# Seguridad del sitio

Source: https://support.kapsulehost.com/es-es/site-security

La página de Seguridad reúne todas las protecciones de un sitio en una sola vista: estado del certificado, análisis de malware, informes de vulnerabilidades, endurecimiento de inicio de sesión, filtrado por país, protección contra hotlinking y una lista de bloqueo de IP. Esta guía repasa cada tarjeta y qué hacer con ella.

## Dónde se encuentra Seguridad en KPanel

La forma de llegar depende del tipo de sitio que sea:

1. Inicie sesión en [KPanel](https://kpanel.kapsulehost.com).
2. Haga clic en **Sitios web** en la barra lateral izquierda y, a continuación, haga clic en el sitio.
3. Para un sitio WordPress o WooCommerce, abra **WordPress** y luego **Seguridad**. Para un sitio estático, PHP, Node.js, Python o Ruby, abra **Configuración** y luego **Seguridad**.

Cualquiera de las dos rutas lleva a `/websites/<site-id>/security`.

![La página de Seguridad de un sitio en KPanel](https://support.kapsulehost.com/help/screenshots/site-security.62ee8e5b.webp)

## El resumen de protecciones

En la parte superior, una sola línea indica cuántas de sus protecciones están activas, con una píldora por cada comprobación. Las comprobaciones son el certificado, el estado del malware, la protección de inicio de sesión y las vulnerabilidades, y cada píldora aparece en verde cuando todo está bien y en ámbar cuando requiere atención.

Utilícela como prueba rápida. Si todas las píldoras están en verde, esta página no necesita nada de usted hoy.

## Certificado SSL

La tarjeta del certificado muestra los días restantes, el sujeto, el emisor, la fecha de caducidad y todos los dominios que cubre el certificado. La píldora de días restantes pasa a ámbar y luego a rojo a medida que se acerca la caducidad.

Los certificados se renuevan automáticamente. El botón **Renovar ahora** está ahí para el caso en que la renovación automática haya fallado, normalmente porque el DNS ha cambiado o un dominio del certificado ya no resuelve hacia el sitio.

Debajo se encuentran dos interruptores de endurecimiento:

**HSTS** indica a los navegadores que utilicen siempre HTTPS para el dominio, lo que protege contra ataques de downgrade y de eliminación de cifrado.

> **Warning:** El navegador recuerda HSTS durante mucho tiempo y no se puede retirar de un visitante que ya lo haya visto. Actívelo únicamente cuando esté seguro de que cada parte del sitio, incluido cada subdominio que sirva, funciona correctamente por HTTPS. Activarlo en un sitio con contenido mixto HTTP romperá cosas que no podrá arreglar de forma remota. Consulte primero [Solucionar advertencias de contenido mixto](https://support.kapsulehost.com/es-es/ssl-mixed-content).

**OCSP stapling** hace que las negociaciones TLS sean más rápidas y privadas, ya que el servidor proporciona él mismo el estado de revocación del certificado. No hay ninguna desventaja en dejarlo activado.

Para más información sobre certificados en general, consulte [Certificados SSL](https://support.kapsulehost.com/es-es/ssl-certificates).

## Análisis de malware

Los análisis se ejecutan automáticamente cada noche. La tarjeta muestra el resultado del análisis más reciente, un historial de análisis y un botón **Analizar ahora** para una ejecución bajo demanda, que consulta el estado hasta que finaliza.

Cuando el sitio está limpio, la tarjeta lo indica junto con el número de archivos analizados y la hora de finalización.

Cuando hay archivos infectados, cada uno se muestra con su ruta y el nombre de la amenaza, sobre fondo rojo. Algunos se etiquetan como **En cuarentena automática**, lo que significa que el archivo ya ha sido neutralizado por usted. Para el resto, un botón **Cuarentena** mueve el archivo fuera de alcance.

> **Important:** Poner en cuarentena un archivo lo elimina de su sitio. Si el archivo infectado es una parte legítima de un tema o complemento que ha sido modificado, ponerlo en cuarentena puede romper el sitio. Haga una copia de seguridad antes de poner nada en cuarentena, para tener una vía de vuelta. Consulte [Hacer una copia de seguridad](https://support.kapsulehost.com/es-es/taking-a-backup).

Encontrar malware significa que algo logró entrar. Limpiar los archivos es solo la mitad del trabajo: cambie sus contraseñas, actualice todo y averigüe cómo entró el atacante, o volverá a ocurrir la próxima semana.

La cuarentena automática es una prestación del plan incluida con Managed WordPress. En otros planes, la detección sigue funcionando y usted pone en cuarentena manualmente.

## Análisis de vulnerabilidades

La tarjeta de vulnerabilidades enumera los problemas de seguridad conocidos en su núcleo de WordPress, temas y complementos, comprobados diariamente contra una base de datos de CVE.

Cada hallazgo muestra una píldora de gravedad, el componente y su versión, el identificador CVE cuando existe, el título, la versión en la que está corregido y cuándo se detectó por primera vez. Un botón **Descartar** oculta un hallazgo que usted ya ha evaluado y aceptado.

Active **resuelto** en el encabezado de la tarjeta para ver los problemas que ya se han corregido, cada uno con la fecha en que se resolvió.

La línea **Corregido en** es la parte procesable: indica la versión exacta a la que debe actualizar. La mayoría de los hallazgos se cierran actualizando el componente. Consulte [Actualizaciones de WordPress](https://support.kapsulehost.com/es-es/wordpress-updates).

> **Note:** El análisis de vulnerabilidades es una prestación del plan incluida con Managed WordPress. En otros planes, la tarjeta se sustituye por un panel que describe la función con un enlace para mejorar el plan.

## Protección contra fuerza bruta en el inicio de sesión

Esta tarjeta supervisa los intentos de inicio de sesión en su WordPress y bloquea las fuentes que fallan repetidamente. Una dirección con cinco o más intentos fallidos en diez minutos se bloquea automáticamente durante una hora.

Cinco contadores muestran las direcciones actualmente bloqueadas, las direcciones vigiladas pero aún no bloqueadas, el total bloqueado desde el último reinicio del servicio, el total de intentos fallidos y las solicitudes de inicio de sesión recientes. Las direcciones actualmente bloqueadas se enumeran debajo.

Que estas cifras sean altas es normal y no indica que algo vaya mal. Todo sitio WordPress público se somete a sondeos constantes. Lo que importa es que el recuento de bloqueos vaya en aumento, lo que significa que la protección está funcionando.

El endurecimiento del inicio de sesión es una prestación del plan incluida con Managed WordPress. Donde no esté disponible, la tarjeta no aparece.

## Filtrado de IP por país

Una tarjeta de resumen muestra si el filtrado por país está activo y cuántos países se están bloqueando o permitiendo. Haga clic en **Configure** para abrir el selector completo de países.

El filtrado por país es un filtro aproximado, no una barrera definitiva. Cualquiera que utilice una VPN parecerá estar en otro lugar. La guía completa, incluida la protección de seguridad en torno al modo de solo permitir, está en [Bloqueo por país para un sitio](https://support.kapsulehost.com/es-es/site-geo-blocking).

## Protección contra hotlinking

La protección contra hotlinking impide que otros sitios web incrusten directamente sus imágenes y contenido multimedia, lo que de otro modo consumiría su ancho de banda para servir la página de otra persona.

Actívela con **Activar**. Las visitas directas, los motores de búsqueda y sus propias páginas siguen funcionando con normalidad.

Una vez activada, puede añadir dominios permitidos, uno a la vez, con el formato `example.com` o `*.example.com`. Sus propios dominios siempre están permitidos automáticamente, por lo que la lista sirve únicamente para sitios asociados que incrustan legítimamente su contenido multimedia. Elimine una entrada con la pequeña cruz situada junto a ella.

## Lista de bloqueo de IP

La lista de bloqueo deniega directamente direcciones específicas o rangos CIDR.

1. Introduzca una dirección IP o un rango CIDR.
2. Opcionalmente, añada un motivo, lo cual vale la pena para que en el futuro sepa por qué está ahí.
3. Haga clic en **Block**.

Cada entrada se muestra con su motivo y un icono de papelera para eliminarla.

Esta es la herramienta precisa. Cuando sepa exactamente qué dirección está causando un problema, bloquéela aquí en lugar de bloquear todo su país.

## Endurecimiento PCI-DSS

En las tiendas WooCommerce gestionadas, una tarjeta adicional ofrece un endurecimiento orientado a la elegibilidad SAQ-A. Muestra cuatro comprobaciones y si cada una está actualmente aplicada:

- El editor de archivos de WordPress está desactivado.
- Se impiden las modificaciones de archivos desde el panel de administración.
- Se fuerza el uso de SSL para las sesiones de administración.
- XML-RPC está bloqueado en el servidor web.

**Aplicar todo el endurecimiento** las activa todas, y **Eliminar endurecimiento** las revierte.

> **Warning:** Desactivar las modificaciones de archivos también impide instalar o actualizar complementos y temas desde dentro del panel de administración de WordPress. Ese es precisamente el objetivo, pero cambiará su forma de trabajar. Planifique su proceso de actualización antes de aplicarlo. Consulte [Complementos de WordPress](https://support.kapsulehost.com/es-es/wordpress-plugins).

Aplicar estos ajustes es un paso útil hacia el PCI-DSS SAQ-A, no una certificación. Su flujo de pago y sus propias prácticas determinan su elegibilidad real.

## Una rutina sensata

- **Semanalmente:** eche un vistazo al resumen de protecciones. Actúe solo si una píldora está en ámbar.
- **Cuando aparezca una vulnerabilidad:** actualice el componente indicado a la versión que figura en **Corregido en**.
- **Antes de cualquier cambio arriesgado:** haga una copia de seguridad.
- **Ante una advertencia del certificado:** compruebe que el DNS siga apuntando al sitio y luego use **Renovar ahora**.
- **Después de cualquier sospecha de vulneración:** ejecute un análisis de malware manual, cambie todas las contraseñas y actualice todo.

## Páginas relacionadas

- [Proteger un sitio con contraseña](https://support.kapsulehost.com/es-es/site-password-protect) para una barrera de acceso genuina.
- [Bloqueo por país para un sitio](https://support.kapsulehost.com/es-es/site-geo-blocking) para el filtrado basado en geografía.
- [Autenticación de dos factores](https://support.kapsulehost.com/es-es/two-factor-authentication) para su propia cuenta de KapsuleHost.
- [Hacer una copia de seguridad](https://support.kapsulehost.com/es-es/taking-a-backup) antes de cambiar nada en esta página.
