.

Cualquiera de las dos rutas lleva a /websites/<site-id>/security.

La página de Seguridad de un sitio en KPanel

El resumen de protecciones

En la parte superior, una sola línea indica cuántas de sus protecciones están activas, con una píldora por cada comprobación. Las comprobaciones son el certificado, el estado del malware, la protección de inicio de sesión y las vulnerabilidades, y cada píldora aparece en verde cuando todo está bien y en ámbar cuando requiere atención.

Utilícela como prueba rápida. Si todas las píldoras están en verde, esta página no necesita nada de usted hoy.

Certificado SSL

La tarjeta del certificado muestra los días restantes, el sujeto, el emisor, la fecha de caducidad y todos los dominios que cubre el certificado. La píldora de días restantes pasa a ámbar y luego a rojo a medida que se acerca la caducidad.

Los certificados se renuevan automáticamente. El botón Renovar ahora está ahí para el caso en que la renovación automática haya fallado, normalmente porque el DNS ha cambiado o un dominio del certificado ya no resuelve hacia el sitio.

Debajo se encuentran dos interruptores de endurecimiento:

HSTS indica a los navegadores que utilicen siempre HTTPS para el dominio, lo que protege contra ataques de downgrade y de eliminación de cifrado.

El navegador recuerda HSTS durante mucho tiempo y no se puede retirar de un visitante que ya lo haya visto. Actívelo únicamente cuando esté seguro de que cada parte del sitio, incluido cada subdominio que sirva, funciona correctamente por HTTPS. Activarlo en un sitio con contenido mixto HTTP romperá cosas que no podrá arreglar de forma remota. Consulte primero Solucionar advertencias de contenido mixto.

OCSP stapling hace que las negociaciones TLS sean más rápidas y privadas, ya que el servidor proporciona él mismo el estado de revocación del certificado. No hay ninguna desventaja en dejarlo activado.

Para más información sobre certificados en general, consulte Certificados SSL.

Análisis de malware

Los análisis se ejecutan automáticamente cada noche. La tarjeta muestra el resultado del análisis más reciente, un historial de análisis y un botón Analizar ahora para una ejecución bajo demanda, que consulta el estado hasta que finaliza.

Cuando el sitio está limpio, la tarjeta lo indica junto con el número de archivos analizados y la hora de finalización.

Cuando hay archivos infectados, cada uno se muestra con su ruta y el nombre de la amenaza, sobre fondo rojo. Algunos se etiquetan como En cuarentena automática, lo que significa que el archivo ya ha sido neutralizado por usted. Para el resto, un botón Cuarentena mueve el archivo fuera de alcance.

Poner en cuarentena un archivo lo elimina de su sitio. Si el archivo infectado es una parte legítima de un tema o complemento que ha sido modificado, ponerlo en cuarentena puede romper el sitio. Haga una copia de seguridad antes de poner nada en cuarentena, para tener una vía de vuelta. Consulte Hacer una copia de seguridad.

Encontrar malware significa que algo logró entrar. Limpiar los archivos es solo la mitad del trabajo: cambie sus contraseñas, actualice todo y averigüe cómo entró el atacante, o volverá a ocurrir la próxima semana.

La cuarentena automática es una prestación del plan incluida con Managed WordPress. En otros planes, la detección sigue funcionando y usted pone en cuarentena manualmente.

Análisis de vulnerabilidades

La tarjeta de vulnerabilidades enumera los problemas de seguridad conocidos en su núcleo de WordPress, temas y complementos, comprobados diariamente contra una base de datos de CVE.

Cada hallazgo muestra una píldora de gravedad, el componente y su versión, el identificador CVE cuando existe, el título, la versión en la que está corregido y cuándo se detectó por primera vez. Un botón Descartar oculta un hallazgo que usted ya ha evaluado y aceptado.

Active resuelto en el encabezado de la tarjeta para ver los problemas que ya se han corregido, cada uno con la fecha en que se resolvió.

La línea Corregido en es la parte procesable: indica la versión exacta a la que debe actualizar. La mayoría de los hallazgos se cierran actualizando el componente. Consulte Actualizaciones de WordPress.

El análisis de vulnerabilidades es una prestación del plan incluida con Managed WordPress. En otros planes, la tarjeta se sustituye por un panel que describe la función con un enlace para mejorar el plan.

Protección contra fuerza bruta en el inicio de sesión

Esta tarjeta supervisa los intentos de inicio de sesión en su WordPress y bloquea las fuentes que fallan repetidamente. Una dirección con cinco o más intentos fallidos en diez minutos se bloquea automáticamente durante una hora.

Cinco contadores muestran las direcciones actualmente bloqueadas, las direcciones vigiladas pero aún no bloqueadas, el total bloqueado desde el último reinicio del servicio, el total de intentos fallidos y las solicitudes de inicio de sesión recientes. Las direcciones actualmente bloqueadas se enumeran debajo.

Que estas cifras sean altas es normal y no indica que algo vaya mal. Todo sitio WordPress público se somete a sondeos constantes. Lo que importa es que el recuento de bloqueos vaya en aumento, lo que significa que la protección está funcionando.

El endurecimiento del inicio de sesión es una prestación del plan incluida con Managed WordPress. Donde no esté disponible, la tarjeta no aparece.

Filtrado de IP por país

Una tarjeta de resumen muestra si el filtrado por país está activo y cuántos países se están bloqueando o permitiendo. Haga clic en Configure para abrir el selector completo de países.

El filtrado por país es un filtro aproximado, no una barrera definitiva. Cualquiera que utilice una VPN parecerá estar en otro lugar. La guía completa, incluida la protección de seguridad en torno al modo de solo permitir, está en Bloqueo por país para un sitio.

Protección contra hotlinking

La protección contra hotlinking impide que otros sitios web incrusten directamente sus imágenes y contenido multimedia, lo que de otro modo consumiría su ancho de banda para servir la página de otra persona.

Actívela con Activar. Las visitas directas, los motores de búsqueda y sus propias páginas siguen funcionando con normalidad.

Una vez activada, puede añadir dominios permitidos, uno a la vez, con el formato example.com o *.example.com. Sus propios dominios siempre están permitidos automáticamente, por lo que la lista sirve únicamente para sitios asociados que incrustan legítimamente su contenido multimedia. Elimine una entrada con la pequeña cruz situada junto a ella.

Lista de bloqueo de IP

La lista de bloqueo deniega directamente direcciones específicas o rangos CIDR.

  1. Introduzca una dirección IP o un rango CIDR.
  2. Opcionalmente, añada un motivo, lo cual vale la pena para que en el futuro sepa por qué está ahí.
  3. Haga clic en Block.

Cada entrada se muestra con su motivo y un icono de papelera para eliminarla.

Esta es la herramienta precisa. Cuando sepa exactamente qué dirección está causando un problema, bloquéela aquí en lugar de bloquear todo su país.

Endurecimiento PCI-DSS

En las tiendas WooCommerce gestionadas, una tarjeta adicional ofrece un endurecimiento orientado a la elegibilidad SAQ-A. Muestra cuatro comprobaciones y si cada una está actualmente aplicada:

  • El editor de archivos de WordPress está desactivado.
  • Se impiden las modificaciones de archivos desde el panel de administración.
  • Se fuerza el uso de SSL para las sesiones de administración.
  • XML-RPC está bloqueado en el servidor web.

Aplicar todo el endurecimiento las activa todas, y Eliminar endurecimiento las revierte.

Desactivar las modificaciones de archivos también impide instalar o actualizar complementos y temas desde dentro del panel de administración de WordPress. Ese es precisamente el objetivo, pero cambiará su forma de trabajar. Planifique su proceso de actualización antes de aplicarlo. Consulte Complementos de WordPress.

Aplicar estos ajustes es un paso útil hacia el PCI-DSS SAQ-A, no una certificación. Su flujo de pago y sus propias prácticas determinan su elegibilidad real.

Una rutina sensata

  • Semanalmente: eche un vistazo al resumen de protecciones. Actúe solo si una píldora está en ámbar.
  • Cuando aparezca una vulnerabilidad: actualice el componente indicado a la versión que figura en Corregido en.
  • Antes de cualquier cambio arriesgado: haga una copia de seguridad.
  • Ante una advertencia del certificado: compruebe que el DNS siga apuntando al sitio y luego use Renovar ahora.
  • Después de cualquier sospecha de vulneración: ejecute un análisis de malware manual, cambie todas las contraseñas y actualice todo.

Páginas relacionadas

¿Le ha resultado útil?

¿Es usted una IA? Lea esta página en Markdown

Artículos relacionados

Cómo conectarse mediante SFTP: FileZilla, Cyberduck y línea de comandosSFTP (Protocolo de Transferencia Segura de Archivos) le brinda acceso directo a los archivos de su sitio en el servidor.…Certificados SSL y HTTPSEste artículo explica qué es SSL en términos sencillos, cómo KapsuleHost gestiona SSL de forma automática para sus sitios y qué hacer si algo falla con su…Sitios web: Por dónde empezarCómo funciona el alojamiento de sitios web en KapsuleHost, qué contiene cada pestaña de un sitio y qué guía leer según la tarea que tenga por delante.…Monitorización del tiempo de actividad del sitioCada sitio en KapsuleHost se comprueba automáticamente cada 60 segundos, y la pestaña Uptime le muestra el resultado: estado actual, porcentaje de actividad,…

¿Sigue sin resolverlo?

Pregunte a Kora, que conoce su cuenta, o contacte con nuestro equipo.

ContáctenosContactar soporte