Qué es el principio del mínimo privilegio en WordPress

Principio del mínimo privilegio

A los programadores informáticos les gusta dar grandes nombres a las cosas. Así es como terminamos con algo llamado el “Principio de mínimo privilegio” (en inglés “Principle of the least privilege”, también conocido por las siglas POLP) para decir algo tan simple como permitir que los usuarios hagan exclusivamente lo que necesitan hacer.

Eso es todo de lo que estamos hablando aquí. Asegúrate de que todos los usuarios de tu sitio web tengan exactamente los permisos que necesitan y nada más.

Usuarios de la aplicación

El usuario más fácil sobre el que hablar es el usuario de la aplicación de WordPress.

  • Probablemente tengas una o más cuentas de administrador.
  • Puedes tener varias cuentas de “Editor” o “Autor”.
  • Dependiendo de tu sitio web, también puedes tener “suscriptores”.

El principio del mínimo privilegio nos enseña que debes limitar todo lo posible el número de personas que tienen derechos de administrador a únicamente aquellas que lo necesiten y puedan demostrar que lo necesitan. En la mayoría de los sistemas, esto generalmente significa que necesitas un administrador principal y un administrador de respaldo en caso de que algo le suceda al principal, como si olvidan su contraseña el mismo día que descubren que su mecanismo de recuperación de contraseña no funciona. 🙂

Cualquier otra persona que solicite privilegios de administrador debería demostrar que no puede realizar su trabajo diario sin ellos. Sí, es un inconveniente tener que pedirle a alguien que haga algo por ti, pero limitar las cuentas de administrador limita el daño que se puede hacer accidentalmente a tu sistema.

El editor y los autores tienen menos oportunidades de hacer daño, por lo que no tienes que ser tan estricto con ellos, pero aun así, todos los que tienen privilegios en el sistema deberían tener una razón para tener ese privilegio.

Usuarios de la base de datos

El siguiente “usuario” que debemos analizar es el usuario de tu base de datos. Cada sitio en WordPress tiene un usuario y una contraseña que utilizas para acceder a la base de datos que ejecuta WordPress. El principio del mínimo privilegio nos enseña que ese usuario debe tener la menor cantidad de privilegios necesarios para realizar su trabajo.

Desafortunadamente, dado que los plugins usan este usuario para crear y eliminar tablas, datos, etc., este usuario debe tener un poder considerable. Aún así, este usuario no necesita ser “todopoderoso”. Hay dos cosas importantes que debes verificar sobre el usuario que utilizas para acceder a tu base de datos. (Si no sabes cómo verificarlos, contrata a un desarrollador, esta parte en particular es bastante técnica).

  • El usuario de tu base de datos no debería poder otorgar privilegios a otros usuarios. No hay ningún escenario en WordPress en el que el usuario de la base de datos deba crear nuevos usuarios u otorgarles privilegios.
  • El usuario de tu base de datos no debería tener acceso a ninguna base de datos que no sea la que está adjunta a tu sitio de WordPress. Este usuario no debería poder acceder a los datos o realizar modificaciones en NINGUNA otra base de datos en el servidor.

Acceso a los paneles de control

Finalmente, los proveedores de hosting premium como SiteGround tienen paneles de control muy poderosos que te permiten controlar las cosas que hay alrededor de tu sitio web, como el email y el rendimiento. Muchos de estos controles pueden causar graves daños a tu sitio si se utilizan de forma incorrecta o maliciosa.

SiteGround y otros proveedores de hosting te permiten añadir “colaboradores” a las cuentas. Los colaboradores facilitan que alguien ayude a resolver problemas o realice tareas de mantenimiento para el propietario del sitio web. Esta es una manera mucho mejor de permitir que un desarrollador te ayude que compartir tu nombre de usuario y contraseña.

Revisa el principio del mínimo privilegio con regularidad

Ya sean tus usuarios de WordPress o tus colaboradores del Panel de control, debes revisar periódicamente quién tiene un acceso avanzado a tu sistema. Como mínimo, una vez al mes es una buena idea revisar y evaluar a los usuarios que tienen accesos avanzados y asegurarse de que aún lo requieren. Cuando no lo hagan, cambia sus permisos o elimínalos por completo hasta que necesites que vuelvan a tener ese nivel.

Estas auditorías no tomarán mucho tiempo, al contrario, podrían ahorrarte muchas horas de recuperación ante desastres si una cuenta olvidada se ve comprometida y se usa para dañar tu web, sin mencionar el daño que causará a tu reputación online. Si estás buscando proteger aún más tu sitio web, échale un vistazo a este artículo sobre cómo proteger tu WordPress en 3 sencillos pasos.

Recuerda, la reputación crece lentamente como un cocotero y cae rápidamente como un coco.

Cómo crear un plan de contenido optimizado para SEO – Webinar con Fernando Tellado

¿Estás pensando en utilizar el marketing de contenidos en tu proyecto web para aumentar las visitas? Entonces te puede interesar realizar un plan de contenido optimizado para los buscadores (también conocido como SEO).

Para enseñarnos como lograrlo contamos con Josep, responsable de contenidos y SEO en hostingexperto.es, y con Fernando Tellado, creador ayudawp.com.

Este webinar te dará consejos y pasos para crear tu propio plan de contenidos que esté alineado con tus necesidades de posicionamiento web. Aprenderas a poner objetivos, identificar los KPI (key performance indicators) y a realizar una investigación de palabras clave para crear tu propio calendario de contenidos.

Puedes ver el webinar a continuación:

Esperamos vuestros comentarios, ideas y sugerencias sobre este webinar (aquí o directamente en el video). Si os habéis quedado con ganas de más, os recomiendo echar un vistazo y suscribiros a nuestro canal de YouTube de SiteGround España.

¡Nos vemos en el siguiente webinar!

Test or Die: Qué deberías testar, donde y cuando en tu e-commerce

¿Qué tests necesito realizar en mi e-commerce? La importancia de realizar pruebas en tu e-commerce es vital para entender que cambios son necesarios, que esta funcionando y que necesita mejora dentro de la tienda.

Aplicar técnicas de CRO (conversion rate optimization) a tu tienda online es una de las mejores maneras de eliminar la incertidumbre y basar las decisiones en datos.

Ricardo Tayar, CEO y fundador de flat101.es, empresa enfocada en CRO, nos explicó en este webinar que es lo que tenemos que testear dentro de nuestros e-commerces, nos dió ejemplos recientes de cambios y los efectos que tuvieron dentro de la tienda.

Esperamos vuestros comentarios, ideas y sugerencias sobre este webinar (aquí o directamente en el video). Si os habéis quedado con ganas de más, os recomiendo echar un vistazo y suscribiros a nuestro canal de YouTube de SiteGround España.

¡Nos vemos en el siguiente webinar!

PHP8 disponible en nuestros servidores

Estamos muy contentos de anunciar que hemos implementado la última versión candidata a lanzarse de PHP 8 en todos nuestros servidores. Como siempre, estamos entre las primeras empresas en proporcionar el nuevo PHP en nuestra plataforma de hosting. Se espera que PHP 8 facilite a los desarrolladores escribir código más limpio, con mejor calidad y que se ejecute más rápido. Dado que las versiones beta no son adecuadas para sitios web activos, te invitamos a probarlo en una copia staging de tu sitio web o en proyectos que aún no hayas lanzado. Regalaremos unos fabulosos elefantes PHP de peluche a 5 de los primeros usuarios que lo probéis y compartáis vuestra opinión sobre PHP 8 con nosotros.

¿De qué se trata el nuevo PHP8?

Ejecución de código más rápida

La última versión de PHP trae muchas cosas nuevas, pero con la que estamos especialmente obsesionados es JIT (just in time compiler, o compilador justo a tiempo). Es la primera vez que la versión de PHP tiene un compilador JIT, que almacena en caché una versión de su código ya interpretado y genera un código máquina como salida (el código máquina utiliza solo 0’s y 1’s). El compilador JIT promete mejoras de velocidad para tareas y algoritmos complejos y abre nuevas oportunidades para que el lenguaje PHP amplíe su alcance y aplicación.

Algunos de vosotros os preguntaréis cómo se relaciona JIT con Opcache, que trajo mejoras de rendimiento significativas a muchos sitios web. El trabajo principal de Opcache es cortar los procesos de tokenización, análisis y compilación de Opcodes, que luego son procesados ​​por el motor Zend. El papel de JIT es ahorrar en la ejecución de los Opcodes por parte del motor Zend, por lo que une fuerzas e interviene para ahorrar recursos donde Opcache no puede ayudar.

Vale la pena mencionar también algunas desventajas que hemos notado hasta ahora:

  • La ejecución de PHP8 con JIT puede dificultarte la resolución de errores de código porque puede ser más difícil localizar qué parte de tu código en esta versión interpretada es realmente la culpable.
  • Si estás ejecutando un sitio web WordPress, es posible que no notes mejoras significativas en el rendimiento gracias a JIT. Los desarrolladores de WordPress todavía están trabajando para hacer que WordPress sea compatible con PHP 8 y ​​ahora están en busca de personas que lo prueben, lo que significa que no podrás probar PHP8 en tu sitio web WordPress de inmediato. Además, debido a la forma en que WordPress interactúa con MySQL, gran parte del tiempo de espera no proviene de la compilación de PHP, sino del tiempo de respuesta de MySQL, que no se puede resolver con la ayuda del compilador JIT.

Código con mayor calidad

Una de las principales diferencias que notarás es que muchas de las advertencias y avisos que no se podían detectar ahora son excepciones o errores que se pueden detectar y registrar. Es posible que, debido a este cambio, ahora surjan muchos problemas que permanecían ocultos con las versiones anteriores de PHP. Esta es una gran mejora, ya que permitirá a los desarrolladores detectar problemas potenciales más fácilmente. Sin embargo, ten en cuenta que puede ser una buena idea configurar display_errors = Off si decides usar PHP 8 en un sitio en producción para no mostrar tales errores a los visitantes de tu web.

Código más limpio y más corto

Algunos de los elementos nuevos, como el operador nullsafe, mejoran enormemente la legibilidad del código haciéndolo más corto y ordenado. En lugar de anidar varios “if’s”, puede usar el operador “null” para escribirlos todos en solo una línea de código.

La tendencia “Type”

Desde varias versiones en adelante, PHP ha estado tratando de definir los argumentos que cada método podría adoptar y convertirse en un lenguaje escrito. En esta última versión, hay una función llamada “union types” que te permite definir 2 tipos de valor para cada función, lo cual es una continuación natural de esa tendencia. Como muestra el siguiente ejemplo, la función puede devolver un número entero o uno flotante:

public function getNumber(): int|float {
return $this->number;
}

La lista de nuevas características continúa y creemos que este artículo puede ser un buen punto de referencia para los desarrolladores de PHP:

https://stitcher.io/blog/new-in-php-8
https://stitcher.io/blog/php-jit
https://wiki.php.net/rfc/nullsafe_operator

¿Cómo aprovechar PHP 8 en nuestra plataforma?

Todos nuestros clientes pueden cambiar la versión PHP de sus sitios web desde su panel de control – Site Tools > sección Desarrolladores, o cPanel > Versiones PHP -. Dado que PHP8 sigue siendo una versión de prueba, te recomendamos encarecidamente que no lo habilites para tus sitios web activos, sino que ejecutes pruebas con él en nuestro entorno de pruebas (disponible para los planes GoGeek y Cloud), o crees copias de tus sitios web si no tienes la función de staging.

Por el momento, hemos implementado PHP 8 sin los siguientes módulos: mcrypt, geoip, ioncube.

Danos tu opinión y gana un elefante PHP

Hemos intentado darte una idea general de lo que es el nuevo PHP8. Ahora nos gustaría saber lo que realmente piensas al respecto, una vez tengas la oportunidad de probarlo. ¿Qué te gusta y qué no te gusta? ¿Cómo funciona en tu sitio web? ¿Ves alguna mejora en el rendimiento? Buscamos explorar cómo nuestros usuarios más experimentados aprovechan esta versión de prueba de forma anticipada antes de que se lance como versión oficial.

Para animarte compartir con nosotros los resultados de tus pruebas y tu opinión, ¡hemos creado peluches con el diseño de los elefantes PHP originales para celebrar este nuevo lanzamiento! Regalaremos 5 elefantes de forma aleatoria a 5 de los usuarios que compartáis vuestra opinión sobre PHP8 antes del 26 de noviembre de 2020 en un comentario debajo de este artículo, o haciendo una publicación en Facebook o Twitter, etiquetando a @SiteGround_ES para twitter o a @siteground.esp para Facebook, y usando el hashtag #PHP8 en vuestra publicación.

¡Déjanos tu comentario y mucha suerte!

Webinar: Todo lo que necesitas saber para adaptar tu web a las legislaciones internacionales

En este webinar que organizamos junto a iubenda, aprenderás como adaptar tu web y la de tus clientes a los requisitos de las principales legislaciones internacionales, como la GDPR, la CCPA y la Cookie Law, y también para aclarar cómo definir adecuadamente las condiciones de uso de un sitio web, aplicación o servicio de forma legalmente vinculante para protegerse de posibles responsabilidades.

Ver el webinar:

Descuento especial

Como parte de la colaboración entre iubenda y SiteGround, podemos ofrecer un descuento especial accediendo desde el Marketplace > Ventajas de Socios (opens in a new tab)” href=”https://my.siteground.com/marketplace/perks” target=”_blank”>Área de usuario de SiteGround > Marketplace > Ventajas de Socios.

Preguntas de los asistentes al webinar:

¿Conocéis algún plugin o script que permita mostrar políticas de privacidad y/o sistema de cookies según el país desde el que se conecta el visitante?

Para cumplir con la Ley de Cookies, se puede utilizar la solución de cookies de iubenda, la cual detecta y aplica automáticamente las normas correctas en función de la ubicación del usuario.

Específicamente, la Cookie Solution de iubenda permite aplicar las normas de la CCPA y del RGPD al mismo tiempo, mostrando el cookie banner conforme al RGPD a los usuarios UE y el aviso de colección conforme al CCPA a los usuarios de California.

Por supuesto, esta solución también permite gestionar el caso de las empresas europeas que tienen que aplicar el RGPD a todos sus usuarios, respetando también la CCPA para los californianos.

Además, iubenda permite generar políticas de privacidad y cookies traducidas en los distintos idiomas en que el sitio está utilizable y ajustadas a las principales legislaciones internacionales, de manera que el sitio sea conforme incluso cuando opera en varios países.

– ¿Cuál sería ahora mismo el país con la legislación más restrictiva/protectora de la privacidad? Pues ya puestos a adaptarnos mejor optar por el que más pida ¿no?

Entre las legislaciones más estrictas a nivel internacional se encuentra sin duda el RGPD europeo. Pero también la CCPA de California y la LGPD brasileña han introducido requisitos específicos con los cuales hay que cumplir si la empresa entra en sus ámbitos de aplicación.

De todas maneras, las leyes monitorizadas de cerca de iubenda son la más estrictas y detalladas a nivel mundial. Así, adaptando los documentos legales a los requisitos más severos de las leyes monitorizadas de iubenda, se puede cumplir con el mayor numero posible de legislaciones.

– Deseo vender libros digitales de terceros (de editoriales) y tener una biblioteca virtual de pago (membresía). ¿Qué requisitos legales debo cumplir para poder vender estos libros y tener la biblioteca virtual?

Una web europea de comercio electrónico que vende productos o servicios online tiene que cumplir con los mismos requisitos necesarios para cualquier otro sitio, que son: proporcionar una política de privacidad y cookies, adaptar el sitio a nivel técnico a la Ley de Cookies y recoger las pruebas de consentimiento si se procesan los datos de los usuarios de acuerdo con la base jurídica del consentimiento, por ejemplo a fin de enviar newsletters.

Junto con esto, es necesario proporcionar también un documento de términos y condiciones, obligatorio para los sitios de comercio electrónico. Este documento sirve para definir las condiciones de venta, por ejemplo relacionadas con reembolsos o garantías, para tutelar los contenidos, por ejemplo desde la perspectiva de los derechos de autor y, más en general, para regular la relación con los usuarios y proteger la actividad de posibles responsabilidades.

Todos estos requisitos pueden cumplirse con las soluciones de iubenda.
También se recuerda que se debe adaptar la organización a los requisitos “fuera de línea” del país de referencia.

– En la Política de cookies, como se puede especificar los fines de los cookies de terceros, (píxel del FB, GTM, WordPress, etc..)

Con el Generador de Políticas de Privacidad y Cookies de iubenda, puedes redactar políticas de privacidad y cookies que incluyen automáticamente todas las referencias a los terceros con quien los datos son compartidos, junto con los enlaces a las políticas de los terceros y a sus formularios de opt-out.

Los documentos generados con iubenda también contienen las informaciones necesarias sobre los fines para que los datos se comparten con los terceros.

– Un sitio puramente informativo, que no usa cookies ni analítica web (ni nada que conserve información personal) es necesario que tenga política de privacidad?

La política de privacidad es siempre obligatoria, a menos que no se procese ningún tipo de dato.

Tenemos en cuenta que hay procesamiento de datos incluso si se tiene simplemente un formulario de contacto o un botón “Me gusta” de Facebook. Encima, sólo el echo de detectar las direcciones IP de los usuarios se considera procesamiento de datos personales.

Por lo tanto, es muy difícil que un sitio no procese datos.

– Si hay un cambio de legislación en alguno de los países, ¿con vuestro servicio de actualización estaría incluida la adaptación automática a los posteriores cambios de legislación o habría que hacerlo manualmente?

Los documentos generados con iubenda están redactados y actualizados remotamente por un equipo legal internacional si la ley cambia.

De echo, el equipo de iubenda se ocupa de monitorizar de cerca las principales legislaciones internacionales, así que sus soluciones están siempre al día.

En caso de cambios significativos, iubenda notifica a sus usuarios por correo electrónico y pide confirmación de que el cambio ha sido implementado.

– Un trabajo previo a la redacción de las políticas de cookies, privacidad, etc. sería indicar en país legislador quien es el responsable del tratamiento de los datos. ¿Contempla su script / aplicación / servicio cómo realizar estas altas en cada país?. Si me doy de alta en su servicio ¿hay que hacer igualmente este proceso en cada país?

Según la mayoría de las legislaciones, los sujetos que deben indicarse en la política de privacidad y cookies son el responsable de los datos (el propietario del sitio/aplicación) y el responsable de la protección de datos (DPO), cuando sea designado.

Por supuesto, con el servicio de iubenda se pueden introducir los datos relativos a todos estos sujetos. Además, en su documentación, iubenda ofrece unos modelos para la designación de los responsables RGPD.

– Mi empresa está registrada en España, mi servidor y las webs alojadas en EE.UU. (siteground) y los proyectos, las webs en Latinoamerica, EE.UU., España y Asia. ¿Qué tengo que cumplir?

Normalmente la ley aplicable es la del país en el que la empresa tiene su sede; entonces, si el negocio se encuentra en Europa, se tiene que cumplir necesariamente con el RGPD.

Sin embargo, tanto con el RGPD como con la CCPA y la LGPD, también el mercado objetivo es relevante. Por lo tanto, tenemos que cumplir también con la ley del país en que se ubica la mayoría de los usuarios que utilizan el sito o la aplicación.

Generalmente, la adaptación a las normas más estrictas nos permite cumplir con el mayor número posible de legislaciones. Este es el enfoque seguido por iubenda para el desarrollo de todas sus soluciones.

iubenda proporciona también guías para la diferentes legislaciones con más detalles sobre los ámbitos de aplicación de cada una.