Optimización de velocidad web: 6 consejos que no debes olvidar

La optimización de la velocidad del sitio web es crucial para crear una experiencia de usuario positiva. Una experiencia de usuario positiva es hablar de marketing para usuarios felices. Los usuarios felices visitan tu sitio y compran cosas. Los usuarios descontentos se van porque están cansados de esperar a que cargue tu sitio web. Los especialistas en marketing lo llaman “tasa de rebote”, pero en realidad es solo usuarios descontentos.

¿Por qué es tan importante la velocidad del sitio?

En los primeros días de la web, nuestro mantra era “El contenido es el rey”. En estos días, si el contenido realmente es el rey, la reina es la velocidad. Van de la mano. El mejor contenido o incluso producto o servicio del mundo no se notará en un sitio web lento.

Experiencia de usuario (Usabilidad)

Como dijimos anteriormente, un sitio web lento puede llevar a una mala experiencia de usuario. Esto puede hacer que los visitantes abandonen el sitio y potencialmente llevar a una alta tasa de rebote. Un sitio web rápido, por otro lado, conduce a una mejor experiencia de usuario, lo que aumenta la participación del usuario. Cuando las personas no tienen que esperar a que la página que quieren leer se cargue lentamente, es más probable que se queden a leerla. Si esa página les está vendiendo tus widgets, entonces es más probable que los compren porque leen tu página.

Factor de clasificación (Visibilidad)

Los algoritmos de los motores de búsqueda han tenido en cuenta la velocidad del sitio web desde hace algunos años. En igualdad de condiciones, si tienes dos sitios web que tienen contenido igualmente bueno sobre un tema dado, el más rápido tendrá una clasificación más alta. Además, un sitio web más rápido puede llevar a una mejor experiencia de usuario, lo que también puede tener un impacto positivo en el SEO.

Todos los motores de búsqueda han anunciado que ahora usan la velocidad del sitio web como un factor de clasificación para sus resultados de búsqueda móvil. Esto significa que un sitio web que no está optimizado para la velocidad puede tener una clasificación más baja en los resultados de búsqueda móvil que un sitio web más rápido, lo que podría llevar a una disminución tanto en el tráfico como en los ingresos.

La optimización de la velocidad del sitio web es fundamental para tu negocio, si tus usuarios son principalmente móviles.

Conversión (para sitios eCommerce)

Cuando un sitio web es lento, los usuarios pueden frustrarse y abandonar sus carritos de compra, lo que lleva a la pérdida de ingresos para tu negocio. Un sitio web rápido, por otro lado, puede proporcionar una experiencia de compra perfecta, lo que aumentará las conversiones y, en última instancia, generará más ingresos.

Amazon es famoso por calcular el precio de un segundo de tiempo de carga. Cuanto más lento carga su sitio, menos venden y saben exactamente cuánto. Es posible que no puedas calcular tu pérdida de esa manera, pero verás que cuando optimizas la velocidad de tu sitio web, tus ventas aumentarán.

En resumen, si no estás obteniendo las vistas de página que crees que deberías, tal vez sea el momento de optimizar la velocidad de tu sitio web. Optimizar la velocidad de tu sitio web puede llevar a una mejor experiencia de usuario, mejor posicionamiento en los motores de búsqueda y mayores ingresos. Aquí están nuestros mejores consejos y trucos de optimización de sitios web:

Cómo comprobar el rendimiento de tu sitio web

Hay muchas herramientas buenas en la web para ayudarte a calcular la velocidad de tu sitio web para que puedas saber si tu sitio se está ejecutando rápido o no.

Plugin SiteGround Optimizer y Google PageSpeed

Una de las mejores herramientas para medir las métricas de velocidad del sitio web es Google PageSpeed. Hay varias herramientas que puedes usar para aumentar la puntuación de PageSpeed de tu sitio, mi favorito es el plugin SiteGround Optimizer. Lo tengo instalado en casi todos mis sitios de WordPress y al usarlo, mi puntuación de Google PageSpeed está a solo un par de clics de distancia. Si ya tienes instalado SiteGround Optimizer, simplemente haz clic en el menú y selecciona “Prueba de velocidad”. Si todavía no tienes SiteGround Optimizer instalado, es gratis y funciona incluso si no estás alojado en SiteGround.

Como beneficio adicional, si tu puntuación no es tan alta como deseas, SiteGround Optimizer te ayudará a aumentarla. Después de implementar las sugerencias que SiteGround Optimizer tenía para uno de mis sitios con gráficos más pesados, esta es mi puntuación de PageSpeed de Google.

Sí, no está nada mal.

webpagetest.org

La otra herramienta que he usado durante los últimos 10 años es webpagetest.org. Mientras que Google PageSpeed lo reduce todo a tres números fáciles de entender, si quieres profundizar en los detalles, necesitas una herramienta como webpagetest.org. Da a la mayoría de propietarios de sitios web más información que se puede digerir fácilmente, pero si dedicas tiempo a aprender lo que significan los números, puede darte información detallada sobre por qué tu sitio web carga de la manera en que lo hace. webpagetest.org también te permite configurar cosas como escritorio o dispositivo móvil, desde dónde estás probando, etc.

6 consejos indiscutibles de optimización de sitios web

Ahora que hemos hablado de por qué la optimización de la velocidad del sitio web es tan importante, hablemos de seis cosas que tú, como propietario sin mucho conocimiento técnico, puedes hacer para asegurarte de que estás funcionando a la velocidad óptima.

Logra tiempos de carga ultrarrápidos eligiendo el host correcto

Elegir el servidor web correcto es uno de los factores más importantes en la optimización de la velocidad del sitio web. También es la primera decisión que debes tomar. Honestamente, si tu host es lento, ninguno de estos consejos de optimización va a marcar mucha diferencia.

Elige un tema para el sitio web que no te arrastre

Si tu sitio usa WordPress, el tema que elijas para tu sitio web de WordPress tendrá un impacto significativo en su velocidad. Un tema bien diseñado y optimizado puede ayudar a mejorar la velocidad y el rendimiento del sitio web, mientras que un tema mal diseñado puede tener el efecto contrario.

Todos los temas soportan perder un poco de peso, incluso los mejores. Por lo tanto, para ayudar a que tu sitio alcance su máxima velocidad, asegúrate de tener SiteGround Optimizer instalado y configurado. Como se mencionó anteriormente, realmente puede marcar la diferencia en la velocidad general de tu sitio.

Al elegir un tema para tu sitio web, es importante tener en cuenta aspectos como la calidad del código, el tamaño de los gráficos y el soporte.

Calidad del código

Un tema bien codificado será liviano, usará recursos mínimos y estará optimizado para la velocidad. Es importante elegir un tema que esté codificado según los últimos estándares web, estándares de WordPress y que haya sido revisado por otros usuarios.

Tamaño de los gráficos 

Todos los temas te permitirán usar tus gráficos, sin embargo, algunos funcionan con plugins para optimizar el tamaño de los gráficos, mientras que otros no. Si eliges un tema para tu sitio web que no optimiza automáticamente el tamaño de los gráficos para la velocidad, no todo está perdido, puedes instalar el plugin SiteGround Optimizer. No sólo optimizará todas tus imágenes existentes, sino que optimizará automáticamente cualquier gráfico nuevo a medida que lo subas.

Soporte y actualizaciones

Un tema que se actualiza regularmente y cuenta con soporte del desarrollador puede ayudar a garantizar que tu sitio web se mantenga optimizado. A medida que cambian las tecnologías, debes asegurarte de que tu tema cambie con ellas para garantizar que siempre sea lo más rápido posible.

Si tienes un sitio web de WordPress, alojado con SiteGround, te beneficiarás de su función interna de actualización automática de WordPress, que crea copias de seguridad y actualiza tu sitio automáticamente cada vez que hay una nueva versión de WordPress, junto con todos tus plugins, si así lo deseas. Eso te ayuda a evitar vulnerabilidades relacionadas con la aplicación anterior, y estás actualizado con las últimas correcciones de seguridad.

Elegir el tema correcto es solo una parte de la optimización del sitio web. Aún así, necesitarás hacer cosas como minificar el código y usar el almacenamiento en caché para ayudar a mejorar la velocidad del sitio web.

El tema que elijas para tu sitio web de WordPress puede tener un impacto significativo en la optimización del sitio web. Al considerar los factores mencionados anteriormente, puedes elegir un tema que esté bien diseñado, optimizado para la velocidad y proporcionará una mejor experiencia de usuario a tus visitantes.

Reduce el número de plugins innecesarios

En el pasado, he escrito sobre eliminar los plugins que no se utilizan o están desactivados. Una de las principales razones para hacer esto es la velocidad. Cuanto menos código haya, más rápido se ejecutará tu sitio. Incluso los plugins deshabilitados obligan a WordPress a decidir entre ellos en cada carga de la página. Si los eliminas, WordPress no necesita preocuparse por ellos.

Una vez al año (o con más frecuencia, si es posible) debes hacer una auditoría completa de los plugins instalados en tu sitio. Desactiva y elimina los que no se estén utilizando activamente. Si los necesitas de nuevo más tarde, vuelve a instalarlos.

Elimina redirecciones innecesarias

Las redirecciones afectarán la optimización de la velocidad del sitio web.

Añaden un paso adicional al proceso de carga de la página, lo que puede aumentar la cantidad de tiempo que tarda una página en cargarse. Esto afectará negativamente la experiencia del usuario y la velocidad del sitio web.

Los motores de búsqueda siguen las redirecciones para encontrar la URL final de una página. Cuando los motores de búsqueda rastrean tu sitio web, siguen cada redirección, lo que puede ralentizar el proceso de rastreo y afectar el SEO de tu sitio web. Además, las redirecciones pueden hacer que los motores de búsqueda vean la página de redirección y la página final como dos páginas diferentes, lo que puede llevar a problemas de contenido duplicado y afectar al SEO del sitio web.

Los redireccionamientos pueden ser confusos para los usuarios y llevarán a una mala experiencia de usuario. Si un usuario hace clic en un enlace que lo redirige a una página diferente de la que esperaba, puede frustrarse y abandonar el sitio web.

Las redirecciones pueden ser útiles en ciertas situaciones, como cuando una página web se ha movido o ya no está disponible, o cuando deseas redirigir el tráfico de un dominio no preferido a un dominio preferido. En estos casos, es importante usar el tipo correcto de redirecciones y minimizar el número de redirecciones utilizadas para mantener la velocidad del sitio web y el SEO.

Para evitar el impacto negativo de las redirecciones en la optimización del sitio web, es importante usarlas con moderación y usar el tipo correcto de redirección. Además, implementar una estrategia de redirección adecuada y realizar un seguimiento de las redirecciones que están implementadas puede ayudar a minimizar el impacto negativo en la optimización del sitio web.

Haz del almacenamiento en caché tu camino hacia tiempos de carga más rápidos

El almacenamiento en caché puede tener un impacto positivo en la optimización del sitio web al mejorar la velocidad y el rendimiento de tu sitio web. El almacenamiento en caché es el proceso de almacenar una copia de una página web o sus recursos, como imágenes o scripts. Cuando un usuario visita un sitio web, su navegador puede cargar la versión en caché de la página, lo que puede reducir la cantidad de tiempo que tarda la página en cargar.

El almacenamiento en caché se puede implementar en diferentes niveles, como el almacenamiento en caché del navegador y el almacenamiento en caché del lado del servidor. Cada tipo de almacenamiento en caché puede tener un impacto positivo en la optimización del sitio web.

Almacenamiento en caché del navegador

Cuando un usuario visita un sitio web, su navegador almacena una copia de la página web y sus recursos en su dispositivo. Cuando el usuario visita el sitio web de nuevo, su navegador puede cargar la versión en caché de la página, lo que reducirá drásticamente el tiempo de carga.

Si estás utilizando el plugin SiteGround Optimizer para WordPress, disponible para su descarga gratuita en cualquier plataforma de hosting, puedes usar la opción de almacenamiento en caché del navegador que proporciona. Esta función almacena el contenido estático de tu sitio web en los navegadores de los usuarios y almacena en caché por más tiempo. Si eres un cliente de SiteGround, esta opción estará habilitada por defecto en el plugin.

Almacenamiento en caché del lado del servidor

El almacenamiento en caché del lado del servidor puede reducir la cantidad de tiempo que tarda una página en cargar al almacenar una copia de la página en el servidor. Cuando un usuario visita el sitio web, el servidor puede entregar la versión en caché en lugar de tener que regenerarla cada vez. Esto reducirá el tiempo de carga de la página.

Si estás alojado con SiteGround, ya estás aprovechando su potente tecnología de almacenamiento en caché: SuperCacher que incluye tres niveles de almacenamiento en caché del lado del servidor:

  • Entrega directa NGINX
    Almacena en caché contenido estático como imágenes, archivos CSS, JavaScript
  • Caché dinámica
    La caché dinámica almacena en caché el contenido dinámico y lo almacena en la memoria RAM del servidor.
  • Memcached
    Un mecanismo de almacenamiento en caché de objetos diseñado para mejorar la conexión entre tu aplicación y tu base de datos

Cuando estos tres están en acción, ¡mejoran el rendimiento de tu sitio web hasta 5 veces!

Acelera tu sitio con CDN

Una buena CDN, o Content Delivery Network, es el siguiente paso crítico para optimizar la velocidad de tu sitio web. Una CDN es un grupo de servidores en diferentes ubicaciones en todo el mundo que trabajan juntos para entregar más rápido tu sitio web a los usuarios al entregar archivos grandes desde servidores cerca de tus usuarios.

Cuando un usuario visita tu sitio web, la CDN lo dirigirá al servidor más cercano a él. Esto puede ayudar a reducir la distancia entre el usuario y el servidor, lo que mejorará la velocidad del sitio web.

Las CDN también ayudan a reducir el número de solicitudes realizadas a tu servidor, lo que puede ayudar a mejorar la velocidad del sitio web. Esto se debe a que las CDN pueden almacenar una copia de los archivos de tu sitio web, como imágenes y videos, y entregarlos a los usuarios sin tener que solicitarlos desde tu servidor.

Cuanto menos trabajo tenga que hacer tu servidor, más rápido hará el trabajo que solo él puede hacer.

El uso de una CDN ayudará a mejorar la velocidad del sitio web y eso creará una mejor experiencia de usuario para tus visitantes. Reubicar tu servidor es una gran opción a considerar si deseas optimizar tu sitio web y llegar a una audiencia global.

Puedes usar una CDN de terceros, lo que llevará algo de tiempo y conocimientos adicionales para configurarlo. Alternativamente, puedes pedirle a tu host que te ayude a seleccionar uno y luego pagarles para configurarlo. Una mejor opción es usar la CDN nativa de SiteGround. SiteGround tiene una CDN que se configura con un clic que ya está integrada y configurada para tu sitio. Ofrecen las funciones esenciales de forma gratuita para todos los clientes que alojan sitios web en su plataforma. Para aquellos que necesitan más, ofrecen una versión premium para sitios web con mucho tráfico internacional.

Conclusión

Se han escrito libros enteros sobre el tema de la optimización de la velocidad de un sitio web. En este artículo, hemos echado un vistazo a por qué es importante, discutimos algunas herramientas que puedes usar para ver qué tan rápido es tu sitio ahora, y luego seis consejos que puedes llevar a cabo sin la ayuda de un programador para acelerar las cosas.

Es importante que antes de empezar a retocar tu sitio web para optimizarlo, compruebes su velocidad primero. Luego, haz una cosa a la vez y después de cada cambio que hagas, vuelve a probar. Esta es la única forma de saber con certeza que estás mejorando las cosas y no empeorando.

Versión PHP 8.2 ya estable y disponible en los servidores de SiteGround

UPDATE

Nos alegra anunciar que PHP 8.2 ya se considera estable y se ha implementado en todos los servidores de SiteGround. Una vez más, estamos entre las primeras empresas en tenerlo ya disponible en nuestra plataforma de hosting. Lee este artículo de blog para obtener más información sobre las nuevas características de la última versión de PHP.

¡Ha llegado la época del año en que todos los buenos desarrolladores de PHP han estado esperando! Santa (ElePHPant) ha llegado temprano como de costumbre en SiteGround y ha traído muchas cosas nuevas que facilitan a los desarrolladores trabajar en sus proyectos.

Ahora mismo, PHP 8.2 se encuentra en estado Release Candidate 1 (RC1). Estamos en las últimas etapas de desarrollo y corrección de errores para esta versión y solo unos pocos proveedores de hostings como SiteGround están poniendo ahora el RC a disposición de sus clientes para que lo prueben. De hecho, la nueva versión de PHP aún no está en producción, pero es posible usar el RC para probarla.

Así que echemos un vistazo a algunas de las próximas noticias.

Nuevas funciones

Primero, echemos un vistazo a algunas de las nuevas características que serán de interés para los desarrolladores de PHP. Ésta no es una lista exhaustiva de las novedades, más bien es una lista corta de las cosas que creo que interesarán a la mayoría de los desarrolladores de PHP.

Clases readonly 

En PHP 8.1 conseguimos propiedades readonly para las clases. Esto fue un gran salto hacia adelante para muchos proyectos. Sin embargo, todavía había un pequeño agujero que necesitaba ser tapado: las clases. Sí, puedes hacer que cada propiedad escrita en una clase sea de solo lectura y listo, pero, sinceramente, esto requiere mucho trabajo y muchos desarrolladores como yo somos bastante vagos. Con PHP 8.2, podemos marcar una clase completa como readonly.

readonly class MyClass {
    public int $myProp;
    public string $myOtherProp;
    public __construct(string $myOtherProp, int $myProp) 
 {
    $this->myProp = $myProp;
    $this->myOtherProp = $myOtherProp;
  }
}

Aquí tenemos una clase definida como readonly. Tenemos 2 propiedades de la clase y ambas son inherentemente solo lectura. Las reglas de solo lectura de PHP 8.1 aún se aplican y solo puedes inicializar la propiedad una vez, después de lo cual queda configurada.

$myObj = new MyClass(‘Cal was here’,42);

Sin embargo, una vez inicializadas, ahora son inmutables.

$myObj->myProp = ‘Cal is no longer here’;
// Fatal Error: Uncaught Error: Cannot modify readonly property MyClass::myProp

Otro comportamiento de la clase readonly es que las propiedades no se pueden agregar dinámicamente a la clase. A continuación, hablamos sobre la deprecación de las propiedades dinámicas y cómo esto es algo bueno. También hay una anotación que te permite ignorar esto. Sin embargo, si marcas una clase como readonly, no se puede sobrescribir.

Constantes en Traits

Los traits (rasgos) han estado con nosotros desde PHP 5.4. Han sido durante mucho tiempo la respuesta a la “composición sobre la herencia”. Ahora los traits obtienen una característica nueva e interesante, la capacidad de definir constantes en un trait.

trait MyTrait {
    private const MY_CONSTANT = 42;
}

Ahora, si tu trait usa una constante, puedes definirlo en el trait y no tener que acordarte de definirlo en cada clase que usa el trait.

trait MyTrait {
private const MY_CONSTANT = 42;
public function meaningOfLife() : int
 {
   return self::MY_CONSTANT;
 }
}
class MyClass {
   use MyTrait;
}
$myObj = new MyClass();
echo $myObj->meaningOfLife(); // prints 42

Como todo en la vida, hay algunas reglas.

Los traits pueden definir constantes de clase. Si una clase usa ese trait, también puede definir la misma constante de clase siempre que tanto la visibilidad como el valor sean exactamente los mismos. Por lo tanto, el ejemplo anterior funciona, pero el siguiente desencadenará un error fatal.

trait MyTrait {
private const MY_CONSTANT = 42;
public function meaningOfLife() : int
 {
   return self::MY_CONSTANT;
 }
}
class MyClass {
    use MyTrait;
    public const MY_CONSTANT = 42;
}

Aún así, incluso con las reglas que debes seguir, éste es un verdadero paso hacia adelante. Los traits son una excelente manera de compartir código entre clases y ahora son aún más autónomos.

Extensión aleatoria 5.x + mejora de extensión aleatoria

El generador de números aleatorios de PHP original todavía está en el código base. Nunca ha sido genial y es absolutamente inútil para usos criptográficos. En PHP 7, conseguimos un par de funciones nuevas, random_int() y random_bytes(). Recorrieron un largo camino para solucionar los problemas, pero bajo el capó, son solo interfaces para el generador de números aleatorios del sistema operativo nativo. En ese momento, ésta era una buena solución, pero el problema es que es lento.

Ahora con PHP 8.2 no solo conseguimos un generador de números aleatorios completamente nuevo, sino que está integrado en PHP, y obtenemos una interfaz extensible orientada a objetos.

Éstos son en realidad dos RFC diferentes que estoy agrupando. Después de votar y aprobar la primera “Extensión aleatoria 5.x”, resultó que había algunos problemas con ella. Se preparó y votó una segunda RFC, “Mejora de extensión aleatoria”, para abordar los problemas encontrados con la primera.

El resultado final es un nuevo conjunto de clases que nos brinda mejores números pseudoaleatorios en PHP.

Si bien estamos obteniendo varios generadores de números aleatorios (RNG) nuevos, para simplificar, hablaré sobre la nueva clase Random\Engine\Secure.

$engine = new Random\Engine\Secure();
$randomString = $engine->generate(); // a random binary string
echo bin2hex($randomString); 

Ahora, si queremos hacer algo como ordenar una matriz, necesitamos uno de los nuevos objetos Randomizer.

$randomizer = new Random\Randomizer($engine);
$items = range(1, 10);
$randomizedItems = $randomizer->shuffleArray($items);
print_r($randomizedItems);

En el ejemplo anterior, usamos el motor Secure. El motor Secure no acepta una semilla (seed) y siempre generará una cadena que no se puede reproducir. Los motores que te permiten especificar una semilla producirán los mismos resultados cada vez que uses la misma semilla.

La clase Randomizer también proporciona muchos otros métodos que son realmente lo que buscan los desarrolladores de PHP.

  • getInt() : int
    This replaces the old mt_rand() function
  • getInt(int $min, int $max) : int
    This replaces both the old mt_rand() function as well as the newer random_int() function.
  • getBytes(int length): string
    This replaces the random_bytes() function 
  • shuffleArray(array $array): array
    This replaces the old shuffle_array() function
  • shuffleString(string $string): string
    This replaces the old str_shuffle() function

Entre otras cosas, dado que esto reúne todas las características de aleatorización en un área del motor, agiliza el código principal y facilitará las mejoras adicionales.

Gracias por todo y seguimos adelante

Todas las cosas buenas llegan a su fin y eso incluye algunas características y comandos de PHP. Echemos un vistazo a un par de deprecaciones importantes que, si no tienes cuidado, terminarán causándote problemas.

Propiedades dinámicas obsoletas 

A primera vista, parece que esto va a ser un gran problema. Desde que PHP obtuvo el modelo de objeto actual, ha sido posible agregar propiedades a un objeto en cualquier momento. Ahora alguien piensa que este comportamiento es algo malo. (PISTA: Esto siempre ha sido algo malo, pero muchos desarrolladores se han aprovechado de ello).

class MyClass {
  public string $name;
}
$myObj = new MyClass():
$myObj->nmae = ‘Cal Evans’;

Ten en cuenta que he escrito mal el nombre (name) de la propiedad. Sé que probablemente soy el único desarrollador que ha escrito mal el nombre de una propiedad, pero en PHP cuando sucede, obtengo una nueva propiedad en el objeto y la propiedad original permanece sin cambios. Esa no era mi intención.

Comenzando con PHP 8.2, esto emitirá un DEPRECATED WARNING (ADVERTENCIA DE DEPRECACIÓN).

Hay 3 excepciones a esta nueva regla. 

  1. Cualquier instancia de StdClass aún podrá aceptar propiedades dinámicas.
  2. Cualquier clase con métodos __get() y __set() todavía aceptará cualquier propiedad.
  3. Cualquier clase que tenga la anotación del compilador #[AllowDynamicProperties]y cualquier subclase permitirá establecer propiedades dinámicas.

Entonces, aunque no todo está perdido para aquellos que dependen de esta “característica” de PHP, si todavía vas a usarla, tendrás que hacer algunos cambios en tu código.

La buena noticia es que todo lo que sucederá en este momento es que la advertencia emitida aparecerá en los archivos de registro. Por lo tanto, si bien puede llenar tus archivos de registro recordándote que necesitas arreglar esto, PHP 8.2 no romperá tu código. Eso sucederá en PHP 9.0 cuando la advertencia, y la capacidad de agregar propiedades dinámicas automáticamente, se elimine de PHP.

(Parcial) Deprecación ${} string interpolation

Esta es otra deprecación que al principió pensé que iba a ser un gran problema. Resulta que probablemente no afectará a muchos desarrolladores.

Hay 4 formas de implementar la sintaxis “{$variableName}”, 2 que tienen sentido y dos que no. Las dos que no lo tienen, se van. Veámoslas juntos:

echo “$meaningOfLife”;

Con diferencia, esta es la versión más común de interpolación de cadenas. Simplemente coloca la variable en una cadena con comillas dobles. Si lo haces así, entonces todo bien, esta es una de las dos formas que se quedan.

echo “{$meaningOfLife}”;
echo “{$dogulasAdams->meaningOfLife()}”;

Siempre he considerado esta manera de la “vieja escuela”. Sí, solíamos hacerlo en el pasado, pero no lo he hecho de esta manera en mucho tiempo. Aún así, funciona, es limpio y es fácil de entender. Esta es la otra forma que se queda.

Este es también el único método que te permite usar propiedades y métodos de objeto. Por lo tanto, si deseas usar la interpolación de cadenas con un objeto, necesitarás este método.

echo “${meaningOfLife}”;

Esta se va a ir. Sí, hace lo mismo que las dos primeras, pero es un poco más confuso porque $ está fuera de las llaves.

$fourtyTwo = 42;
$meaningOfLife = ‘fourtyTwo’;
echo “${meaningOfLife}”;

Finalmente, tenemos la forma en que puedes usar “variables variables” desde dentro de la interpolación de cadenas. Esto es simplemente demasiados niveles de indirección. En el código de arriba, eventualmente llegamos al punto donde hacemos echo out 42, pero tomamos el camino más largo.

A partir de PHP 8.2, las dos últimas estructuras emitirán una ADVERTENCIA DE DEPRECACIÓN en tus archivos de registro. En PHP 9.0, dejarán de funcionar por completo y harán que tu programa no funcione (o lanzará un error que puedes detectar, pero del que probablemente no puedas recuperarte).

En resumen 

Ésta es la primera versión candidata definitiva de PHP 8.2. No la reproduzcas en ningún sitio en producción. Si quieres probarla con un sitio existente, configura un nuevo sitio de pruebas, clona tu sitio de producción en él y prueba de ese modo. Cuando hayas terminado, puedes simplemente eliminarlo.

Mientras trabajas en tu nuevo entorno de prueba, comprueba los archivos de registro después de cada prueba. Asegúrate de que no haya errores y busca nuevas advertencias.

Si PHP 8.2 es algo así como PHP 8.0 y PHP 8.1, no espero que el código PHP moderno tenga ningún problema con él. Afortunadamente, los ingenieros de SiteGround hacen que sea increíblemente fácil para ti probar las cosas para asegurarte de que tu sitio pueda funcionar lo más rápido posible con PHP 8.2.

Hablando de rendimiento, PHP 8.2 aún no se ha evaluado adecuadamente, pero esperamos que cada versión de PHP sea un poco más rápida que las versiones anteriores. Con los cambios en el sistema CSPRNG y otras cosas como eliminar la antigua libmysql, es una apuesta segura que esta versión será más rápida que PHP 8.1.

Mientras pruebas, clonas y observas los resultados, asegúrate de tomarte el tiempo para tuitear un enorme GRACIAS a todas las personas que hicieron posible este lanzamiento. Muestra tu aprecio en twitter.com/php_net.

No caigas en las estafas por correo electrónico este Black Friday

La infraestructura que ejecuta el correo electrónico de Internet no ha cambiado mucho en los últimos 30 años. Sí, hemos superpuesto algunas cosas como Sender Policy Framework (SPF) y DomainKeys Identified Mail (DKIM) pero en esencia, el protocolo sigue siendo el mismo. Ese es el problema. El correo electrónico fue diseñado en un tiempo más simple. Una época en la que Internet era un recurso de confianza y nadie pensaba dos veces en el hecho de que es fácil modificar los encabezados de un correo electrónico para que parezca que tu jefe está recibiendo un correo electrónico del presidente de los Estados Unidos felicitándote por todo tu excelente trabajo. No digo que eso haya sucedido o que yo fuera parte de ello… pero hipotéticamente, es posible.

Entonces, si no se puede confiar en el correo electrónico, ¿qué podemos hacer? Bueno, primero, en estos días el correo electrónico es mucho más confiable. Es mucho más fácil detectar correos enviados por alguien, pero dicen que son del presidente, gracias a cosas como Sender Policy Framework (SPF) y DomainKeys Identified Mail (DKIM).

Sin embargo, incluso con estas nuevas tecnologías, las estafas por correo electrónico siguen siendo desenfrenadas. A medida que nos adentramos en la temporada navideña, detengámonos por un momento y veamos algunas cosas que puedes hacer para asegurarte de no caer en la última estafa. (Lo que no es enviar correos electrónicos a jefes desprevenidos …)

Estafas por correo electrónico de las que debes estar al tanto

Echemos un vistazo a algunas de las muchas formas en que las personas malas intentan hacerte cosas malas a través del correo electrónico. Este primer grupo de estafas entran en la categoría de estafas de phishing. Una estafa de phishing es básicamente un correo electrónico diseñado para engañarte haciéndote pensar que es de alguien que no es y convencerte de hacer clic en un enlace incrustado en el correo electrónico.

Las solicitudes falsas de “verificación de cuenta”

Estos pueden parecer provenir de tu banco, Netflix, Twitter o uno de esos sitios en los que no admites tener una cuenta. No importa de dónde vengan, todos tienen el mismo mensaje básico.

“Tu cuenta ha sido bloqueada por un MOTIVO. Para desbloquear tu cuenta antes de que la eliminemos por completo, haz clic en este enlace.”

Aquí hay una pista, ningún sistema confiable envía estos correos electrónicos al azar. Si obtienes uno y realmente no estás interactuando con esta organización, entonces es casi seguro que se trate de una estafa de phishing.

En caso de duda, extrae la documentación que tienes para esta organización, busca un número de teléfono y llámalos. Pregunta si hay algún problema con tu cuenta. Cuando te digan que no, agradéceselo, deséale un buen día, cuelga, marca el correo como spam y sigue adelante con tu vida.

Las notificaciones inesperadas de “error de facturación”

¿Sabías que es posible que las personas malas descubran cosas sobre ti sin que les digas? Es relativamente sencillo averiguar dónde está alojado un sitio web. Cuando las personas malas descubren información como esta, les gusta usarla para su beneficio y para tu perjuicio. Tal es el aviso de “Error de facturación”.

Por ejemplo, si eres un cliente de SiteGround y recibes un correo electrónico de SiteGround notificándote de que ha habido un error de facturación y ahora debes $XXXXX más, detente. No hagas clic en ningún enlace del correo electrónico. En su lugar, ve a la página de soporte de SiteGround e inicia una sesión de chat con una de sus personas de soporte. Ellos pueden decirte si hay un problema con tu cuenta o no.

Aquí tienes un ejemplo de un correo electrónico de phishing que solicita a un cliente de SiteGround actualizar sus datos de facturación para poder renovar su dominio:

Ten en cuenta que este correo electrónico falso no contiene el nombre del destinatario, y los correos electrónicos originales de SiteGround deben incluir el nombre que has usado para registrar tu cuenta.

A continuación, ten en cuenta que este correo electrónico tiene errores gramaticales y ortográficos. Estas son banderas rojas de un correo electrónico fraudulento junto con el formato deficiente.

Finalmente, la firma no es la utilizada por el equipo de SiteGround.

Cuando confirmes que en realidad no hay un error de facturación, agradece a la amable persona de soporte, deséale un día maravilloso, desconecta, marca el correo electrónico como spam y sigue adelante con tu vida.

Las solicitudes de “confirmación de pedido”

Un viejo pero bueno, y uno que aparece mucho en estos días porque el comercio electrónico se ha disparado, es el correo electrónico de “Confirmación de pedido”. Estos son más efectivos cuando provienen de empresas con las que nunca has tratado. Por lo general, también implican grandes sumas de dinero. La idea aquí es alarmarte tanto que obviamente harás clic en el enlace para “Desconfirmar” el pedido.

Si el correo electrónico parece ser de una empresa con la que no haces negocios, ignóralo. Márcalo como spam y sigue adelante con tu vida.

Si parece que es de una empresa con la que haces o has hecho negocios, contáctales directamente fuera del correo electrónico. Habla con el departamento de ventas o de contabilidad y comprueba si alguien ha realizado un pedido en tu nombre. Cuando encuentres que la respuesta es no… bueno, ya conoces el simulacro.

La estafa “Click and Collect”

Gracias a la reciente pandemia, “Click and Collect” se ha convertido en una forma común de comprar. Compras algo online en un minorista cercano. Conduces a su tienda y les dices que estás allí, te llevan el artículo a tu coche. A veces, incluso lo ponen en tu maletero para que no tengas que encontrarte con ellos cara a cara.

En ninguna parte del flujo de trabajo Click and Collect hay un correo electrónico que diga “Haz clic aquí si no has pedido esto”. Trátalos de la misma manera que las solicitudes de confirmación de pedido. Si no tratas con la empresa, es una estafa. Si tratas con la empresa pero no has realizado un pedido, es una estafa. Si tienes alguna duda, ponte en contacto con la empresa directamente, no respondiendo al correo electrónico dudoso.

A veces, los estafadores son REALMENTE buenos. Te envían un correo electrónico que parece correcto. 

Correos electrónicos de phishing en la vida real  (Bueno, capturas de pantalla)

¿Cómo son los buenos correos electrónicos de phishing? Aquí hay algunos ejemplos de correos electrónicos fraudulentos de phishing enviados a clientes de SiteGround.

Aparte de todas las banderas rojas ya mencionadas, la dirección de correo electrónico ‘de’ de estos correos electrónicos no es un correo electrónico válido de SiteGround. Además, un correo electrónico adecuado de SiteGround nunca mencionaría el método de pago utilizado por ti para pagar el servicio en cuestión.

Si eres un cliente de SiteGround que viene a denunciar tales correos electrónicos, SiteGround te pedirá que envíes el correo completo como un archivo adjunto, ya que lo usan para entrenar sus propios sistemas para bloquear dichos correos electrónicos (en caso de que tu correo electrónico esté alojado en SiteGround) , para que no lleguen a tu bandeja de entrada. En caso de que tu correo no esté alojado en SiteGround, puedes marcarlo como spam en tu proveedor de correo.

Para obtener más información sobre cómo protegerse de los ataques de phishing por correo electrónico, consulta la publicación del blog sobre este tema.

¿Cómo protegerse de las estafas por correo electrónico durante las festividades?

Entonces, ¿cómo sabrías si esto fue un correo electrónico fraudulento? Bueno, la respuesta fácil es “practicar el correo electrónico seguro”. Estas son algunas de las cosas que hago antes de hacer clic en un enlace en un correo electrónico, cualquier correo electrónico.

  1. Comprueba la dirección ‘de’.
    Ya lo hemos hecho, pero muchos correos electrónicos de phishing provienen de direcciones de correo electrónico inverosímiles. La mayoría de los estafadores no se molestan en intentar ocultarlo porque muy pocas personas prestan atención. Un reciente intento de phishing que se me envió supuestamente provenía de NetFlix. Sin embargo, la dirección de correo electrónico era XXX@yahoo.jp. Sí, Yahoo tiene un dominio de Japón, ¡pero no envían correo electrónico a NetFlix desde él! Ni siquiera a los clientes japoneses.

    Una buena regla general es que si no esperabas un correo electrónico de alguien, ni siquiera de un familiar o amigo, trátalo como sospechoso hasta que sepas que en realidad fue de ellos. Si no reconoces a la persona de la que proviene, entonces asume automáticamente que es maliciosa hasta que puedas probar lo contrario. 
  1. Comprueba todos los enlaces antes de hacer clic.
    La mayoría de los clientes de correo electrónico en estos días te permitirán colocar el cursor sobre un enlace que dice “Haz clic aquí” (o donde sea) y ver cuál es la URL real. Léelo CON MUCHO CUIDADO. Presta atención al nombre de dominio. https: //goog.le no es lo mismo que https://google.com. Léelo atentamente. Si parece sospechoso, no hagas clic en él.

    Algunos programas de correo electrónico te mostrarán el enlace en una ventana emergente cuando hagas clic en él y te pedirán que verifiques antes de que abra un navegador con ese enlace. Si tu programa de correo electrónico hace esto, activa esta función. Sí, agrega un paso adicional antes de que puedas ver esa preciosa imagen de bebé que te envió tu amigo, pero te permite asegurarte de que realmente vas a ver una imagen de bebé y no instalar malware en tu computadora.
  1. No descargar archivos adjuntos automáticamente
    Tu programa de correo electrónico debe estar configurado para no descargar archivos adjuntos automáticamente. Esto significa que si descargas algo de un correo electrónico, tendrás que hacerlo a propósito. Si el correo electrónico no parece correcto o falla alguna de las comprobaciones de las que hemos hablado aquí, no descargues nada. Incluso cosas como los documentos de Microsoft Word que parecen inocuos (haz clic aquí para ver la factura del servicio que no has pedido) pueden hacer cosas maliciosas si los abres. Si no esperabas que alguien te enviara un archivo adjunto de correo electrónico, ¡no lo abras!
  1. Leer los encabezados
    Ok, esto es para los nerds extremos del correo electrónico, pero aquellos de nosotros que hemos estado haciendo esto por un tiempo podemos descubrir mucho leyendo los encabezados que vienen con cada correo electrónico. En estos días, los programas de correo ocultan los encabezados, pero están ahí si quieres leerlos. 
  1. Escucha tu instinto
    Mi esposa, la encantadora y talentosa Kathy, recibió un correo electrónico de nuestro pastor un día con el asunto “Te amo”. Ella era buena amiga de este hombre y aunque el asunto la confundía, también despertaba su interés. Lo abrió solo para encontrar que había un script malicioso adjunto al correo electrónico. Eliminó aproximadamente la mitad de las imágenes que habíamos almacenado en nuestro servidor doméstico antes de que pudiera detenerlo. Afortunadamente, tenía una copia de seguridad, por lo que no hubo pérdida, aparte de las horas que tardó en limpiar el desorden. Si simplemente lo hubiera llamado, abierto un nuevo correo electrónico y le hubiera escrito a la dirección que tenía en su lista de contactos, o se hubiera puesto en contacto con él de cualquier otra forma, podría haber averiguado que no era de él, sino que era una estafa. En lugar de confiar en su instinto, abrió el correo electrónico.

Otras estafas del Black Friday a tener en cuenta

El correo electrónico es, con mucho, la forma más fácil para que los malos actores hagan que las personas desprevenidas hagan cosas malas. Sin embargo, hay un par de otras formas.

Enlaces a sitios “Copycat” malicioso

Si recibes un correo electrónico con un enlace a goog.le, es bastante fácil de detectar. Sin embargo, si estás haciendo tus compras en https://reallyLongDomainName.com y lo escribes mal, entonces puedes terminar en un sitio web que se vea exactamente como el que estabas buscando.

Los malos actores buscan errores ortográficos comunes para los dominios rentables. Los compran y ponen sitios de imitación. Estos son sitios que se parecen al que estabas buscando. Probablemente incluso tengan productos y un carrito de compras. Sin embargo, no te equivoques, son estafas. Cuando pones tu información personal y número de tarjeta de crédito, no vas a obtener esos pantalones morados que pediste y que a tu hermana le encantarán. No recibirás nada más que una desagradable sorpresa cuando llegue el extracto de tu tarjeta de crédito.

Esto es realmente fácil de captar, si prestas atención.

Primero, después de llegar a un sitio, mira la barra de direcciones. ¿Hay un pequeño candado al lado del nombre de dominio? El pequeño candado significa que el dominio que estás utilizando tiene un certificado seguro y que es válido. Si no tiene un pequeño candado, o si hay una línea que lo atraviesa, eso significa que el certificado no existe o que no es válido para ese dominio. Ambas son banderas rojas realmente grandes de que no quieres hacer ningún negocio en este sitio o poner tu información personal.

Un certificado SSL no siempre es suficiente para demostrar que estás en el sitio web correcto. Los estafadores pueden registrar sitegroound.com, por ejemplo, e instalar un certificado en él. El certificado solo proporciona cifrado en la mayoría de los casos. Siempre es una buena idea revisar también la dirección URL, especialmente cuando realizas pagos, creas cuentas, completas formularios, etc.

Sitios que se hacen pasar por páginas de inicio de sesión o de destino

El último tipo de estafa online del que hablaremos son las páginas de inicio de sesión falsas. Estos pueden ser parte de una falsificación muy buena, o puedes llegar a un sitio solo para encontrar que antes de poder acceder a las cosas buenas, debes ingresar tus credenciales de inicio de sesión. Si este es un proveedor de comercio electrónico con el que normalmente hace negocios, o una institución con la que realiza operaciones bancarias, para. No hagas nada más. Sitios como ese no solo ponen una página de inicio de sesión sin que todos sepan con anticipación. Estos no son más que “recopiladores de contraseñas”.

Si ingresas tus credenciales en el sitio, no funcionarán… porque son falsas. Pero los humanos son tercos. Asumirás que has escrito mal algo… especialmente si estás utilizando una contraseña larga y muy segura. Así que lo intentarás de nuevo.

Si eres como la mayoría de nosotros, cuando no funciona la segunda vez, asumirás que has usado la contraseña incorrecta y probarás otra contraseña, y tal vez incluso una cuarta antes de empezar a pensar que algo puede estar mal.

Cada conjunto de credenciales que ingresaste se ha ido a una base de datos y las personas malas comenzarán a usarlas para intentar iniciar sesión en cualquier sitio que crean que puedes tener una cuenta. Dado que les estabas dando credenciales de inicio de sesión reales, has regalado las claves del reino.

Estar atento, estar alerta, sospechar rayando en lo paranoico. Asegúrate de que antes de poner cualquier información en un sitio web, estás absolutamente seguro de que estás en el sitio web correcto. Las apariencias engañan.

Cómo practicar la conexión a Internet de forma segura en estas temporada de ventas

  • Sospecha siempre de los correos desconocidos o inesperados.
    Si no conoces a la persona, o incluso si la conoces pero no esperas tener noticias de ella, sospecha. Sí, tu tía perdida puede estar contactando contigo por correo electrónico con una dirección de correo electrónico de hotmail.com para decirte que te dejará toda su fortuna cuando muera y que necesita que firmes el testamento, pero es muy probable que no sea así. Verifica antes de realizar cualquier acción.
  • No hagas clic en un enlace en un correo electrónico hasta que estés absolutamente seguro de que sabes a dónde va y qué va a suceder.
  • No proporciones tu información personal a ningún sitio a menos que estés seguro y sepas que es el sitio que crees que es. Si crees que no estás en el sitio correcto, cierra el navegador inmediatamente.
  • Siempre que sea posible, utiliza una red privada virtual (VPN) de un proveedor de confianza. No nombraré a mi proveedor de Internet pero diré que no confío en él. Se sabe que facilitan a las personas malas ver el tráfico que atraviesa su red y extraer información tal como la ven. En estos días, casi todos los sitios web usan cifrado para asegurarse de que no sea fácil, pero aún así es posible para las personas con suficiente tiempo, dinero y determinación. Así que siempre que puedo, uso una VPN para cifrar aún más mi tráfico.
    El software de VPN no es caro en estos días, de hecho, si eres un “experto en informática”, puedes descargar, configurar y ejecutar el tuyo propio. No lo recomiendo ya que es fácil equivocarse, pero admito haberlo hecho en el pasado. En estos días, uso una VPN comercial que viene con mi protección contra virus. Ahora, mi vecino no puede ver nada de mi tráfico porque tengo un túnel cifrado entre mi red y un servidor en Miami, FL, EE. UU. (puedo elegir entre 50).
  • No uses la misma contraseña en 2 sitios web
    Mira, sé lo difícil que es. Es difícil encontrar una contraseña segura que puedas recordar, y mucho menos las 20-30 que necesitas para asegurarte de que cada sitio sea diferente. Sugiero usar un administrador de contraseñas de una compañía de software acreditada. Hay algunos de ellos. El que uso funciona en Windows, Mac, iOS, iPadOS y Android. Por lo tanto, no importa dónde esté, mis contraseñas están conmigo. Todas mis contraseñas en todos los sitios principales son largas, aleatorias y únicas. Si conoces uno de ellos, no puedes acceder a nada más que a ese servicio para el que lo uso.

Resumen

Mantente a salvo en esta temporada de compras. Diviértete, disfruta de la compañía de la familia, y si recibes un correo electrónico mío diciendo que Bill Gates está dando 1 Bitcoin a cada persona que reenvía este correo electrónico… bueno, entiendes la idea.

¡Ayuda! ¡Mi sitio web ha sido hackeado!

Es la pesadilla de todo propietario de un sitio web. Te despiertas de una noche de sueño maravilloso, te sirves una taza de café y te sientas frente a tu ordenador esperando comprobar las ventas de tus pedidos durante la noche y los últimos resultados deportivos. Luego descubres que tu sitio ha sido hackeado. No hace falta decir que no tienes ningún pedido de la noche a la mañana y, de repente, tu equipo favorito es ahora lo último en lo que piensas.

Cómo saber si tu sitio ha sido hackeado

Hay un par de formas de darse cuenta:

  • Abres tu sitio y ves algo más en su lugar. Si el hackeo es tan obvio, tu sitio se desfigurará con otro contenido, por ejemplo, un mensaje que diga, por ejemplo, “Tu sitio ha sido hackeado por [XYZ]”.
  • Abres tu sitio y te redirige a otro sitio web que no tiene nada que ver con tu negocio (un sitio de estafa/phishing sobre algo diferente).
  • Obtienes un informe de tu proveedor de hosting web. Si alojas tu sitio en SiteGround, podrás ver este informe en tu Área de Cliente. En la interfaz de ese informe, habrá una herramienta que te permitirá escanear libremente tu sitio web en busca de código malicioso y puertas traseras sobrantes. Aún mejor, si tienes SiteGround Site Scanner habilitado, recibirás una notificación instantánea cuando detecte contenido o actividad maliciosa en tu sitio.
  • Descubres que Google ha eliminado tu sitio web de los resultados de búsqueda. Si no has notado nada obviamente mal con tu sitio, pero de hecho ha sido pirateado, eventualmente Google Safebrowsing mostrará una advertencia o el sitio se eliminará de los resultados de búsqueda de Google. Por lo general, ese es el último recurso y es mucho mejor detectar los hackeos antes, por lo que recomendamos usar siempre Site Scanner u otras herramientas de comprobación del sitio para la detección temprana.
  • Si tienes una cuenta de Google Webmaster, recibes un informe oficial de Google de que tu sitio ha sido hackeado. En este caso, puedes consultar las secciones de Webmasters para obtener más información. Si todavía no has añadido tu sitio web a las herramientas para Google Webmaster, es una buena idea hacerlo.

Próximos pasos: Cómo reparar tú mismo tu sitio web hackeado

Ok, has confirmado que tu sitio ha sido hackeado. Sírvete una taza de valeriana y manos a la obra.

Hacer una copia de seguridad 

Lo primero que debes hacer es crear una copia de seguridad de tu sitio. Sí, soy consciente que tu sitio ha sido comprometido y vamos a intentar arreglarlo. Pero ahora mismo necesitas preservar la evidencia. Así que usa tu herramienta de copia de seguridad normal para crear una copia de seguridad de tu sitio y guárdala en un lugar seguro y apartado. Asegúrate de etiquetarlo correctamente para no restaurarlo accidentalmente en algún momento en el futuro.

Si tu sitio está alojado en SiteGround, puedes usar la herramienta de Copia de seguridad del sitio web para crear fácilmente copias de seguridad y restaurar tu sitio. Para obtener información detallada sobre cómo hacer todo eso, sigue el enlace.

Restaurar desde la última copia de seguridad en funcionamiento

En este punto, no sabes qué ha causado que tu sitio se viera comprometido. No sabes si alguien forzó tu contraseña o usó una vulnerabilidad en uno de tus plugins. Así que vuelve a la última copia de seguridad que funcione y que esté libre de malware y restaura desde ella.

Es posible que tu última copia de seguridad en funcionamiento no sea la última. Si no estás del todo seguro acerca de cuándo fue hackeado tu sitio, vuelve lo más lejos que puedas. Espero que tengas una copia de seguridad mínima de 30 días. Esto te dará una mejor oportunidad de obtener una copia de seguridad limpia.

Escanear tu sitio web

El siguiente paso sería escanear tu sitio web en busca de malware u otro código malicioso. Hay muchas herramientas de escaneo de sitios para elegir que pueden ayudarte a diagnosticar tu sitio en busca de código malicioso, archivos u otros hackeos. Elige uno para hacer un escaneo rápido de tu sitio web y para comprobar también si tu sitio aparece en una de las principales listas negras online.

Si eres cliente de SiteGround, puedes optar por el servicio de Site Scanner. Sigue el enlace para aprender cómo Site Scanner protege los sitios web.

Poner tu sitio en modo de mantenimiento

Una vez que hayas restaurado tu copia de seguridad, pon tu sitio en modo de mantenimiento. Esto te permitirá acceder al lado administrativo de tu sitio, pero no pondrás en peligro a ninguno de los visitantes de tu sitio con malware potencial.

La forma más fácil de hacer esto es utilizando el plugin WP Maintenance Mode. Te permite activar el modo de mantenimiento desde la interfaz de administración.

Primero, descarga e instala el plugin WP Maintenance Mode. Una vez activado, selecciona Ajustes > Modo de mantenimiento de WP desde el panel de WordPress.

Instalar SiteGround Security y limpiar las cosas

Incluso en esta etapa, el plugin SiteGround Security tiene un truco genial bajo la manga. Una vez que lo tengas instalado, haz clic en su menú y ve a “Acciones posteriores a un hackeo”. Todas estas son importantes, pero vamos a tomarlas en un orden un poco diferente al que se muestran.

  1. Cerrar la sesión de todos los usuarios
  2. Reinstalar todos los plugins gratuitos
  3. Forzar restablecimiento de contraseña

Ese segundo es el mágico. Si tu sitio fue comprometido y el atacante subió su propia copia de uno de tus plugins, esto lo eliminará.

Resetear WordPress en sí

Puedes iniciar sesión en tu administrador de WordPress y usar ejemplo.com/wp-admin/update-core.php para reinstalar WordPress. Incluso si dice que estás en la versión más reciente de WordPress, sigue adelante y vuelve a instalar WordPress. Esto sobrescribirá cualquier archivo principal que pueda haber sido comprometido en el ataque.

Cabe señalar que aunque ya hemos limpiado todo el código que ejecuta tu sitio, el ataque puede haber alterado tu base de datos. Aunque hemos restaurado desde una copia de seguridad anterior, debes revisar cada publicación y comentario para asegurarte de que no se haya insertado nada. Esta es una tarea desalentadora para algunos sitios y la razón por la que contratamos profesionales que tienen las herramientas adecuadas para hacer el trabajo.

A continuación, ve al menú de plugins y actualiza todo lo que pueda estar desactualizado. Si tienes plugins de pago (¿y quién no?) ve a pagar la tarifa de cada uno de ellos y actualiza a la última versión o desactívalos y elimínalos. No solo los desactives y no dejes plugins o temas sin parchear en tu sitio.

Revisa tus contraseñas y políticas

Anteriormente cerramos la sesión de todos los usuarios y forzamos un restablecimiento de contraseña para todos los usuarios. Esto ayudará si el atacante comprometió la cuenta de un usuario. Para hacerlo más difícil la próxima vez, asegúrate de que todas tus cuentas de administrador y editor tengan activada la autenticación de dos factores. Hay varios plugins buenos tanto gratuitos como de pago que te darán 2FA. Si has estado siguiendo mis instrucciones hasta ahora, ya tienes instalado uno de los mejores, SiteGround Security.

Ve al menú SG Security y selecciona “Seguridad de acceso”. Desde allí, haz clic en el control deslizante junto a “Identificación de doble factor para usuarios administradores y editores”. Esto forzará a todas las cuentas de administrador y editor a activar 2FA la próxima vez que inicien sesión … incluyéndote a ti. Sí, agrega un paso más para iniciar sesión en tu sitio cada mañana y sí, algunos días te preguntarás “¿Dónde está mi teléfono?” antes de iniciar sesión, pero la tranquilidad merece la pena.

Además, es imprescindible que todos los usuarios usen contraseñas seguras. WordPress en sí no te da la opción de forzar contraseñas seguras, pero hay plugins que puedes obtener que lo harán. Te recomiendo encarecidamente que instales uno y que conviertas las contraseñas seguras en una política del sitio.

Revisar el acceso 

Muchos atacantes instalarán sus propias cuentas de usuario con la esperanza de que no te des cuenta. Ahora es el momento de darse cuenta. Revisa la lista de usuarios en cada nivel y comprueba si ves algo fuera de lugar. En la mayoría de los sitios, solo debes tener una o como máximo dos cuentas de administrador. Revísalas para asegurarte de reconocerlas todas. Lo mismo ocurre con cualquier rol que tenga permisos elevados, como editar contenido.

Volver a escanear tu sitio

Hemos hecho todo lo posible para limpiar las cosas. Ahora veamos cómo quedan las cosas. Vuelve a la herramienta de escaneo que usaste originalmente y vuelve a escanear tu sitio. Probablemente sigas en listas negras, pero el malware debería haber desaparecido.

Si el escáner de tu sitio te da un buen estado de salud, entonces la primera parte de tu viaje está lista.

Si, por otro lado, el escáner sigue detectando malware, en este punto tendrás que ponerte en contacto con un profesional. Has hecho todas las cosas que la mayoría de las personas no técnicas o semitécnicas pueden hacer. Honestamente, en este punto me pondría en contacto con un limpiador de sitios profesional para solucionarlo. Mi sitio es demasiado importante para mí como para arriesgarme.

Escanea tus dispositivos

Escanear tu sitio web es importante como se mencionó anteriormente, pero también es importante escanear tus dispositivos. Escanea tu PC u otros dispositivos que uses para asegurarte de que si el dispositivo respectivo está infectado con malware, lo limpies para evitar que tu sitio sea hackeado nuevamente debido a este mismo malware.

Pasos posteriores a la limpieza

En primer lugar, tómate un descanso. Probablemente has estado con esto durante horas. Solo toma unos minutos leer sobre los pasos que he descrito anteriormente. En realidad, lleva horas lograrlos todos correctamente. Probablemente hayas leído alrededor de 100 páginas como esta que te dan consejos similares, pero que también pueden tener otros pasos.

Detente. Respira. Relájate.

Ok, ahora vamos a tomar medidas para asegurarnos de que esto no vuelva a suceder.

Bloquear las cosas

Hay un par de cosas que debes bloquear o desactivar para evitar que esto vuelva a suceder:

  • Bloquea y protege las carpetas de tu sistema para evitar que se ejecuten scripts no autorizados o maliciosos en las carpetas de tu sistema.
  • Oculta tu versión de WordPress de los hackers que aprovechan las vulnerabilidades en las versiones de WordPress.
  • Desactiva la opción de edición de temas y plugins desde el administrador de WordPress para evitar el acceso no autorizado a través del editor de WordPress.
  • Elimina el archivo Readme.html predeterminado que los hackers suelen utilizar para compilar listas de sitios potencialmente vulnerables para ser hackeados o atacados.

Puedes hacer todo lo anterior para los sitios web de WordPress con unos pocos clics en el plugin SiteGround Security, en la sección ‘Seguridad del sitio’. Si vas a la sección ‘Seguridad de acceso’, también te permitirá habilitar 2FA fácilmente para usuarios administradores y editores, deshabilitar nombres de usuario comunes, limitar intentos de inicio de sesión, etc.

Si eres un cliente de SiteGround y tienes Site Scanner habilitado para tu sitio web, también puedes aprovechar su función ‘Site Protect’. Te permite administrar cuatro opciones diferentes de encendido/apagado desde su interfaz:

  • Desactivar la transferencia de archivos FTP a tu sitio web
  • Desactivar la transferencia de archivos SSH
  • Desactivar la carga de archivos a tu sitio web a través de PHP
  • Evitar la ejecución de scripts maliciosos en el servidor.

Todo esto te da tiempo para revisar el estado del sitio web y reaccionar en consecuencia, si es necesario.

Configurar escaneo regular

Otro consejo útil es escanear tu sitio regularmente para prevenir ataques maliciosos en una etapa temprana. Esto podría ahorrarte tiempo, dinero y reputación la próxima vez que tengas que lidiar con hackers. Los clientes de SiteGround tienen la opción de comprar el servicio Site Scanner que detecta y previene la carga de malware, te advierte sobre posibles amenazas en una etapa temprana y oportuna, y te da herramientas para reaccionar en caso de que tu sitio sea atacado.

Para obtener este servicio, ve a Site Tools en tu panel de SiteGround. Haz clic en “Seguridad” y luego en “Site Scanner”. Regístrate para que escaneen tu sitio diariamente. Sí, cuesta más, pero acabas de pasar horas limpiando y reparando tu sitio exactamente porque no tenías a alguien que lo supervisara por ti.

Instalar un software de firewall 

Si quieres ir un paso más allá, hay algunos plugins geniales de “Software Firewall” para WordPress que bloquearán las cosas aún más. Es posible que desees considerar instalar uno de estos y suscribirte a su servicio.

Un paso más que puedes tomar para limpiar y proteger aún más tu sitio: contratar a un profesional

Si tu sitio es responsable de una cantidad no trivial de tu flujo de ingresos, contrata a un experto en seguridad profesional que sepa cómo limpiar sitios de WordPress.

Un profesional te costará pero, si no estás seguro de hacerlo tú mismo, tienen muchas más posibilidades de solucionar el problema que tú mismo.

Conclusión

Ser hackeado apesta. La mejor estrategia es crear capas de seguridad que protejan tu sitio.

Capa 1: Tener conjuntos de copias de seguridad

Si no tienes copias de seguridad, ni siquiera puedes empezar a arreglar tu sitio. Asegúrate de tener copias de seguridad de los últimos 30 días almacenadas en algún lugar que no sea el sistema de copia de seguridad de tu hosting web. SiteGround realiza una copia de seguridad de mi sitio todos los días y lo almacena en un lugar que es fácil de acceder y restaurar. Dicho esto, también tengo un plugin de copia de seguridad que hace una copia de seguridad separada y la almacena en un servidor desconectado de todo lo demás. Estas son mis copias de seguridad “seguras”. Almacenarlas en tu propio ordenador está bien. Almacenarlas en una unidad USB conectada a tu ordenador es una buena opción. Almacenarlas en algo como Amazon S3 es una solución aún mejor.

Sin importar cómo lo hagas, asegúrate de tener 2 conjuntos de copias de seguridad. Los que tu empresa de hosting te hace a diario, y los que tú mismo haces… a diario.

Capa 2:  Descarga el plugin SiteGround Security:

Esto hace lo básico por ti:

  • 2FA
  • Desactivar encabezados y funciones innecesarias
  • Hacer que sea más difícil adivinar las contraseñas al limitar los intentos de inicio de sesión

Todas estas cosas conforman una buena capa base de seguridad. Si tu sitio es tu blog personal y no perderás dinero si eres hackeado, probablemente esto sea suficiente. Sin embargo, si obtienes ingresos de tu sitio, agrega algunas capas más.

Capa 3: Activar SiteGround Site Scanner:

Escanear tu sitio diariamente en busca de contenido malicioso es una capa importante. Asegúrate de tener un servicio de confianza como SiteGround que escanea tu sitio para asegurarte de que esté limpio.

Capa 4: Mantener buenas políticas:

Revisa tus políticas como contraseñas seguras y asegúrate de tener buenas políticas de seguridad sólidas. Además, limita el número de cuentas de administrador al mínimo absoluto. Si tienes que otorgar acceso de administrador a alguien para arreglar algo, asegúrate de desactivar y eliminar la cuenta tan pronto como puedas.

Capa 5: Get a Software Firewall Plugin

Finalmente, si has hecho todo lo demás y aún quieres otra capa, invierte en un plugin de software de firewall. Hay varios de ellos, haz los deberes y encuentra el adecuado para ti.
Ningún sitio web está a salvo. Sin embargo, puedes hacer que el acceso a tu sitio sea tan difícil que no valga la pena y el atacante pase al siguiente sitio de su lista.

Seguridad incorporada desde el primer día para prevenir ataques al sitio web

La seguridad del sitio web debe estar en la mente de todos los propietarios de sitios. No importa si tu sitio web es grande o pequeño. Si es importante para tu negocio, necesitas mantenerlo seguro. Como propietario de un sitio web, y principalmente propietario de un sitio WordPress, he creado una lista de verificación que reviso cada vez que creo un nuevo sitio web para mí o para un cliente. Me gustaría compartirlo contigo con la esperanza de que puedas aprender algunas ideas nuevas. Veamos lo que se necesita para asegurar un sitio web.

Elegir un servidor web seguro

No hace falta decirlo, pero la seguridad comienza con tu proveedor de hosting web. He usado de todo, desde ‘hágalo usted mismo’ hasta ‘hosting a nivel de conserjería’. El truco está en encontrar el nivel que necesitas y el soporte con el que te sientes cómodo.

Comprueba su soporte

Lo primero que hago cuando considero un nuevo proveedor de hosting web es comprobar su soporte y tiempo de respuesta. Me registro para una prueba gratuita, creo un sitio web y luego hago ping al soporte para hacer una pregunta. La rapidez con la que responden y lo bien que entienden la pregunta me da pistas sobre lo que puedo esperar de ellos si me alojo con ellos.

Comprueba sus características de seguridad

Luego reviso su sitio web y planes de alojamiento para ver qué herramientas de seguridad y características proporcionan. Busco cosas esenciales como un certificado SSL para cifrar y proteger los datos de mi sitio web, privacidad del dominio para ocultar mi información personal de las bases de datos públicas de Whois, verificación en 2 pasos para proteger mi sitio web del acceso no autorizado, copias de seguridad distribuidas geográficamente para tener una seguridad copia de mi sitio web en caso de que algo salga mal.

Otras medidas de seguridad clave que me gustaría que mi proveedor de alojamiento web tuviera implementadas es un firewall de aplicaciones web, un software que se encuentra frente a mi sitio web y lo protege del tráfico malicioso conocido, para mantener mi servidor host a salvo de exploits de software, DDOS y protección contra ataques de fuerza bruta y la opción de actualizaciones automáticas a las últimas versiones de PHP y WordPress para mantener tu sitio web a salvo de malware.

Si el hosting proporciona aún más herramientas de seguridad, sería aún mejor. Por ejemplo, además de todas estas características, disponibles en la plataforma SiteGround, también ofrecen un servicio de Site Scanner desarrollado internamente y un plugin gratuito de SiteGround WordPress Security para asegurarse de que su sitio web sea lo más seguro posible.

Revisa su blog

El paso 3 al seleccionar un proveedor de hosting web es siempre leer las últimas 5 entradas en su blog. 

  • ¿Son recientes?
  • ¿Hablan de seguridad?
  • ¿Te parecen útiles las entradas del blog?

No, no todas las publicaciones del blog van a ser sobre seguridad, pero será mejor que puedas encontrar una reciente. El panorama de la seguridad cambia rápidamente, por lo que deben publicar regularmente.

Comprueba su precio

Inicialmente, reviso sus niveles de precios y averiguo dónde estará mi sitio. El precio es lo último que reviso porque si las dos primeras casillas no están marcadas, el precio no importa. Podrían regalarlo y no lo usaría.

Construye tu sitio web de forma segura desde el principio

Una vez que hayas establecido una base segura para tu sitio web es hora de comenzar a diseñarlo y construirlo. En cada paso, debes asegurarte de que la seguridad esté “integrada” y no “atornillada”.

La seguridad está incorporada cuando lo piensas antes de comenzar a construir tu sitio web.

La seguridad está activada cuando construyes todo tu sitio web y luego decides añadir un plugin centrado en la seguridad para cubrir tus bases.

“Horneada” siempre es mejor.

¿Qué significa seguridad “horneada”?

Instala un certificado SSL tan pronto como configures el sitio web

No esperes hasta que esté listo para implementar tu sitio web antes de recordar instalar tu certificado SSL. En estos días, un sitio web seguro está a solo unos clics de distancia. Tómate el tiempo para hacerlo ahora y luego asegúrate de forzar todo el tráfico a ser https después de instalarlo. Para aquellos usuarios que alojan con SiteGround, su Site Tools facilita la configuración y el cumplimiento de SSL. Solo unos pocos clics y ya está en el negocio. 

Establece una política de contraseña segura antes de empezar a añadir usuarios

Las contraseñas son la cerradura de la puerta principal de tu sitio. Cuando construyas tu sitio, coloca un candado fuerte en la puerta principal requiriendo que todos los usuarios usen contraseñas seguras. Hacer esto antes de permitir que los usuarios comiencen a visitar tu sitio asegurará que ningún usuario configure contraseñas débiles. 

Requiere verificación en dos pasos (2FA) para cualquier usuario que tenga derechos de nivel de administrador en el sistema

La verificación en dos pasos (2FA) es el cerrojo de la oficina interna de tu sitio web. Sí, una contraseña segura es importante para que cualquiera acceda al sitio. Pero para acceder a cosas como información financiera o administración de usuarios, también quieres un cerrojo fuerte. Mantén tu sistema seguro implementando 2FA para todos tus administradores. El plugin SiteGround Security hace que la configuración de 2FA sea muy sencilla.

Configura un sistema de copias de seguridad que regularmente haga copias de todo tu sitio web y las almacene de forma segura

Necesitas un sistema de copia de seguridad de 30 días implementado desde el día 1. No 1 día, no 7 días, 30 días. La razón es que si tu sitio es hackeado, es posible que no lo notes de inmediato. Una vez que lo notes, querrás limpiar tu sitio y una de las mejores formas de hacerlo es restaurar tu sitio desde una copia de seguridad limpia. 

El Site Tools de SiteGround proporciona una herramienta intuitiva para programar copias de seguridad nocturnas y restaurarlas cuando sea necesario.

Mientras hablamos de copias de seguridad, no olvides forzar una copia de seguridad antes de cualquier actualización, rediseño importante del sitio o instalación de un nuevo plugin. Nunca está de más tener una copia de seguridad nueva en caso de que las cosas salgan mal.

Adherirse al principio de privilegio mínimo

Antes de comenzar a permitir que los usuarios entren en tu sistema, piensa en los roles que desempeñarán. Un rol es un conjunto de permisos o privilegios y deseas otorgar a cada usuario el nivel mínimo absoluto de privilegios que necesitan para usar tu sitio.

Hay varios buenos editores de roles para WordPress y te sugiero que instales uno, aprendas a usarlo y luego audites los roles que tienes en tu sitio para asegurarte de que tienen solo los privilegios que necesitan para usar tu sitio.

De forma regular, al menos una vez al año, revisa estos privilegios para asegurarte de que siguen siendo válidos y para asegurarte de que no se haya otorgado un privilegio que no sea necesario para ningún rol.

La mayoría de los usuarios no están intentando hacer cosas malas, pero tenemos que suponer que lo harían si pudieran. Adherirse al principio de privilegio mínimo ayudará a asegurarse de que los malos actores, o los usuarios curiosos, no puedan hacer cosas en tu sitio que se supone que no deben hacer.

Usa solo software de una fuente de confianza

En el desarrollo de software, como en la construcción de una casa, la reputación de tu proveedor es fundamental para el éxito de tu proyecto. Si utilizas un proveedor de tarifas reducidas para los materiales de tu casa, todo el proyecto se verá afectado. Peor aún, te costará más arreglar estos problemas que simplemente comprar buenos materiales para empezar.

Construir tu sitio web con materiales de calidad como plugins y temas de proveedores acreditados generalmente te costará dinero a corto plazo. Sin embargo, saber que tienes empresas respaldando sus productos y actualizándolos cuando surgen problemas vale la pena.

Sí, puedes elegir un plugin o tema gratuito para crear una función crítica de tu sitio web. Sin embargo, ¿qué haces si descubres que hay un fallo de seguridad? Peor aún, ¿qué haces cuando descubres ese defecto y luego descubres que el autor ha abandonado el proyecto? En ese momento tienes 2 opciones, ninguna de las cuales es buena.

  1. Contratar a un desarrollador para arreglar el fallo de seguridad.
  2. Eliminar el plugin, encontrar otro que haga lo mismo, implementarlo y hacer los cambios necesarios en tu proceso.

Ambas pueden ser propuestas costosas que podrían evitarse simplemente eligiendo sabiamente al principio.

SiteGround analizó recientemente los datos de muchos sitios web comprometidos. Lo que encontraron fue que la mayoría de esos sitios web estaban comprometidos porque tenían plugins sin parchear que tenían fallos de seguridad. La mayoría de las veces eran versiones gratuitas de plugins de pago descargados de fuentes no confiables. Descarga solo plugins y temas de sitios de confianza como WordPress.org o proveedores de confianza.

El repositorio de plugins de WordPress es una fuente confiable. WordPress.org ha implementado un proceso de revisión, tanto de software humano como de escaneo, para ayudar a filtrar los plugins que tienen posibles problemas de seguridad o violan la política de WordPress.

Escanea tu sitio con regularidad

Al igual que construyes un sistema de seguridad en tu casa, querrás configurar un escáner de seguridad para tu sitio web tan pronto como lo construyas. Los escáneres de seguridad revisan tu sitio tanto internamente como externamente para asegurarse de que no hay vulnerabilidades conocidas. También revisará tu sitio web en busca de virus. Ningún escáner de seguridad es perfecto, al igual que ningún sistema de seguridad para el hogar es perfecto. Pero tu sitio web es más seguro con uno.

Un buen escáner buscará vulnerabilidades de Cross Site Scripting, entre otras cosas. Estas vulnerabilidades pueden permitir que tu sitio sea utilizado en el ataque de otros sitios o ataques al usuario final.

SiteGround tiene un gran sistema de escaneo disponible. Recibo correos electrónicos regulares diciéndome qué sitios ha escaneado y que están todos limpios o que hay un problema que necesito resolver… de inmediato.

Ten cuidado con las estafas de phishing relacionadas con tu sitio

Una vez que has construido una nueva casa, no le das las llaves a nadie que te las pida, incluso si dice tener una buena razón para querer entrar. Del mismo modo, debes asegurarte de que si recibes un correo electrónico que dice que es de tu sitio, no haces clic automáticamente en el enlace.

Debes saber cada correo que tu sistema es capaz de enviar. Cuando recibes uno que no recuerdas haber configurado, debes investigarlo. No hagas clic, empieza a mirarlo. Comprueba los encabezados, mira la URL exacta a la que van los enlaces. Lo más importante es poner en cuarentena el correo electrónico con tu software de detección de virus.

Los correos desconocidos que pretenden provenir de tu sitio son solo otra forma en que los malos actores intentan ingresar a tu sitio. Estos ataques de phishing provienen de servidores que no están bajo tu control, por lo que no puedes detenerlos. Sin embargo, puedes tener en cuenta que cuando los recibas, los elimines. En casi todos los casos, si no hace clic, el correo electrónico en sí no puede hacer ningún daño.

Herramientas que utilizo habitualmente para crear seguridad en mis sitios

Mantener un sitio web de WordPress seguro no tiene por qué ser un trabajo a tiempo completo si velas por su seguridad desde el principio. Para hacer esto, hay un par de herramientas que uso en casi todos los sitios web de WordPress que tengo.

El plugin de seguridad de SiteGround es el primer plugin que instalo en cualquier sitio web nuevo que pongo en marcha. Lo instalo, instalo un certificado SSL y configuro todo para que sea seguro antes de hacer cualquier otra cosa. Si esta parte está bien hecha, todo lo demás es más fácil. 

El plugin SiteGround Optimizer es una excelente manera de hacer que mi sitio sea más rápido, pero también es donde puedo marcar la casilla de verificación “HTTPS Enforce”. De esta manera, todo el tráfico en mi sitio pasa por HTTPS incluso si no lo era originalmente. Tener un certificado SSL es importante, aplicarlo en todo el tráfico es igualmente importante.

Site Tools de SiteGround tiene muchas opciones excelentes para facilitar la administración de un sitio web. La herramienta que utilizo para configurar las cosas es la herramienta de copia de seguridad. Configurando SiteGround Security y SiteGround Optimizer pongo mis cimientos y creo una copia de seguridad. Esta es mi alternativa en caso de que estropee algo mientras creo mi sitio.

Luego, antes de instalar cada plugin o tema, creo una nueva copia de seguridad. Llamo a estas copias de seguridad “ANTES” + el nombre del plugin o tema. De esta manera puedo retroceder a cualquier punto del proceso.

En conclusión

Si pones una base segura para tu sitio web y luego piensas en la seguridad en todo momento, puedes estar tranquilo por la noche, sabiendo que tu sitio es lo más seguro posible. Ningún sitio web, sin embargo, es a prueba de balas. Por lo tanto, el último paso es crear un plan de recuperación ante desastres. ¿Qué pasos debes seguir cuando tu sitio ha sido hackeado?

El plugin de seguridad de SiteGround tiene una serie de pasos que puedes seguir para esa situación. No es un plan completo de recuperación ante desastres, pero cuando lo combinas con 30 días de copias de seguridad, estás en camino de tener uno.

La diferencia entre los algoritmos de compresión Brotli y Gzip para acelerar tu sitio web

Compresión Brotli y Gzip

¿Estás buscando formas gratuitas de hacer que tu sitio web sea más rápido? Una forma en que cada propietario de un sitio web pueda obtener un poco de velocidad gratis es activar la compresión en el servidor. Cuando tanto el servidor web como el navegador con el que está conversando entienden un algoritmo de compresión común, entonces los datos que realmente se envían por cable se pueden comprimir. Los datos comprimidos son más pequeños. Los datos más pequeños se reciben más rápido.

¿Qué es la compresión?

Cuando ingresas una URL en tu navegador, el navegador inicia una conversación con el servidor y una de las cosas que le dice es si puede descomprimir contenido y, de ser así, qué “algoritmos” de compresión comprende.

El servidor escucha, y si ha activado la compresión y conoce uno de los algoritmos de compresión que hace el navegador, comprimirá todos los datos y los enviará al navegador.

La mayoría de los navegadores web modernos entienden o “aceptan” contenido codificado en uno de tres algoritmos:

  • Deflate
  • Gzip
  • Brotli

Cuando un navegador web contacta a un servidor, envía un encabezado que se ve así:

Aceptar codificación: br, gzip

Eso le dice al servidor que entiende los datos comprimidos en Brotli (br) o Gzip (gzip). Los servidores tienen la opción de ignorar esto y devolver también datos sin comprimir.

Sin embargo, en general, los datos comprimidos viajan más rápido que los datos sin comprimir. Entonces, tu sitio web llega al navegador más rápido si los datos están comprimidos.

La compresión se aplica principalmente al texto:

  • HTML
  • javascript
  • CSS

Estos constituyen una gran parte de los sitios web modernos en estos días y todos estos pueden comprimirse mediante algoritmos de compresión por parte del servidor.

Por otro lado, tanto la mayoría de los formatos de imagen (jpg, png, etc.) como la mayoría de los formatos de audio (mp3) y otros archivos binarios que no son de texto ya están comprimidos. Comprimirlos no hará ninguna diferencia, por lo que, independientemente del encabezado de codificación de aceptación, los servidores los enviarán tal como están.

Como se indicó anteriormente, la mayoría de los navegadores web modernos aceptarán 3 algoritmos de compresión principales. La mayoría de los servidores ahora han migrado a uno o ambos de los dos más populares, Gzip y Brotli.

¿Qué es la compresión Gzip?

Los dos algoritmos de compresión más comunes son Gzip y Brotli. Gzip es el más antiguo y común de los dos. Fue escrito por Jean-loup Gailly y Mark Adler. La versión beta inicial se realizó en 1992. La primera versión real, la versión 1.0, se lanzó a principios de 1993. En 1992, justo cuando la web comenzaba a ser un concepto extendido para la mayoría de las personas.

Gzip fue diseñado como una biblioteca de compresión para todo uso. Las teorías detrás de Gzip se basaron en el algoritmo de compresión anterior, DEFLATE.

Debido a su popularidad, y al hecho de que es muy bueno para hacer archivos pequeños, todavía se usa ampliamente hoy en día tanto en diferentes sistemas operativos como en un algoritmo de compresión principal para servidores web.

¿Qué es la compresión de Brotli?

Brotli fue desarrollado por los empleados de Google Jyrki Alakuijala y Zoltán Szabadka en 2013. Originalmente, Google estaba buscando una mejor manera de comprimir archivos WOT que son fuentes web.

Gzip originalmente estaba destinado a comprimir archivos y se ha adaptado para comprimir transmisiones para que pueda funcionar en la web. Brotli, por otro lado, fue diseñado desde el principio para comprimir flujos. Esto lo convierte en una mejor opción para que los servidores web compriman el contenido antes de transmitirlo a un navegador.

En 2015, Google lanzó la especificación Brotli para HTTP. Además de especificar cómo el navegador debe notificar al servidor que puede descomprimir Brotli enviando un encabezado “Codificación de contenido: br”, los ingenieros de Google también realizaron otras mejoras en Brotli que lo hicieron aún más rápido para comprimir contenido web.

¿Cuál es la diferencia entre la compresión Brotli y Gzip?

Si bien ambos tienen su origen en el algoritmo LZ77, Gzip fue diseñado específicamente para comprimir archivos. La biblioteca se ha incorporado a muchos programas diferentes que necesitan comprimir archivos. La biblioteca se incorporó a los servidores web cuando la compresión de contenido comenzó a ser la norma. Era uno de los dos algoritmos de compresión especificados en RFC 2616, la especificación HTTPS 1.1. Si bien no fue diseñado específicamente para operaciones de transmisión como servidores web, se adaptó a ello.

Brotli, por otro lado, fue diseñado específicamente para la web. Google reconoció la necesidad de una forma de comprimir transmisiones de manera más eficiente, por lo que diseñó Brotli.

Ambos algoritmos hacen un buen trabajo para lo que fueron diseñados. Gzip todavía se sigue usando en la web porque es mejor que nada. Sin embargo, a medida que Brotli crece en popularidad, más y más servidores web prefieren Brotli a Gzip. Dada la elección de los dos, Brotli es el predeterminado que usarán muchos servidores. Ha sido la opción predeterminada en todos los servidores de SiteGround desde hace un tiempo.

¡Mira el siguiente video (en inglés) para obtener más información sobre las diferencias entre Brotli y Gzip!

Evaluación comparativa de Brotli y Gzip

Cuando se comparó Brotli con Gzip, se descubrió que comprime mejor los siguientes archivos:

  • JavaScript un 14% más pequeños
  • HTML un 21% más pequeños
  • CSS un 17% más pequeños

Dado que Brotli fue diseñado para comprimir transmisiones sobre la marcha, es más rápido tanto para comprimir contenido en el servidor como para descomprimirlo en el navegador que en gzip. En algunos casos, la descompresión inicial general es hasta un 64% más rápida que Gzip.

¿Cómo puedo habilitar la compresión en mi sitio web?

En términos simples, “activar la compresión” simplemente significa decirle a tu servidor web que comprima todo antes de enviarlo a un navegador que ha anunciado que puede manejar la compresión.

Si eres administrador de un servidor, sabes cómo editar archivos de configuración. Si no eres administrador del servidor, omita esta sección y desplácese directamente a la sección “Si no soy administrador del servidor” a continuación.

Si uso Apache

Si está utilizando el servidor web Apache, hay 2 pasos para habilitar la compresión Brotli:

  • En primer lugar, habilita el módulo apache Brotli. Se incluye de forma predeterminada, pero es posible que no esté habilitado:

$ sudo a2enmod brotli 

  • A continuación, debes editar el archivo de configuración de tu servidor web y decirle al servidor a qué desea aplicar la compresión:

<IfModule mod_brotli.c>

            AddOutputFilterByType BROTLI_COMPRESS text/html text/plain text/xml text/css text/javascript application/javascript

</IfModule>

En el ejemplo anterior, le estamos diciendo al servidor web que comprima:

  • HTML
  • Texto sin formato
  • CSS
  • JavaScript

Éstos son los principales tipos de archivos que se pueden comprimir.

Si uso Nginx

Nginx es otro servidor web muy popular. Al igual que Apache, está controlado por archivos de configuración. Debes ubicar tu archivo nginx.conf y agregar las siguientes dos líneas:

load_module modules/ngx_http_brotli_filter_module.so;

load_module modules/ngx_http_brotli_static_module.so;

Luego, en el archivo conf individual de tu sitio web, debes agregar lo siguiente:

brotli on;

brotli_static on;

brotli_types *;

Después de realizar los cambios, ya sea Apache o Nginx, reinicia tu servidor web y ahora responderá con un encabezado de “Codificación de contenido” si el navegador envía un encabezado de “Codificación de aceptación“.

Si no soy administrador del servidor

Si no eres administrador del servidor, en realidad es mucho más fácil para ti habilitar la compresión en tu servidor. Simplemente elige un hosting como SiteGround que lo activa de forma predeterminada. Es fácil.

La mayoría de los hostings de primer nivel como SiteGround están interesados ​​tanto en hacer que tu sitio sea lo más rápido posible como en conservar la mayor cantidad de ancho de banda posible. Éstos son los dos mayores beneficios de habilitar la compresión. Por lo tanto, los hostings de primer nivel activan la compresión de forma predeterminada.

Si no eres un cliente de SiteGround, debes asegurarte de que tu servidor web active la compresión en tu servidor web. Si no lo hacen y no la activan para ti, es hora de encontrar un nuevo hosting.

¿Cómo puedo probar la compresión de Brotli y Gzip?

Entonces, ¿cómo puedo saber si la compresión está activada para mi sitio web? Hay un par de maneras de hacer esto.

El camino difícil

  • Abre un navegador. Voy a usar Chrome en este ejemplo, pero el concepto funcionará con cualquier navegador. Sin embargo, los nombres de las opciones pueden cambiar un poco entre las marcas de los navegadores.
  • Haz clic derecho en cualquier parte del navegador y selecciona “Inspeccionar”
  • Esto abrirá una ventana en el lateral o en la parte inferior y es una ventana muy llena de datos. La ventana tiene varias pestañas con nombres como éste.
    • Elementos
    • Consola
    • Fuentes
    • Red
    • Rendimiento
    • Etc.
  • Busca la pestaña “Red”.
  • En el cuadro de URL de arriba, ingresa la URL de tu sitio web y presiona enter. Esto va a llenar la pestaña de red con muchos registros diferentes. Desplaza atrás hasta el primer registro. Debe ser simplemente el nombre de tu dominio.
  • Haz clic en ese primer registro.
  • Localiza el encabezado “aceptar codificación“. Se ubicará en la sección “Encabezados de solicitud“. Estos son los encabezados que tu navegador envió al servidor. Si no tienes este encabezado, intenta con un navegador diferente porque el servidor no se comprimirá si el navegador no envía el encabezado de compresión.
  • Finalmente, ubica el encabezado “codificación de contenido“. Esto se ubicará en la sección “Encabezados de respuesta“. Estos son los encabezados que tu servidor envió al navegador antes de enviar tu sitio web. Esto le dice al navegador que el servidor eligió Brotli como la compresión y debe descomprimir los flujos de contenido a medida que ingresan antes de mostrarlos.

Honestamente, la mayoría de los desarrolladores, incluido yo mismo, lo hacen de esta manera. Sí, para los no iniciados, este el camino difícil. Si normalmente no usas la pestaña Inspeccionar para profundizar en la conversación que tienen tu navegador y el servidor, entonces puede ser confuso. Sin embargo, una vez que comprendas qué buscar y dónde, esta forma requiere muy poco esfuerzo y está disponible en todas partes.

La manera fácil

Aún así, hay personas que no se sienten cómodas haciéndolo de esta manera. Para aquellos de vosotros que están leyendo este artículo y caen en esta categoría, os presento la manera fácil.

En serio, eso es todo. Al revisar mi sitio, obtuve los siguientes resultados.

Esto no solo me dice que mi servidor web es capaz de codificar mi sitio web en Brotli, sino que también me dice que el 80,66% de mi sitio web se encuentra encriptado.

Conclusión

La compresión en los sitios web ahora es la norma porque ayuda a que tu sitio se cargue más rápido.


Actualmente, Brotli es el mejor algoritmo de compresión disponible para sitios web. Si ves que no se te está ofreciendo Brotli, muévete a un proveedor de alojamiento web que lo tenga habilitado. ¡Un proveedor de alojamiento como SiteGround! Puedes obtener archivos más pequeños entre un 15 y un 20 % con Brotli, y los archivos más pequeños significan un sitio web que se carga más rápido. Obtenga más información sobre la implementación de SiteGround en nuestro artículo, Más velocidad del sitio con el algoritmo de compresión de Brotli. También puedes aprovechar todos nuestros otros aceleradores de velocidad que harán que tu sitio vuela.

5 sencillos pasos para mejorar la seguridad WordPress

Los piratas informáticos atacan de promedio sitios web cada 39 segundos, según muestra un estudio de la Escuela Clark de la Universidad de Maryland. Dado que más del 40% de la web usa WordPress, es uno de los objetivos populares en peligro de ataques de piratas informáticos. Además, como software de código abierto, al que todos los desarrolladores pueden contribuir, puede haber algunas vulnerabilidades potenciales en el código. Los ciberdelincuentes aprovechan las vulnerabilidades y otros problemas de seguridad de WordPress que se pueden evitar fácilmente, como nombres de usuario comunes, contraseñas débiles, complementos obsoletos y otros.

Afortunadamente, hay cuatro cosas fáciles que todo propietario de una web puede hacer, generalmente sin la ayuda de un desarrollador, para hacer que su sitio web sea más seguro.

Problemas de seguridad y vulnerabilidades más comunes de WordPress

Primero, echemos un vistazo a algunas de las vulnerabilidades y problemas más comunes de WordPress que los ciberdelincuentes tienden a explotar cuando atacan un sitio web:

  • Núcleo de WordPress desactualizado

Tener WordPress desactualizado es una de las cosas que los piratas informáticos buscan en un sitio web. Es por eso que debes estar atento cuando sale una actualización para un programa o biblioteca.

  • Temas y plugins obsoletos

Asegúrate de que todos tus temas y plugins estén actualizados, de modo que cualquier error existente se solucione con la versión más reciente.

  • Ataques de fuerza bruta

Puedes detener los ataques de fuerza bruta de varias maneras, como usar un complemento de seguridad o tener mitigación de fuerza bruta con tu proveedor de alojamiento web.

  • Malware

Evita la inyección de software malicioso en tu sitio web por diferentes medios, como escáneres de malware y servicios de limpieza de forma regular.

  • Ataques DoS o DDoS

Una forma de evitar este tipo de ataques es tener un sistema de almacenamiento en caché o un sistema de mitigación DDoS integrado en la infraestructura de tu proveedor de alojamiento web.

  • Entorno de alojamiento deficiente

Cuando busques un proveedor de alojamiento web, asegúrate de que tenga una buena reputación, un conocimiento profundo de WordPress y, sobre todo, que sea confiable.

Mejora la seguridad de tu WordPress en cinco sencillos pasos

¿Estás listo para abordar estas vulnerabilidades por tu cuenta? Para quitarte la carga de encima, tengo cinco sencillos pasos para hacer que tu sitio web de WordPress sea más seguro con solo unos pocos clics:

1. Cambia el nombre de usuario del administrador

Esto es muy obvio. Si todavía usas admin, administrador o algo que sea realmente fácil de adivinar, ¡PARA! Fijate, para acceder a tu web, un atacante necesita dos cosas, un nombre de usuario y una contraseña. Si usas un nombre de usuario de administrador predeterminado, entonces les has dado la mitad de lo que necesitan. Hagámoslo un poco más difícil, ¿de acuerdo?

Para cambiar el nombre de administrador, puedes hacerlo manualmente o puedes instalar un plugin. Dado que los plugins ralentizan tu web y solo lo necesitarías para hacer esto, mejor hagámoslo manualmente.

  • Inicia sesión con tu cuenta de administrador existente.
  • En “Usuarios”, haz clic en “Añadir nuevo”.
  • Crea un nuevo usuario y asignale un rol de de administrador. Pon el nombre de usuario sea el que desees, EXCEPTO Administrador, admin o tu nombre. (Sí, los atacantes probablemente lo sepan, dado que la cuenta de Facebook de tu empresa está vinculada a tu página personal)
  • Cierra sesión en WordPress y vuelve a iniciar sesión con tu nueva usuario administrador.
  • Haz clic en “Usuarios” para enumerar los usuarios y, en tu cuenta de administrador original, haz clic en “Eliminar”. Asegúrate de seleccionar “Atribuir contenido a” y selecciona tu nueva cuenta de administrador para que no pierdas ningún contenido.

Si deseas deshabilitar los nombres de usuario comunes con un solo clic, instala el plugin SiteGround Security. Es una herramienta gratuita que brinda opciones fáciles para proteger tu sitio web y mejorará en gran medida la seguridad de tu WordPress. Úselo para deshabilitar la creación de nombres de usuario comunes y, si ya tienes uno o más usuarios con un nombre de usuario débil, te pedirá que proporciones uno nuevo. Además, cuando se alterna, aparecerá una ventana emergente en la que podrás elegir un nuevo nombre de usuario y reemplazar automáticamente los débiles existentes.

2. Utiliza contraseñas seguras

Sí, a todo el mundo le encanta usar su cumpleaños como contraseña. ¿Sabes a quién le gusta más? A los atacantes. Mira, las contraseñas débiles son fáciles de adivinar.

Si publicas en tus redes sociales: “¡Frozen II es mi PELÍCULA FAVORITA! ¡Iré a verla mañana por mi cumpleaños! “, le has dado a un atacante un dato fundamental. En este punto, comenzarán a probar contraseñas y nombres de usuario relacionados con la película.

Todo lo que hayas publicado en las redes sociales les brinda a los atacantes un poco más de información con la que trabajar. SUGERENCIA: Utilizar el l33tsp34k (Leet Speak) o reemplazar letras con números tampoco engaña a los atacantes. Ellos se dieron cuenta de eso antes que tú.

Entonces, ¿qué funciona? Contraseñas seguras. Las cadenas largas y aleatorias de letras y símbolos son geniales. El problema de esto es que, como son difíciles de recordar, tendemos a escribirlos. Si pierdes el folio (puede ser físico o electrónico) en el que apuntaste, entonces un hacker tiene las llaves del reino.

WordPress ahora tiene la funcionalidad para generar contraseñas seguras, pero no las requiere. Sin embargo, hay plugins que lo harán cumplir. No tengo la costumbre de recomendar plugins de seguridad de WordPress, pero si vas a wordpress.org/plugins y buscas por “Contraseñas seguras”, encontrarás varios para elegir.

Instala uno de estos plugins.

Si tienes usuarios habituales en tu web, así como administradores, autores, etc., es posible que solo quieras aplicar contraseñas seguras en tus cuentas de nivel superior para reducir la complejidad que tienen tus usuarios al registrarse e iniciar sesión en tu sitio web.

¡Ah! Y si te estás preguntando cómo lidiar con contraseñas seguras sin escribirlas, invierte en un administrador de contraseñas. La mayoría de los modernos funcionan tanto en ordenadores de mesa como en dispositivos móviles y sincronizarán tus datos en todos tus dispositivos.

>> Descarga gratis el ebook “22 pasos para mantener tu WordPress seguro” <<

3. Implementa la verificación en dos pasos (2FA)

La verificación en dos pasos (o 2FA) no es un nuevo concepto de seguridad. Durante décadas, las instituciones financieras han usado los “Fobs” (pequeños dispositivos que se pueden adjuntar a tu llavero que tienen una pantalla y generan un número que cambia constantemente) como un factor adicional para iniciar sesión.

El concepto general de seguridad es “Algo que sabes, algo que tienes, algo que eres”. En 2FA, elegimos dos de estos. Cuando inicia sesión en un sitio web sin 2FA, solo usa “algo que sabes”: el nombre de usuario y la contraseña. Independientemente de cuán fuertes creas que son, existe la posibilidad de que puedan verse comprometidos. 2FA agrega una capa encima de eso, el “algo que tienes”.

Actualmente, en lugar de tener que entregarle un llavero a cada usuario administrador, tenemos teléfonos inteligentes y software que pueden reemplazar a los llaveros. Si tienes un teléfono inteligente moderno (uno fabricado en los últimos 5 años), puedes ejecutar una aplicación que funciona como “algo que tienes”.

La aplicación más utilizada, aunque de ninguna manera la única, para 2FA es “Google Authenticator”. Es la más común porque es gratis. Antes de seguir el camino de 2FA, asegúrate de que Google Authenticator esté disponible para tu teléfono.

Si ya usas un plugin como SiteGround Security, tienes todo lo que necesitas para configurar 2FA. Solo necesitas habilitar esta opción desde el panel del plugin y se les pedirá a todos los usuarios administradores y editores que configuren su autenticación de dos factores en su próximo inicio de sesión.

Una vez que se implementa la 2FA y después de que el usuario haga clic en el botón de inicio de sesión, será llevado a una segunda pantalla de inicio de sesión que le pedirá su “token”. Si han configurado la aplicación correctamente, la abrirán, encontrarán tu sitio web en ella y escribirán el número en la pantalla. Este número cambia cada 30 segundos. El número se denomina “Contraseña de un solo uso basada en el tiempo” (TOTP). Tu teléfono y el plugin que usas saben cómo calcularlo, pero nadie más lo sabe. Cuando ingresan el token y pulsan el botón, el plugin calculará el TOTP apropiado y luego verificará que coincida con lo que el usuario escribió. En función de eso, permitirá o denegará el inicio de sesión.

Ten en cuenta que algunos sistemas 2FA no se basan en aplicaciones sino en mensajes de texto enviados a tu teléfono con los tokens. Ten en cuenta que estos no son seguros, por lo que debes evitarlos.

4. Utiliza HTTPS

Sinceramente, este paso ya lo deberías estar haciendo. Desde hace ya un par de años Google sostiene que si tu sitio no se ejecuta a través HTTPS, lo posicionará por debajo de otros sitios que sí lo hacen. Sin embargo, aparte del SEO, https mantiene todo tu tráfico encriptado y alejado de miradas indiscretas.

Si no usas SiteGround, esto implica trabajar con tu proveedor de hosting para comprar e instalar un certificado seguro. Luego, deberás pedirle a WordPress que cambie tu URL a HTTPS.

Si SiteGround es tu proveedor de hosting, todo lo que necesitas hacer es usar el Gestor de SSL para obtener un certificado gratuito “Let’s Encrypt”. Una vez que el panel de control de SiteGround lo obtenga e instale el certificado por ti, todo lo que necesitas hacer es hacer clic en “Forzar HTTPS” y listo, todo tu sitio web estará encriptado.

5. Mantén tus plugins actualizados

No me refiero solo a los principales, me refiero a cada plugin que hayas instalado en tu sitio web, cada vez que haya una actualización. ¿Por qué es importante mantener los plugins actualizados?

La razón principal es, por supuesto, la seguridad de WordPress. Los buenos autores de plugins solucionan los problemas de seguridad de WordPress cuando se informan y lanzan parches tan pronto como pueden. Si tienes activada la actualización automática, ni siquiera tienes que hacer nada, obtendrás el nuevo código. Si no lo haces, tan pronto como inicies sesión y observas que hay actualizaciones, ve a Plugins, haz clic en los botones de actualización, observa cómo se actualizan y luego intenta recordar por qué inició sesión en primer lugar. 

Si eres cliente de SiteGround, puedes aprovechar la herramienta SiteGround WordPress AutoUpdate. Mantiene tus sitios de WordPress seguros y actualizados en todo momento. Entre otras cosas, también se encarga de tus plugins. En esta herramienta, puedes habilitar la opción de actualizaciones automáticas del plugin desde la configuración. Si habilitas esta opción, en cada actualización de WordPress realizada, SiteGround verificará si tus plugins también están actualizados y, de lo contrario, los actualizará para ti.

Si puedes medir el tiempo de inactividad en euros, entonces vale la pena asegurarse de tener siempre la última y mejor versión de todo y que los plugins importantes en tu sitio web tienen mantenimiento constantemente. Asegúrate de que las actualizaciones de seguridad de WordPress estén entre tus principales prioridades.

Un último paso

  • Sí, es muy importante que mantengas WordPress actualizado.
  • Sí, es muy importante que mantengas tus temas actualizados.
  • Sí, es muy importante que mantenga actualizados tus plugins.

Pero hay otro paso. En algún momento dentro del mundo del código abierto, los autores se cansarán de dar soporte a un paquete y lo abandonarán. A veces son amables y le cuentan a la gente sus planes y hacen arreglos para que alguien se haga cargo. Si no es así, el código se queda sin actualizar. Debes asegurarte de que los plugins en los que confías estén en desarrollo activo.

La forma más sencilla de hacerlo es saber quién está detrás del plugin. Si hay una empresa o un equipo detrás de él, las posibilidad de que se abandone es mucho mejor que si hay un solo programador.

Conclusión

El secreto de la seguridad web es que no se trata de hacer una gran cosa, se trata de hacer muchas cosas pequeñas. Estos sencillos pasos  ayudarán a mejorar la seguridad de tu WordPress. Cada capa de seguridad que agregas a tu web hace que sea un poco más difícil el acceso para los atacantes. No tienes que tener un sitio web absolutamente seguro para estar seguro, sólo tienes que crear más trabajo para el hacker de lo que realmente vale hackear. Los hackers finalmente se cansan y pasan a objetivos más fáciles… esos sitios cuyos propietarios no han leído esta entrada de blog.

Cómo cambiar las fuentes en WordPress para hacer que tu sitio web sea único

fuentes_WordPress

Los días de una web basada en páginas blancas, texto negro y enlaces azules se están desvaneciendo en la historia. Actualmente, si quieres llamar la atención, tu página web tiene que “saltar a la vista”. JavaScript, CSS e imágenes se suman a hacer llamativo tu sitio web. Las fuentes también añaden mucho al aspecto distintivo de tu sitio web.

Sin embargo, a diferencia de algunos de los otros elementos de tu sitio web, las fuentes pueden ser grandes bloques de datos que, si no se manejan correctamente, pueden ralentizar la carga de tu sitio web. La velocidad es el rey en estos días, por lo que, si bien ser llamativo es importante, debes asegurarte de no afectar a la velocidad de tu sitio al usar fuentes.

En este artículo, veremos las fuentes y cómo se relacionan con WordPress, cómo cambiar las fuentes en WordPress, cómo usar las fuentes de Google dentro de WordPress y, finalmente, cómo puedes organizar tus fuentes para que hagan que tu sitio de WordPress se vea bien sin afectar a la velocidad.

Así que empecemos, ¿de acuerdo?

Cómo agregar nuevas fuentes de WordPress a tu sitio

1. Elige una fuente en el formato correcto

El primer paso que debes hacer al trabajar con fuentes es seleccionar tu fuente e incluirla en tu sitio web. Si buscas, encontrarás muchas fuentes gratuitas disponibles para su uso. Estas fuentes vienen en una variedad de formatos. Debes asegurarte de que, al seleccionar una fuente, elijas una que esté disponible en el formato correcto. Como ocurre con todo en la web, tienes opciones y no todas son iguales.

  • EOF: fuentes OpenType integradas

Este formato es de fuentes OTF más compactas.

  • OTF: fuentes de tipo abierto

Estas son las fuentes web más utilizadas.

  • TTF: fuentes True Type

Este es un formato más antiguo desarrollado en la década de 1980 por Microsoft y Apple.

  • WOF 1.0: Formato de fuente abierta web

Este formato se usa ampliamente para páginas web y es recomendado por el W3C.

  • WOFF 2.0: Formato de fuente abierto web

Esta es una mejor opción que WOFF 1.0 debido a sus mejores capacidades de compresión.

En el momento de redactar este documento, todos los formatos eran compatibles con la versión actual de todos los navegadores web modernos. (NOTA: Internet Explorer no es un navegador web moderno).

Todos los formatos anteriores funcionarán, pero por motivos de rendimiento siempre que sea posible utiliza fuentes WOFF2. Cómo están comprimidas, se cargan más rápido.

2. Agrega la fuente de WordPress a tu sitio

Hay algunas formas diferentes de agregar fuentes personalizadas a tu tema. Veamos dos opciones: cómo puedes hacerlo manualmente y cómo puedes hacerlo a través de temas y plugins.

Opción 1: agrega fuentes manualmente a través del Administrador de archivos

Primero, veamos el camino difícil. Cargándolas manualmente.

Lo primero que debemos hacer es localizar una fuente. Yo saqué una desde uno de mis sitios personales, pero puedes buscar y encontrar una que te guste.

A continuación, debemos cargar el archivo de fuente real en nuestro sitio web. Dado que mi sitio de prueba está alojado en SiteGround, utilizo SiteTools-> Gestor de archivos para hacer esto.

Estoy usando el tema predeterminado actual de WordPres: twentytwentyone. Entonces, en ese directorio creo un directorio llamado “fuentes” y subo mi archivo de fuentes allí.

A continuación, debemos decirle a nuestro tema que tiene una nueva fuente con la que trabajar. Hacemos esto con una sección @font-face en nuestra hoja de estilo.

​​@font-face {

    font-family: “ace_sansbold”;

    src: url(‘fonts/acesans-bold-webfont.woff2’)  format(‘woff2’);

    font-weight: normal;

    font-style: normal;

}

Esto le dice a nuestro tema que hay una nueva familia de fuentes llamada ace_sansbold y que se puede cargar desde fonts/acesans-bold-webfont.woff2.

Todo eso está muy bien, pero el solo hecho de tener una fuente no hace ninguna diferencia, tenemos que aplicar la fuente. Quiero que se utilice esta fuente en el título de mi sitio. Para hacer eso, buscamos el selector de estilo utilizado para eso y lo cambiamos.

En twentytwentyone, ese es el selector de título de .site-title. Por defecto tiene este aspecto:

.site-title {

color: var(–branding–color-link);

font-family: var(–branding–title–font-family);

font-size: var(–branding–title–font-size-mobile);

letter-spacing: normal;

text-transform: var(–branding–title–text-transform);

line-height: var(–global–line-height-heading);

margin-bottom: calc(var(–global–spacing-vertical) / 6);

}

Queremos hacer un cambio. Queremos cambiar la familia de fuentes a esto.

font-family: “ace_sansbold”;

Esto le dirá a nuestro tema que use nuestra nueva fuente en lugar de la seleccionada en el personalizador de temas. El resultado final se verá así:

.site-title {

color: var(–branding–color-link);

font-family: “ace_sansbold;

font-size: var(–branding–title–font-size-mobile);

letter-spacing: normal;

text-transform: var(–branding–title–text-transform);

line-height: var(–global–line-height-heading);

margin-bottom: calc(var(–global–spacing-vertical) / 6);

}

Así es como se veía el título de mi sitio antes de agregar la fuente.

Después de seguir las instrucciones anteriores, se ve así:

Opción 2: agrega y edita fuentes a través de temas y plugins

Bien, lo hicimos de la manera difícil, ahora vamos a ver la manera más sencilla, es decir, aprovechar los temas y plugins para agregar fuentes a tu sitio fácilmente.

Cómo agregar fuentes usando el Editor de temas

La mayoría de los temas modernos tienen alguna forma de agregar fuentes y asignarlas a partes del sitio. Utilizo el tema Astra WordPress en uno de mis sitios y viene con una función llamada “Fuentes personalizadas”. En lugar de tener que aplicar manualmente el código CSS y cargar archivos, se me presenta un formulario simple que me permite agregar o editar fuentes.

Una vez que lo guardo, todo se gestiona automáticamente para mí. No solo la fuente está colocada donde debería estar y es fácilmente accesible, sino que las nuevas fuentes ahora aparecen en mi Editor de temas, listas para que las use. ¡Sin hackear CSS!

Como beneficio adicional, Astra viene preparado para que uses cualquiera de las fuentes de Google. Ya están programadas y listas para que las uses.

Cómo agregar fuentes usando los plugins de fuentes de WordPress

Si tu tema actual de WordPress no incluye fuentes listas para usar, todavía hay opciones como plugins freemium.

Fonts Plugin

“Fonts Plugin”  ofrece todas las fuentes de Google listas para usar en WordPress. Además, te permitirá ingresar tu clave API de Adobe si tienes una, para usar todas las fuentes de Adobe también.

Una de las cosas que este plugin no hará es permitirte cargar fuentes personalizadas como se describe arriba. La versión pro puede permitirte hacer eso, pero la documentación no está clara en este punto.

Una característica realmente buena de este plugin es que ofrece un nuevo bloque de Gutenberg llamado bloque “Google Fonts”. Esta es una extensión del blog Paragraph y te da la opción de seleccionar una fuente para el bloque. Cambiar las fuentes de un elemento de texto en Gutenberg es difícil. Es bueno ver a alguien darse cuenta de eso.

Hay otros plugins que puedes usar para agregar fuentes al tema existente de tu sitio web de WordPress. Echa un vistazo rápido al repositorio de plugins de WordPress y encontrarás varios que harán el trabajo.

[subscribe_cta]

Cómo cambiar las fuentes en el Personalizador de temas

Algunos temas de WordPress tienen selectores de fuentes para diferentes partes de tu página o sitio web. De forma predeterminada, twentytwentyone no lo hace, pero como se muestra arriba, Astra lo hace. En Astra, la opción “Global” tiene una opción de “Tipografía”. Al hacer clic en Tipografía, se presentan selectores que te permiten establecer diferentes fuentes y pesos  para cosas como:

  • Cuerpo
  • Encabezados (H1-H6)

Esto te ofrece un amplio control sobre las fuentes que se muestran en tu sitio. Diferentes temas y plugins agregarán otras opciones al Personalizador de temas para permitirte un control más preciso sobre qué fuentes se usan y dónde. Un buen ejemplo de esto es el Font Plugin  descrito anteriormente. Agrega una sección al Personalizador de temas para twentytwentyone para permitir a los usuarios seleccionar y asignar fuentes.

Puedes elegir fuentes, pesos y tamaños para la mayoría de los elementos estándar. Por ejemplo, arriba reemplazamos manualmente la familia de fuentes para el selector .site-title. Con Font Plugin, es tan simple como ir a Configuración avanzada> Marca.

Allí puedes seleccionar las opciones de Tipografía del título del sitio.

Bonus: cómo evitar que las fuentes ralenticen tu sitio

Hemos hablado mucho sobre cómo introducir fuentes en tu sistema y cómo utilizarlas. Sin embargo, las fuentes son solo una cosa más que un navegador tiene que cargar para ver tu sitio web. Las cosas que tiene que cargar un navegador son solo cosas que pueden ralentizar. ¿Cómo puedes lidiar con esto? La solución es precargar tus archivos de fuentes. Afortunadamente, si alojas tu sitio web con SiteGround, tienes acceso al plugin SiteGround Optimizer, que hará que esta tarea sea realmente sencilla. En la configuración del plugin > Portada > General, encontrarás la función “Precarga de fuentes”.

Esta opción es un poco diferente a la mayoría de las otras opciones en el plugin porque no está activada pero tampoco desactivada, debes ingresar la URL de tu fuente para que se puedan precargar.

En nuestro caso, la URL sería https://example.com/wp-content/themes/twentytwentyone/fonts/acesans-bold-webfont.woff2. Ingresamos esa URL y hacemos clic en Confirmar.

Esto insertará la etiqueta de enlace adecuada con rel = ”preload” en ella para que el archivo de fuente sea lo primero que se cargue. Puedes ver esto abriendo tu sitio web en un navegador diferente, uno en el que no hayas iniciado sesión, visitando la página y luego haciendo clic en Inspeccionar y establecer redes. Luego recarga la página.

<link 

  rel=”preload” 

  as=”font”

  href=”https://example.com/wp-content/themes/twentytwentyone/fonts/acesans-bold-webfont.woff2″ 

  Crossorigin

/>

La primera entrada es la página real que solicitó, pero la segunda entrada será el archivo de fuente. Se carga como primer activo.

Consejo importante:

Solo precarga los archivos de fuentes más comunes que utilizas. Si precargas todos tus archivos de fuentes, terminarás ralentizando tu sitio. Uno, tal vez dos archivos de fuentes precargados deberían ser lo suficientemente buenos para que tu sitio esté en funcionamiento.

Conclusion

Las fuentes son una buena forma de hacer que tu sitio se vea distintivo. Si se usan con moderación, pueden diferenciar tu sitio sin afectar significativamente su rendimiento.

Como ocurre con todas las cosas buenas, menos es más. Demasiadas fuentes ralentizarán tu sitio y también harán que tu sitio sea más difícil de leer para tus usuarios. Los resultados finales son los mismos en ambos casos, los usuarios rebotan al siguiente sitio, así que, como con todo, usa las fuentes del sitio web con prudencia y asegúrate de mantenerlas optimizadas.

Todo lo que necesitas saber sobre los roles de usuario de WordPress y las capacidades para administrarlos

roles usuarios WordPress

A medida que WordPress ha crecido en popularidad, aplicación y complejidad, todos hemos descubierto algo muy importante, hacer que todos sean administradores no es una estrategia ganadora. Afortunadamente, WordPress nos proporciona una herramienta muy poderosa llamada Funciones y capacidades de usuario que nos ayuda a brindar a las personas las capacidades que necesitan sin darles demasiado o muy poco. Esto nos ayuda a mantener nuestros sitios seguros.

En este artículo hablaremos de:

  • Qué son los roles de usuario de WordPress
  • Cuáles son los diferentes roles que vienen con WordPress
  • Cómo crear roles personalizados en WordPress para satisfacer tus necesidades específicas
  • Consideración de seguridad con roles de usuario

¿Qué son los roles de usuario de WordPress?

A medida que los sitios se vuelven más grandes y complejos, se necesitan más personas para administrarlos y mantenerlos.

Sí, los sitios todavía necesitan:

  • Autores para escribir contenido nuevo que mejore la vida de las personas.
  • Editores para corregir todos los errores en los contenidos de los autores.
  • Administradores para mantener todo actualizado y funcionando sin problemas
  • Colaboradores para ayudar a los editores a editar publicaciones
  • Suscriptores que pueden o no habernos pagado dinero, pero al menos se han registrado con nosotros y nos han proporcionado una dirección de correo electrónico. (eso tiene un valor)

Pero en la actualidad los sitios también necesitan:

  • Personal del almacén para iniciar sesión, imprimir etiquetas y enviar productos.
  • Personal de contabilidad para asegurarse de que cobramos todo el dinero que se nos debe.
  • Responsables de redes sociales que pueden ver lo que ocurre entre bastidores, pero no necesariamente cambiar las cosas.
  • Miembros de la comunidad que han pagado una suscripción premium para acceder a las cosas realmente buenas que los autores están escribiendo y los editores están editando
  • Y, por supuesto … miembros de la comunidad premium que pueden iniciar sesión y acceder a las cosas realmente REALMENTE buenas que guardamos para aquellos pocos especiales que ven nuestra visión y se suscriben en el nivel premium.

La lista de roles de usuario de WordPress necesarios es interminable. Cambia con cada sitio porque las necesidades de cada sitio son diferentes.

Los principales tipos de roles de usuario de WordPress y sus capacidades

Un rol de usuario de WordPress es una colección de “capacidades”. Una capacidad es un permiso para hacer algo. La instalación estándar de WordPress viene con alrededor de 40 capacidades, así como con 6 roles de usuario por defecto, ordenados por nivel de poder sobre esas capacidades:

Administrador:

El rol de administrador predeterminado (que no debe confundirse con la cuenta de administrador… que no deberías tener en tu sitio). Si tienes uno, párate y mira este vídeo (en inglés) tiene todas las capacidades estándar.

¿Qué puede hacer un administrador de WordPress?

En un sitio normal de WordPress, no hay nada que el rol de administrador no pueda hacer, como por ejemplo:

  • Crear o eliminar usuarios y administrar sus permisos
  • Personalizar el panel de WP
  • Actualizar el núcleo, los temas y los plugins de WP
  • Editar y administrar publicaciones y categorías
  • Subir archivos
  • Moderar comentarios 
  • …y mucho más.
¿Quién debería tener el rol de administrador?

La función de administrador debe reservarse para la persona responsable de los aspectos técnicos del sitio. Si no administras la seguridad del sitio, no actualizas los plugins y no manejas los problemas, probablemente no necesites ser administrador.

Por razones de seguridad, siempre creo una cuenta separada que utilizo en mis sitios como administrador. Mi cuenta normal, la que uso para publicar contenido y administrar usuarios, es un editor. Por lo tanto, tengo que tomar una decisión consciente de iniciar sesión para hacer cosas de administrador.

Todas mis cuentas de nivel de administrador tienen habilitada la autenticación de dos factores (ver más abajo) y tienen contraseñas muy seguras.

Las cosas se complican un poco más si está ejecutando un multisitio de WordPress, porque las capacidades de usuario de los administradores son limitadas para este tipo de sitios. Para esto, hay un rol de usuario adicional de WordPress en WordPress: el rol de super-admin.

Editor:

El editor gestiona las cosas. La cuenta con la que normalmente inicio sesión en mis sitios es un editor. Puedo hacer de todo, excepto administrar plugins, temas y otras cosas técnicas que requieren un pensamiento más meditado antes de hacerlo. Tener mi cuenta diaria como editor evita que deshabilite o elimine accidentalmente un plugin o tema.

¿Quién debería tener el puesto de editor?

Cualquiera que esté administrando cosas en tu sitio (contenido, usuarios, etc.) es un candidato para ser editor.

No te dejes engañar por el nombre de la función, el editor sigue siendo una función muy poderosa y, en las manos equivocadas, puede causar graves daños a tu sitio. Considera seriamente habilitar la autenticación de dos factores en los editores y aplicar contraseñas seguras para mantener estas cuentas seguras.

Autor:

El siguiente es el rol de autor. El rol de autor es un rol mucho más limitado. Básicamente, un autor puede: cargar archivos y crear, editar, publicar o eliminar sus propias publicaciones.

¿Quién debería tener el rol de autor?

La función de autor es ideal para los escritores invitados en un blog o para los autores habituales cuya única función es escribir y editar contenido.

Suscriptor:

Un suscriptor es un invitado que se ha registrado en tu sitio. No tienen otra capacidad que la de poder leer contenido y editar su información.

Algunos sitios tienen contenido que no es visible para los usuarios a menos que se registren. El suscriptor es un buen rol para usar para eso. Necesitará un plugin para poder ocultar el contenido de los usuarios que no tienen un rol determinado o superior, pero son fáciles de encontrar en el repositorio de plugins de WordPress.

Otros roles:

Muchos plugins que instales como WooCommerce agregarán nuevos roles y nuevas capacidades a WordPress automáticamente. Por ejemplo, cuando instalas WooCommerce, agregas el rol de “cliente”. Un cliente tiene ciertas capacidades que se ocupan principalmente de que puedas ver y cambiar sus propios datos, ver sus roles, etc. Las personas pasan al rol de cliente cuando compran algo y configuran una cuenta en tu sitio.

Cómo asignar roles de usuario de WordPress a los usuarios de tu sitio

WordPress no viene con un editor integrado de funciones y capacidades (más sobre eso a continuación). Sin embargo, puedes asignar diferentes roles a tus usuarios. Hay dos formas de hacerlo con una instalación estándar de WordPress.

  1. Manualmente

Para cada usuario de tu sitio, puedes añadirlo en el editor de usuarios y seleccionar el rol que deseas que tenga.



En la captura de pantalla anterior, seleccioné “Suscriptor” para el miembro de mi sitio “Bob Builder”. Puedes asignar y reasignar roles con la frecuencia que desees.

  1. Automáticamente

Con una cuenta con el rol de administrador, puedes ir al Panel de administración de WordPress y seleccionar Ajustes generales. Allí encontrarás un menú desplegable que te permite decidir qué rol se asignará automáticamente a los usuarios cuando se registren en tu sitio. Este valor predeterminado es “suscriptor”, pero puedes configurarlo en cualquier función que desees.

Cómo administrar y editar roles de usuario de WordPress y sus capacidades

Como dije, casi todas las capacidades están reservadas para el administrador, eso no significa que no puedas cambiar las cosas. En ocasiones, es posible que desees que tus colaboradores puedan moderar los comentarios, una capacidad normalmente reservada para los editores. WordPress es lo suficientemente flexible como para permitirte mover capacidades e incluso crear nuevos roles.

No hay una buena manera de ver qué roles y capacidades están configurados en WordPress ni crear nuevos. Si eres programador, por supuesto, puedes escribir código para verlos incluso escribir código que creará otros nuevos. Sin embargo, ¿dónde está la diversión en eso?

Como todo en WordPress, la forma más fácil de administrar roles y capacidades es instalar un plugin. Además, como todo en WordPress, hay muchos buenos plugins para elegir que te ayudarán a ver, administrar y crear roles y capacidades de usuario.

Debido a que existen tantos plugins, no puedo decirte cuál es el mejor. Sin embargo, puedo decirte cuál uso. Utilizo User Role Editor de Vladimir Garagulya desde hace un tiempo.

La principal razón por la que elegí este plugin en particular es que hace el trabajo que necesito. La segunda razón más importante por la que lo elegí fue porque es gratis. Cuando digo gratis, me refiero a que uso la versión gratuita. Vladimir tiene varias opciones para aquellos que desean las funciones avanzadas y este código bien vale la pena.

Cómo administrar los roles de usuario de WordPress con User Role Editor

Después de instalar User Role Editor, probablemente notarás que no agregó otro elemento de menú a la barra lateral izquierda. En su lugar, agrega un elemento de submenú al menú “Usuarios”, “User Role Editor”.

Haz clic en eso y obtendrás una lista completa de todas las capacidades actualmente en uso en tu sistema.

En el lado derecho de la lista hay una serie de botones que te permiten agregar nuevos roles y capacidades.

El diseño de la pantalla puede resultar un poco confuso al principio. Sin embargo, una vez que comienzas a hurgar y ves cómo están dispuestas las cosas, comienzas a verle el sentido.

Como puedes ver, si seleccionas el rol de administrador en el menú desplegable en la parte superior de la pantalla, te muestra todas las capacidades a las que tiene acceso el rol de administrador. (Pista: todos ellos)

El árbol de la izquierda muestra cómo se desglosan y organizan las capacidades. De esta manera, no tendrás que desplazarte por toda la lista para encontrar la que deseas activar o desactivar.

Para usar el ejemplo que usé anteriormente, si quiero que mis colaboradores puedan moderar comentarios, lo primero que hago es seleccionar colaborador de la lista de roles.

Una vez seleccionado, veo que casi todas las casillas de verificación desaparecen. En el árbol de la izquierda, cada categoría me da dos números, la cantidad de capacidades en esa categoría y la cantidad de capacidades que tiene este rol en esa categoría. En el caso de colaborador, la mayor parte del segundo número es 0.

Usando el árbol de la izquierda, podemos seleccionar “Publicaciones” para encontrar las capacidades de comentarios moderados.

Para otorgar a nuestros colaboradores la capacidad de moderar comentarios, simplemente marcamos la casilla y hacemos clic en “Actualizar” a la derecha.

Eso es todo al respecto. Ahora, cualquier persona que inicie sesión y sea un colaborador tendrá la capacidad de moderar los comentarios en las publicaciones.

Eso te da una idea de lo fácil que es administrar las funciones y capacidades de los usuarios existentes.

Cómo crear nuevas funciones y capacidades de usuario de WordPress con User Role Editor

¿Qué pasa con los nuevos roles y capacidades? ¿Son tan fáciles? Sí lo son.

A la derecha, haz clic en “Añadir perfil” y sigue las instrucciones.

Si tu nuevo rol es similar a un rol existente, incluso te brinda la posibilidad de clonar un rol existente para ahorrar tiempo. Luego, simplemente puedes cambiar las capacidades de tu nuevo rol para que se adapte a tus necesidades.

Las nuevas capacidades, por otro lado, son un poco más difíciles. Sí, puedes definirlos en la interfaz, pero a menos que haya un código escrito para usar las nuevas capacidades, no tendrán ningún efecto. Antes de comenzar a agregar capacidades, habla con tu programador.

[subscribe_cta]

Seguridad del rol de usuario de WordPress

Como has visto, es muy fácil agregar nuevos roles y personalizarlos para que se adapten a tus necesidades. Sin embargo, el hecho de que sea fácil no significa que debas agregar un montón de ellos, lo desees o no. Antes de comenzar, siéntate y decide por qué es necesario un nuevo rol. ¿Qué podrá hacer o no hacer este nuevo rol que sea diferente de los roles existentes? Cuantos más roles agregues, más tendrás que administrar.

Además, hay 2 cosas que puedes hacer para mejorar la seguridad de WordPress en términos de roles de usuario:

Aplicar el principio de privilegio mínimo

Una vez que hayas decidido agregar un nuevo rol a tu sistema, asegúrate de cumplir con el principio de privilegio mínimo. Al crear roles, menos es más. Solo da a tus nuevos roles las capacidades mínimas que necesitan para cumplir con su rol. Si estás configurando una función de contabilidad, no les des la capacidad de eliminar publicaciones. Quédate con el mínimo, siempre puedes agregar más tarde si es necesario.

Implementar la autenticación de dos factores (2FA)

Para cada nuevo rol que configures que tenga permisos significativos, asegúrate de configurar y aplicar la autenticación de dos factores para esos roles.

Si el rol de administrador es el único rol significativamente poderoso que tienes, entonces el plugin de seguridad de SiteGround: SiteGround Security es una excelente opción. Hace que configurar 2FA para el rol de administrador sea muy simple.

Si tienes otros roles que tienen un poder significativo o puedes ver la información de identificación personal (PII) de otros usuarios, asegúrate de que también se apliquen la 2FA. Hay varios plugins 2FA buenos (gratuitos) que pueden ayudarte a hacer eso.

Para concluir

WordPress tiene un sistema de funciones y capacidades de usuario avanzado que es lo suficientemente flexible como para satisfacer las necesidades de casi cualquier sitio. Sin embargo, como cualquier herramienta poderosa, puede dañar tu sitio. Puedes bloquear a los usuarios de las capacidades que necesitan para acceder al sitio o darles el poder de hacer cosas malas.

Antes de comenzar, párate, piensa y luego actúa. Esa es la estrategia ganadora para administrar los roles y capacidades de los usuarios en WordPress.

Las mejores prácticas, soluciones y plugins de WordPress para hacer copias de seguridad de tu web

plugin WordPress copia de seguridad

Desde que ha existido WordPress, los propietarios de sitios web, administradores y desarrolladores se han preocupado por cómo hacer una copia de seguridad de WordPress. Incluso en sus inicios, WordPress era un sistema complejo. Se podía hacer mucho con él, pero crear una copia de seguridad y restaurarla llevó tiempo, paciencia y, por supuesto, desarrolladores.

Los propietarios de sitios web entendieron que valía la pena el esfuerzo de hacer una copia de seguridad de sus sitios web. Los desastres naturales, los malhechores e incluso las excavadoras eran enemigos de los sitios web y, sin un buen programa de recuperación de desastres, se podía perder todo.

Al principio, mi solución favorita era un plugin que simplemente hacía una copia de seguridad de mi base de datos cada noche usando mysqldump y luego me la enviaba por email. Pensé que esta era la solución definitiva para las copias de seguridad. Fue fácil, era externa al  sitio y tenía una regla de email que las eliminaba, así que en 300 días, desaparecían.

Ahora, el problema obvio es que mi base de datos, si bien es importante, es solo una parte de lo que debe asegurarse.

No creo que exista el mejor plugin WordPress para hacer una copia de seguridad o una solución 100% ganadora. Creo que cada sitio web tiene diferentes necesidades y aquellos que tienen una web WordPress deben evaluarlas y elegir la mejor solución para ellos.

Dicho esto, cualquier solución de copias de seguridad de WordPress es mejor que ninguna solución. Si no realizas una copia de seguridad de tu sitio web WordPress a diario, lee el resto de este artículo, elige una solución y comienza a realizar copias de seguridad de tu sitio web hoy mismo.

La mejor solución para hacer una copia de seguridad de tu sitio WordPress sin necesitar un plugin

Hacer una copia de seguridad de WordPress a través de tu proveedor de hosting

La mayoría de los hosting web de primer nivel ofrecen servicios de copias de seguridad como parte de su tarifa mensual. Serán un poco diferentes a lo que hace un plugin porque tu proveedor de hosting web tiene acceso a la infraestructura subyacente y puede hacer cosas que los plugins simplemente no pueden hacer.

La solución de copias de seguridad de tu proveedor de hosting casi siempre funcionará más rápido, tanto en al creación de la propia copia de seguridad como en la restauración porque no dependen de WordPress para hacer el trabajo pesado. Esto significa que si tienes un sitio web grande o una base de datos grande, realizar copias de seguridad y restaurar a través de tu proveedor de hosting web te supondrá menos tiempo de inactividad.

Una cosa a tener en cuenta al utilizar la copia de seguridad y restauración de tu hosting web es asegurarte de que las copias de seguridad se almacenen fuera de tu sitio web, es decir, que no están en el mismo servidor en el que está almacenado tu sitio web y, con suerte, ni siquiera en la misma región geográfica.

Si un desastre natural golpea la región en la que está alojado tu sitio web y toda la infraestructura se cae por un tiempo prolongado, si tus copias de seguridad también se almacenan allí, entonces estás fuera de servicio.

En SiteGround son muy conscientes de ello. Por eso crean copias de seguridad diarias de tu sitio web que ponen a tu disposición durante 30 días consecutivos y las distribuyen geográficamente para garantizar que tus datos se almacenen de forma segura.

Consejo de experto: el hecho de que estés utilizando el servicio de copias de seguridad de tu proveedor de hosting web no significa que no tengas la responsabilidad de mantener una copia de tu sitio web localmente. Si no hay un servicio automatizado disponible, inicia sesión una vez al mes y descarga la última copia de seguridad del mes en tu ordenador como último recurso.

Cómo hacer una copia de seguridad de tu sitio web con un plugin de WordPress

Ten en cuenta estas 2 preguntas antes de elegir el plugin de backup de WordPress que mejor se adapte a tus necesidades.

¿Qué debería asegurar un plugin de copias de seguridad de WordPress?

Un buen plugin de WordPress o solución para hacer copias de seguridad de WordPress debe asegurar sí o sí al menos 2 cosas:

  • Tu base de datos
  • Tu directorio de archivos subidos 

Adicionalmente, también es útil realizar una copia de seguridad de:

  • El núcleo de WordPress
  • Tus temas
  • Tus plugins

La razón por la que no incluyo estos tres últimos en la sección de copias de seguridad obligatorias es que, por lo general, se pueden descargar e instalar, por lo que técnicamente no es necesario realizar una copia de seguridad. Aún así, es una buena idea incluirlos en tu copia de seguridad porque facilita mucho la restauración de un sitio web.

¿Qué debería hacer un plugin WordPress de copias de seguridad?

Una buena solución de backup debe cubrir al menos estos tres puntos:

  1. Crear una copia de seguridad de tu sitio web
  2. Guardar la copia de seguridad en una ubicación diferente. En IT lo llamamos “Off Site”. Es un término de cuando solíamos hacer una copia de seguridad de las cosas en una cinta y luego llevarla físicamente a un sitio diferente.
  3. Restaurar tu copia de seguridad. Una buena solución de copia de seguridad es solo la mitad del problema, necesitas poder UTILIZAR esas copias de seguridad en caso de una emergencia. La mayoría de las soluciones basadas en plugins requieren que re-instales WordPress y su plugin antes de poder restaurar. Por lo general, esto no es un problema, pero las soluciones que brindan los proveedores de hosting web de primer nivel son mejores porque pueden restaurar todo.

El mejor plugin de WordPress para hacer copias de seguridad que he probado

Ahora que entendemos lo que debería hacer una solución de copias de seguridad, veamos el mejor plugin que he encontrado para hacer copia de seguridad de WordPress.

UpdraftPlus

UpdraftPlus es el que estoy usando en aproximadamente el 70% de mis sitios y lo considero el mejor plugin de copias de seguridad gratuito para WordPress. ¡La versión de pago es aún mejor!

UpdraftPlus es un plugin “freemium” en el sentido de que algunas de las funciones son gratuitas, otras cuestan dinero. Hasta ahora no he necesitado ninguna de las funciones premium. Eso no significa que no valgan la pena. UpdraftPlus empieza desde sólo $ 42 / año para dos sitios web.

UpdraftPlus no almacena automáticamente tu copia de seguridad fuera del sitio web. Debes configurar dónde deseas que se almacene. Si no configuras un almacenamiento externo, simplemente se realiza una copia de seguridad en el backup de archivos local de tu servidor. Te recomiendo encarecidamente que configures copias de seguridad fuera de tu sitio web.

La buena noticia es que UpdraftPlus funcionará con casi cualquier proveedor de almacenamiento cuando se trata de guardar archivos fuera del sitio web:

  • Dropbox
  • Google Drive
  • Amazon S3 (o compatible)
  • UpdraftVault
  • Rackspace Cloud
  • FTP
  • DreamObjects
  • Openstack Swift
  • …e email.

Mi favorito es Amazon S3 y cualquier servicio que utilice la API de Amazon S3. Como ya guardo muchas cosas en S3, fue fácil para mí configurarlo y ponerlo en funcionamiento.

Dado que FTP (y supongo que SFTP) está en la lista, puedes usar UpdraftPlus para almacenar tus copias de seguridad en cualquier lugar donde tenga un servidor (S)FTP. Actualmente son la gran mayoría.

UpdraftPlus también se puede utilizar para migrar sitios web. Cada licencia viene con “Tokens de clonación” que puedes usar para clonar un sitio web.

Una de las cosas que me encantan de UpdraftPlus es que si estás utilizando su WP-Optimize y tienes UpdraftPlus instalado, antes de realizar optimizaciones o cambios en la base de datos, te preguntará primero si deseas hacer una copia de seguridad de todo. Me encanta que se tomen el tiempo para ayudarme a no tirar piedras al tejado.

Restaurar un sitio de WordPress a través de UpdraftPlus es tan fácil como seleccionar la opción de “menú” y luego la copia de seguridad para restaurar.

El plugin hará el resto. Dado que esto requiere que WordPress y el plugin estén ya  instalados, si tienes que restaurar desde cero, tendrás que instalar WordPress, instalar UpdraftPlus y configurar el almacenamiento externo antes de poder restaurar el resto del sitio.

En pocas palabras, en lo que respecta a los plugins WordPress de copias de seguridad, UpdraftPlus es el más fiable. Es fácil de usar y la versión gratuita funciona muy bien.

En resumen

Como dije, no existe la mejor solución o el plugin WordPress para hacer copias de seguridad de tu sitio web. La mejor solución es la que te ofrece a ti tranquilidad y la posibilidad de dormir bien por la noche porque sabes que tienes una copia de seguridad de tu web.

A veces, se trata de una solución de copias de seguridad de pago, otras veces es una solución gratuita. Independientemente de cómo decidas hacerlo, lo importante es que hagas una copia de seguridad de tu sitio WordPress.