¿Qué es el Protocolo HTTPS? Definición y beneficios

https

Navegar por Internet es muy sencillo y la mayor parte de los usuarios hoy en día saben hacerlo sin problemas: tan solo habrá que abrir una ventana del navegador, escribir la ruta de destino (página web) y esperar a que cargue.

A nivel interno, el proceso que se produce es mucho más complejo y entran en juego una serie de protocolos que lo hacen posible.

Algunos de ellos están relacionados con nuestra seguridad, como es el caso del protocolo HTTPS. Hoy lo conocerás a fondo.

Si todavía no sabes qué es HTTPS y cómo te protege a la hora de navegar por Internet, en este artículo podrás saberlo todo sobre el protocolo.

¿Qué es el HTTPS?

Antes de nada, es importante que tengamos claro el significado de HTTP. Es el acrónimo de Hypertext Transfer Protocol (se puede traducir al español como protocolo de transferencia de hiper texto).

HTTPS es lo mismo, con la salvedad de que se le añade el término “seguro”.

En ambos casos, estamos hablando de un protocolo que define la manera en la que viajan los datos a través de Internet.

  • En el caso de que se utilice el protocolo HTTP, los datos serán accesibles para cualquier persona que pueda captar la comunicación, por lo que no se considera la forma más efectiva de hacerlo.
  • Por su parte, el protocolo HTTPS utiliza una conexión segura ya que se basa en el sistema de cifrado SSL. Esto permite que los datos puedan viajar de manera segura de un dato a otro, y que no puedan ser captados por cualquiera.

Para entender mejor qué es el protocolo HTTPS, es importante saber cómo funciona. A resumidas cuentas, este es su funcionamiento:

  • Abrimos una página de Internet y el navegador intentará conectarse a un sitio que ha sido protegido con SSL.
  • El navegador requerirá que el servidor web se identifique.
  • Será así como el servidor mandará una copia de su certificado SSL a nuestro navegador.
  • El navegador, una vez ha recibido la copia, comprobará si el sitio web es de confianza. Si es así, manda un mensaje que lo acredita.
  • El servidor mandará un acuse de recibo con firma digital que permitirá que se inicie la conexión cifrada.
  • Así es como empezarán a transferirse datos cifrados entre el servidor y el navegador.

 ¿Cómo surgió HTTPS? Sus inicios e historia

El HTTP, el protocolo clásico en el que se basa la navegación web, sería inventado entre los años 1989-1991 por Tim Berners-Lee. Este protocolo ha ido cambiando bastante a lo largo de los años debido a las necesidades emergentes.

En sus orígenes, este protocolo fue diseñado para intercambiar archivos en un entorno controlado, en un laboratorio. Ahora se utiliza para intercambiar todo tipo de ficheros (imágenes, textos, vídeos de alta resolución, entre un largo etcétera) a través de una red infinitamente más grande.

Ya te habrás dado cuenta de que al navegar en los sitios más conocidos (cómo puede ser el caso de Google o redes sociales como Twitter o Facebook), el protocolo que se emplea no es HTTP, si no HTTPS, combinándolo con el protocolo TLS (siglas de Transport Layer Securitu).

Para comprender el inicio del HTTPS es necesario hacer un viaje en el tiempo al año 1994. Por aquel entonces, la compañía Netscape, conocida por haber diseñado el navegador homónimo, creó SSL v2.

Se trataba de un protocolo de cifrado que había sido diseñado con el objetivo de dar protección a las comunicaciones a través de Internet. Sin embargo, este protocolo todavía tardaría un año para ser integrado en el navegador Netscape Navigator en su versión 1.1.

Este momento del tiempo fue muy importante, ya que sería la primera vez que se podría navegar por Internet con un protocolo de cifrado. En aquel momento no era demasiado importante, pero hoy en día ya es imprescindible.

Como primera versión, SSL v2 presentó importantes problemas de seguridad. Netscape no tardaría demasiado en hacer las correcciones pertinentes, y es así como lanzaría la siguiente versión, la SSL V3.

Durante muchos años se estuvo usando este sistema de seguridad. 

De hecho, las versiones más avanzadas todavía tienen su vale en SSL 3.0. Sin embargo, algunos expertos recomiendan el uso del protocolo TLS, que es una evolución del protocolo SSL.

 ¿Para qué sirve el protocolo HTTPS? 6 utilidades principales

Para que puedas conocer con más detalle qué es HTTPS en informática, aquí tienes un pequeño listado con sus utilidades principales:

  1. Creación de un canal encriptado

El HTTPS permite dar forma a un canal encriptado para trabajar con aquella información que es más sensible.

Eso sí, habrá que tener en cuenta que el nivel de cifrado estará supeditado al navegador que se utilice y el servidor remoto con el que se está interactuando.

  1. No hará falta usar ningún software adicional

Al usar el protocolo no será necesario instalar ningún tipo de software o funcionalidad adicional. Por ello, será utilizable por cualquier tipo de navegante sin ninguna restricción.

Tal y como veremos a continuación cuando hablemos de las ventajas del HTTPS, esto es muy interesante, ya que ayuda a fomentar la confianza en el cliente, elevando las posibilidades de que se produzca la conversión deseada.

  1. Total integración

El protocolo HTTPS ser competible sin ningún tipo de problema con la mayoría de los navegadores web actuales, como:

  • Mozilla Firefox
  • Google Chrome
  • Microsoft Edge
  • Opera
  • Safari
  1. Identificación inequívoca de que la web es segura

Lo más habitual es que aparezca un rasgo distintivo en el navegador que nos indique que la página es segura. Suele ser un pequeño candado que se sitúa en la zona izquierda en la barra de direcciones.

Identificación inequívoca de que la web es segura

Además, el término HTTPS aparecerá en la dirección URL, elevando todavía más la confianza del usuario.

HTTPS aparecerá en la dirección URL
  1. No almacena contenido en caché

La información que se transmite a través del protocolo HTTPS no almacena ningún tipo de información en caché. Sin embargo, esto podría ser una ventaja o un inconveniente, dependiendo de la situación.

El hecho de que no se almacene en caché es interesante porque no quedan datos residuales a los que se pueda acceder para intentar vulnerarlos. A cambio, la página tardará más tiempo en cargarse (cuestión de milisegundos).

  1. Proceso de verificación complejo

En el caso de que una persona no autorizada consiga obtener los datos que han sido transmitidos a través de este protocolo, no será capaz de descifrar la información debido a que le llegará encriptada.

Tan solo le llegará desencriptada si se han concluido todos los datos que indicamos en los apartados anteriores.

¿Cuál es la diferencia entre HTTP y HTTPS?

Tanto HTTP (Protocolo de Transferencia de Hipertexto) como HTTPS (Protocolo de Transferencia de Hipertexto Seguro) son protocolos utilizados para transferir información, pero tienen diferencias clave en cuanto a seguridad.

El HTTP es el protocolo clásico en el que se basa la navegación web.

Fue inventado entre los años 1989-1991 por Tim Berners-Lee. Este protocolo ha evolucionado a lo largo de los años debido a las necesidades emergentes.

En sus orígenes, este protocolo fue diseñado para intercambiar archivos en un entorno controlado, en un laboratorio. Después se utilizó para intercambiar todo tipo de ficheros (imágenes, textos, vídeos de alta resolución, entre un largo etcétera) a través de una red infinitamente más grande.

Hasta que llegó el HTTPS, que es el protocolo que actualmente usamos. 

Pero, ¿en qué se diferencian exactamente?

Seguridad

Esta es la principal diferencia entre ambos protocolos,

 HTTPS es la versión segura de HTTP, ya que cifra la información enviada y recibida para protegerla contra ataques externos. 

Utiliza un protocolo SSL/TLS para crear un canal cifrado, algo vital para proteger información sensible.

HTTPS es el estándar que debe tener cualquier sitio que manipule información delicada como datos bancarios, información personal y credenciales de inicio de sesión.

de hecho, navegadores como Chrome o Firefox marcan las páginas HTTP como “no seguras” para alertar a los usuarios sobre los potenciales riesgos en su seguridad.

Cifrado

HTTP transmite datos en texto plano. Esto quiere decir que puede ser interceptado y leído por cualquier parte que capture los datos durante su tránsito.

Sin embargo, HTTPS cifra los datos. Emplea certificados SSL/TLS. 

Por tanto, aunque los datos sean interceptados, no pueden ser leídos sin la clave de cifrado correcta.

Confianza, autoridad y autenticación

HTTPS también proporciona autenticidad. Garantiza a los usuarios que están en la web correcta, y no en una fraudulenta. 

Los certificados digitales se utilizan en HTTPS para confirmar la legitimidad de las webs.

En este sentido, los buscadores valoran y posicionan mejor las webs HTTPS que los HTTP, al ser sitios más seguros para los usuarios.

Rendimiento

HTTPs carga las páginas de forma más rápida y eficiente, por lo que la experiencia de tus usuarios es más satisfactoria. De nuevo, puntos a favor para el posicionamiento SEO.

Ventajas: ¿por qué es importante tener una web HTTPS si tienes un negocio online?

¿Todavía no tienes una página web con este protocolo? Ahora que ya conoces qué es y para qué sirve HTTPS, no deberías pensártelo.

En esta sección podrás encontrar un listado de algunas de las ventajas más importantes de hacerlo:

  1. Ayuda a mejorar la privacidad de los datos de tus clientes

Si decides hacer el cambio a este protocolo, estarás incorporando una capa de cifrado a los datos que los usuarios van a introducir en tu web y con los que va a interactuar. Por ejemplo, podríamos estar hablando de sus datos personales, dirección, incluso de su información bancaria.

A nadie le gustaría que estos datos pudieran caer en malas manos, sin hablar de las responsabilidades legales que esto entrañaría.

Con el protocolo HTTPS se consigue que los datos de la web queden encriptados y que nadie pueda tener acceso a los mismos, aunque encontrase la manera de acceder.

También debemos tener en cuenta que no solo se protege el sitio web, sino también la URL al completo. Esto quiere decir que protege tanto los datos personales que se escriben en el momento del registro, las contraseñas introducidas, los parámetros que se envían y se reciben, las cookies, etc.

  1. Mejora la protección contra ataques externos

Cómo ya hemos indicado en el apartado anterior, confiar en el protocolo HTTPS significa que dotaremos a nuestra web de una capa de protección extra que elevará la seguridad mediante el recurso de la encriptación.

Las defensas de la página se verán reforzadas, así que podrá defenderse mejor frente a ataques como Ransomware, Malwares, o cualquier otro tipo de software relacionado. Digamos que cerramos las vías de entrada que usan estos sistemas infecciosos para acceder a nuestra web.

El negocio online, más allá de a lo que se dedique y de su reputación, tendrá más seguridad. Así tendrá un camino más llano que le orientará hacia el éxito.

  1. Mejora la credibilidad y confianza de la plataforma

Los usuarios cada vez se toman más en serio la seguridad al comprar online, y no es para menos. Hay muchas páginas fraudulentas que tan solo buscan hacerse con datos personales o con el dinero de los internautas.

Si entras a una página web y te encuentras con el mensaje de no es seguro (que es el que te puede indicar un navegador como Chrome) puede ser el motivo que haya que el visitante no confíe en la web y no complete la venta o ni tan siquiera llegue a registrarse.

Gracias al certificado SSL, y a hacer el cambio de HTTP a HTTPS, podremos presentar una web totalmente legítima que indicará que somos reales y que realmente se puede confiar en nosotros.

Así lograremos mejorar la reputación online y nuestra imagen digital en general.

  1. Ayuda a mejorar el posicionamiento SEO

Aunque de esto hablaremos más adelante, en la sección correspondiente, es una ventaja que no podemos pasar por alto.

Google se toma muy en serio que Internet sea lo más seguro posible y pone todo su empeño en hacer que las páginas se cambien al protocolo seguro.

Por esta razón, podrías estar perdiendo posiciones en los resultados de búsqueda (o SERP) si todavía estás usando el protocolo HTTP. Por mucho que estés trabajando en otros criterios relativos al Posicionamiento SEO u orgánico, necesitas hacer el cambio a HTTPs ya mismo.

  1. Te encaminará hacia el éxito

Las ventajas del protocolo HTTPS ya descritos harán que tu web sea un sitio seguro, legítimo, en el que se puede confiar y mejorará su posicionamiento SEO.

No importa qué tipo de tienda online, blog, web corporativa o proyecto tengas, ya que es necesario hacer el cambio a HTTPs (se tiene que ver como algo básico).

Y es que son muchas las cosas que están en juego, como es el caso de la imagen del negocio, el tráfico y elevar las posibilidades de que se produzcan conversiones.

Cualquier criterio que pueda mejorar el impacto de tu proyecto online debe ser tenido en cuenta.

Pásate a HTTPS en tan solo UN CLIC:
¿La web de tu negocio está diseñada en WordPress? SiteGround te lo pone fácil. Convierte tu proyecto en un negocio seguro en tan solo un clic. No hace falta que tengas conocimientos técnicos avanzados.
➡️ QUIERO TENER UNA WEB SEGURA ⬅️

Desventajas: ¿tiene algún ‘pero’ el tener tu web en HTTPS?

Sin embargo, también existen algunas desventajas del protocolo HTTPS, aunque no es algo que se pueda considerar irremediable.

Estas son las 3 desventajas más destacadas:

1. Errores 404

  • Si empiezas tu proyecto web directamente con el protocolo HTTPS activo, puedes obviar este punto porque no te interesa.
  • Sin embargo, si se hace la migración del sitio web a HTTPS, se cambiarán todas las URLs de la web (piensa qué en vez de comenzar por HTTP, empezarán por HTTPS). Esto es muy importante, ya que tu cliente se podría encontrar con errores 404 si no se han hecho las redirecciones adecuadas.

No es que sea algo muy complicado, pero requiere de unos conocimientos técnicos medios-avanzados que no tienen todos los usuarios.

✅ Lo mejor en estos casos es contar con un hosting de calidad, cuyos técnicos se encarguen de ayudarte en esta gestión tan delicada.

2. Dificultades a la hora de migrar

El propio proceso de migración también entraña una serie de dificultades que habrá que solventar, y que no siempre son intuitivas. Por ejemplo, podríamos estar hablando de:

  • Problemas de enlaces (cómo ya hemos indicado).
  • Cómo manipular el archivo robots.txt (por si tenemos que bloquearlo para evitar contenido duplicado u otros problemas).
  • Cualquier mensaje de alerta que pueda ocurrir en la web.

Todo esto se puede confiar en una empresa que se encargue de efectuar la migración por ella misma. Así, nos aseguramos de que la página sea plenamente funcional y no afecte a la experiencia del cliente.

3. Cambios en el rendimiento web

La verdad es que el protocolo HTTPS requiere de más recursos que el protocolo HTTP. Hay que tener en cuenta que, si nuestro rendimiento con este último protocolo no era bueno, lo más probable es que empeore todavía más a la hora de hacer el cambio.

No obstante, este es un problema urgente a arreglar, ya que nos va a afectar en más de lo que pensamos.

Por ejemplo, podría ser que la página fuese tan lenta que los clientes se desesperen cada vez que van a comprar, y que Google nos penalice por trabajar con velocidades tan reducidas.

¿Qué relación guarda el HTTPS con “SSL”?

El protocolo HTTPS pertenece a la capa de aplicación del modelo OSI. Para poder cumplir con su función de protección, necesita de un certificado SSL/TLS.

El certificado SSL se encuentra dentro de la capa de sesión en el modelo OSI, mientras que el protocolo TLS se localiza en la capa de transporte.

Estos certificados se emplean cuando se produce intercambio de información sensible o personal, cómo podría ser la introducción de contraseñas para acceder a páginas en donde los datos podrían ser robados (como la página web de una entidad bancaria).

Con la combinación de HTTPS + SSL/TLS vas a poder conseguir mejorar la seguridad de los navegantes en tu sitio web.

¿Qué datos protege el protocolo SSL?

Este protocolo te protege de los siguientes 3 tipos de datos:

  • De cifrado: al cifrar los datos que se intercambian en un sitio web conseguimos que estén protegidos ante miradas indiscretas. En otras palabras: mientras el usuario está navegando a través de una web, no habrá nadie que pueda tener acceso a la información con la que está interactuando. Tampoco podrá llevar a cabo un seguimiento de las actividades mediante las páginas que visita ni robar información.
  • Integridad de la información: este protocolo también asegura que los datos no podrán ser modificados o sufrir algún tipo de daño mientras se están transfiriendo, con independencia de que este daño pueda haber sido intencionado o no. En determinados casos, sí que podría producirse un daño, pero el protocolo SSL sería capaz de detectarlo.
  • Autentificación: la autentificación es un recurso que se emplea para demostrar que los usuarios se pueden comunicar con la página web en cuestión. Blinda la página ante ataques y ayuda a elevar la confianza del navegante. Esto redunda en que se eleve la posibilidad de que se produzca la conversión por parte del cliente.

¿El HTTPS mejora el SEO?

Esta es una de las preguntas más recurrentes entre los usuarios que barajan el paso de HTTPS a HTTPS. Por eso hoy vamos a analizar el tema en profundidad.

✅ La respuesta corta es que SÍ: el HTTPS mejora notablemente el SEO y lo vas a poder comprobar en este apartado. 

Aquí tienes 3 razones para cambiarte a HTTPS que se relacionan con una mejora importante en las posiciones de cara a los navegadores:

Mejora las posiciones en Google

Las estadísticas afirman que más de un 40% de las páginas webs que están ubicadas en la primera posición de Google tienen ya el protocolo HTTPs. No obstante, esto no es ninguna sorpresa, ya que el gigante buscador ha afirmado en multitud de ocasiones que está totalmente a favor de llevar a cabo esta migración.

Google se encarga de lanzar y revisar sus algoritmos con el objetivo de mejorar la experiencia del usuario. Lo último que quiere hacer es que los clientes terminen en una página que no se pueda considerar segura.

Por ello, su algoritmo beneficia a aquellos sitios que ya tienen el protocolo HTTPS. Por ello, es muy posible que, si tu sitio todavía no es seguro, no tardará en ser superado por otros sitios similares.

Es cierto que este criterio no tiene tanto peso en el SEO como otros, pero, como todo webmaster sabe, todo suma a la hora de alcanzar y mantener las primeras posiciones.

A Google “le gustan” las páginas seguras

¿Sabías que se produce un ataque cibernético cada 39 segundos y que el 43% de estos ataques están orientados a PYMES? 

Uno de estos ataques podría robar información sensible de tus usuarios, y lo peor de todo es que tú eres el único responsable de lo que pueda pasar con estos datos. Incluso, podrías llegar a recibir denuncias asociadas a sanciones importantes.

Google ha dotado sus algoritmos de clasificación con criterios especiales que comprueban si una web es segura o no. Con el protocolo HTTPS se logra proteger la información de los navegantes y se evita que se pueda hacer con ella cualquier pirata informático.

Recuerda que esto no solo es importante para Google, sino también para tus clientes y para ti.

Etiquetas de navegador

Google ha ido actualizando su sistema de etiquetado en los sitios web, y este se puede visualizar directamente desde la barra de URL.

Los sitios HTTP tienen un símbolo de etiquetado en color gris que indica que el sitio no es seguro si pulsan sobre el mismo. También se incluye el texto de no seguro.

Google terminará marcando con un triángulo rojo aquellos sitios que no considera seguro.

Es cierto que esta etiqueta indica tan solo que el sitio no cuenta con protocolo HTTPS, pero el usuario no lo entenderá por completo y podría asociarlo con algún tipo de fraude.

¿QUIERES UN EJEMPLO?

En este ejemplo, ¿piensas que en caso de tratarse de una tienda online (venta de productos) el potencial cliente introducirá sus datos bancarios, si ya de entrada se le está indicando que no lo haga?

Si es tu caso, evidentemente estás dejando de ganar clientes, en favor de tu competencia que, a buen seguro, ya tiene una web segura.

El hecho de tener esta etiqueta negativa influirá al posicionamiento SEO debido a que es posible que tu página aparezca en los resultados de búsqueda, pero los usuarios no harán clic sobre ella.

El algoritmo detectará que algo está pasando y esto te puede restar importantes “puntos” (por ejemplo, podría entenderse con que tu web no responde a la intención de búsqueda del usuario, aunque no sea realmente así).

¿Cómo ofrecemos el protocolo HTTPS en SiteGround de forma fácil para nuestros clientes?

Desde SiteGround te lo ponemos muy fácil a la hora de instalar un certificado SSL en el dominio de tu página web. 

Esto se podrá hacer en el “Gestor SSL de SiteGround”, logueándote en tu panel de cliente, desde “Mi cuenta > Seguridad > Gestor SSL > Obtener

Gestor SSL de SiteGround

Una vez lo tengamos hecho, será tan sencillo como pulsar en Forzar HTTPS desde el panel Site Tools. Con esta configuración podemos asegurar que toda la navegación en la página va a ser segura, ya que se estará utilizando el protocolo SSL.

Forzar HTTPS desde el panel Site Tools

La opción de tipo interruptor deberá estar marcada en color celeste, tal y como te muestro en esta captura. Asegúrate de este detalle antes de salir:

Forzar HTTPS desde el panel Site Tools

En el caso de que tengas alguna duda, en este completo tutorial te explicamos cómo hacerlo paso por paso. También puedes contactar con nosotros a través de nuestro sistema de tickets (para clientes). Estaremos encantados de guiarte durante todo el proceso.Ahora que ya sabes la importancia que tiene el protocolo HTTPs + certificado SSL, te animamos a hacer el cambio lo antes posible.

Comenzando 2022 con una tasa de satisfacción de cliente del 98%

encuesta_clientes_resultados

Al final de cada año, buscamos en nuestros clientes la marca que realmente importa: cómo califican nuestros esfuerzos y servicios realizados durante todo el año en nuestra tradicional encuesta de satisfacción de cliente. Cada año nos sorprende y nos sentimos honrados por la opinión positiva que recibimos, y cada vez logramos subir el listón un poco más alto. En 2021, el resultado es una calificación estelar de satisfacción general de cliente del 98%, que es espectacular en cualquier tipo de negocio de servicio al cliente, pero especialmente en la industria de hosting de sitios web.

Por supuesto, es difícil poner un número a la satisfacción, pero es un indicador que toma en cuenta tus valoraciones de los pilares principales de nuestros servicios de hosting web: velocidad, seguridad y soporte del sitio web, que seguimos fortaleciendo y mejorando año tras año. A continuación, se muestra un desglose de algunas de las cosas que hicimos en estas direcciones clave y el impacto que tuvieron en tus sitios web, lo que condujo a las cifras de satisfacción tan asombrosas en todos los aspectos de nuestro servicio.

97,7% de satisfacción de cliente con la velocidad del sitio web

Siempre hemos sido famosos por adoptar de forma proactiva las últimas tecnologías de velocidad web en beneficio de nuestros clientes. En 2021, introdujimos de nuevo varias mejoras en el rendimiento del sitio web sin coste adicional. Comenzamos habilitando el algoritmo de compresión de imágenes Brotli de última generación de Google en nuestros servidores, lo que garantiza una ganancia de velocidad del sitio web de entre el 15% y el 20% para los clientes desde el primer momento. Además, nuestra nueva configuración de MySQL permitió que los sitios web alojados con nosotros atendieran a más visitantes simultáneamente, lo que redujo la cantidad de consultas lentas en el sitio web entre 10 y 20 veces. Y al habilitar nuestro único almacenamiento en caché dinámico de forma predeterminada en todos los planes de alojamiento web, los clientes ahora disfrutan de un tiempo de carga de la página hasta 5 veces más rápido. Éstas son solo algunas de las últimas e importantes mejoras que introdujimos para que tus sitios web funcionen más rápido, mejoren la experiencia de usuario, las conversiones y el SEO de tu sitio web. A cambio, calificaste nuestros esfuerzos para aumentar la velocidad web con las valoraciones más altas en la historia de nuestra encuesta de clientes de fin de año: ¡una estelar tasa de satisfacción con la velocidad del sitio web del 97,7%!

98,5% de satisfacción de cliente con la seguridad del sitio web

Paralelamente a las mejoras en velocidad web, siempre estamos trabajando en nuevas formas de ayudarte con la tarea interminable de proteger tu sitio web. Nuestra misión de ofrecer la mejor protección de datos dio otro gran paso este año con el lanzamiento de nuestras copias de seguridad distribuidas geográficamente. Además de nuestras copias de seguridad diarias gratuitas y restauración fácil, implementamos un sistema de copia de seguridad con redundancia geográfica que minimiza el riesgo de pérdida de datos en caso de que la instalación completa del centro de datos esté en peligro por cualquier motivo. De esa manera garantizamos una recuperación segura de tu sitio con un tiempo de inactividad mínimo. Además de eso, nuestro servicio de seguridad SiteGround SiteScanner se mejoró para incluir un nuevo método de escaneo que permite a los usuarios ejecutar un escaneo completo de archivos de su sitio directamente en el servidor host con un solo clic. Y también presentamos nuestro nuevo DNS centralizado para un hosting más rápido, seguro y sencillo.

4,3 sobre 5 estrellas para nuestras herramientas y servicios para clientes

Este año fue especialmente rico en nuevas herramientas y servicios para sitios web para nuestros usuarios de WordPress. Lanzamos el plugin SiteGround Security para WordPress, una herramienta gratuita que mejora enormemente la seguridad de WordPress con solo unos pocos clics. Y está disponible para todos, no solo para los clientes de SiteGround. Apenas unos meses después de su lanzamiento, el plugin fue galardonado con Plata como Mejor Plugin de Seguridad de WordPress en el premio más grande de la comunidad de WordPress de Monster’s Award. Y para completar nuestra lista de servicios y herramientas de valor añadido, lanzamos una nueva versión de nuestro plugin para WordPress SiteGround Optimizer para actualizar su funcionalidad y agregar nuevas características con el objetivo de favorecer una mayor velocidad y facilidad de uso para los webmasters. Todos estos esfuerzos no pasaron desapercibidos y obtuvimos una calificación promedio de 4,3 sobre 5 estrellas para cada uno de nuestros últimos lanzamientos de herramientas.

Una mirada atrás y una mirada al futuro

Llevamos realizando nuestra encuesta anual a clientes durante 10 años. La primera se remonta a 2012. Una década después, con más de 2.800.000 dominios alojados, las valoraciones positivas siguen en aumento, comenzando en 2012 con una tasa general de satisfacción de cliente de un 95% hasta alcanzar un 98% en 2021.

Estamos agradecidos por tus comentarios y por ayudarnos a mejorar nuestros servicios año tras año. En 2022 continuaremos mejorando nuestras herramientas y servicios y lanzando nuevos para clientes existentes y potenciales, y esperamos superar tus expectativas una vez más.

Las mejores prácticas, soluciones y plugins de WordPress para hacer copias de seguridad de tu web

plugin WordPress copia de seguridad

Desde que ha existido WordPress, los propietarios de sitios web, administradores y desarrolladores se han preocupado por cómo hacer una copia de seguridad de WordPress. Incluso en sus inicios, WordPress era un sistema complejo. Se podía hacer mucho con él, pero crear una copia de seguridad y restaurarla llevó tiempo, paciencia y, por supuesto, desarrolladores.

Los propietarios de sitios web entendieron que valía la pena el esfuerzo de hacer una copia de seguridad de sus sitios web. Los desastres naturales, los malhechores e incluso las excavadoras eran enemigos de los sitios web y, sin un buen programa de recuperación de desastres, se podía perder todo.

Al principio, mi solución favorita era un plugin que simplemente hacía una copia de seguridad de mi base de datos cada noche usando mysqldump y luego me la enviaba por email. Pensé que esta era la solución definitiva para las copias de seguridad. Fue fácil, era externa al  sitio y tenía una regla de email que las eliminaba, así que en 300 días, desaparecían.

Ahora, el problema obvio es que mi base de datos, si bien es importante, es solo una parte de lo que debe asegurarse.

No creo que exista el mejor plugin WordPress para hacer una copia de seguridad o una solución 100% ganadora. Creo que cada sitio web tiene diferentes necesidades y aquellos que tienen una web WordPress deben evaluarlas y elegir la mejor solución para ellos.

Dicho esto, cualquier solución de copias de seguridad de WordPress es mejor que ninguna solución. Si no realizas una copia de seguridad de tu sitio web WordPress a diario, lee el resto de este artículo, elige una solución y comienza a realizar copias de seguridad de tu sitio web hoy mismo.

La mejor solución para hacer una copia de seguridad de tu sitio WordPress sin necesitar un plugin

Hacer una copia de seguridad de WordPress a través de tu proveedor de hosting

La mayoría de los hosting web de primer nivel ofrecen servicios de copias de seguridad como parte de su tarifa mensual. Serán un poco diferentes a lo que hace un plugin porque tu proveedor de hosting web tiene acceso a la infraestructura subyacente y puede hacer cosas que los plugins simplemente no pueden hacer.

La solución de copias de seguridad de tu proveedor de hosting casi siempre funcionará más rápido, tanto en al creación de la propia copia de seguridad como en la restauración porque no dependen de WordPress para hacer el trabajo pesado. Esto significa que si tienes un sitio web grande o una base de datos grande, realizar copias de seguridad y restaurar a través de tu proveedor de hosting web te supondrá menos tiempo de inactividad.

Una cosa a tener en cuenta al utilizar la copia de seguridad y restauración de tu hosting web es asegurarte de que las copias de seguridad se almacenen fuera de tu sitio web, es decir, que no están en el mismo servidor en el que está almacenado tu sitio web y, con suerte, ni siquiera en la misma región geográfica.

Si un desastre natural golpea la región en la que está alojado tu sitio web y toda la infraestructura se cae por un tiempo prolongado, si tus copias de seguridad también se almacenan allí, entonces estás fuera de servicio.

En SiteGround son muy conscientes de ello. Por eso crean copias de seguridad diarias de tu sitio web que ponen a tu disposición durante 30 días consecutivos y las distribuyen geográficamente para garantizar que tus datos se almacenen de forma segura.

Consejo de experto: el hecho de que estés utilizando el servicio de copias de seguridad de tu proveedor de hosting web no significa que no tengas la responsabilidad de mantener una copia de tu sitio web localmente. Si no hay un servicio automatizado disponible, inicia sesión una vez al mes y descarga la última copia de seguridad del mes en tu ordenador como último recurso.

Cómo hacer una copia de seguridad de tu sitio web con un plugin de WordPress

Ten en cuenta estas 2 preguntas antes de elegir el plugin de backup de WordPress que mejor se adapte a tus necesidades.

¿Qué debería asegurar un plugin de copias de seguridad de WordPress?

Un buen plugin de WordPress o solución para hacer copias de seguridad de WordPress debe asegurar sí o sí al menos 2 cosas:

  • Tu base de datos
  • Tu directorio de archivos subidos 

Adicionalmente, también es útil realizar una copia de seguridad de:

  • El núcleo de WordPress
  • Tus temas
  • Tus plugins

La razón por la que no incluyo estos tres últimos en la sección de copias de seguridad obligatorias es que, por lo general, se pueden descargar e instalar, por lo que técnicamente no es necesario realizar una copia de seguridad. Aún así, es una buena idea incluirlos en tu copia de seguridad porque facilita mucho la restauración de un sitio web.

¿Qué debería hacer un plugin WordPress de copias de seguridad?

Una buena solución de backup debe cubrir al menos estos tres puntos:

  1. Crear una copia de seguridad de tu sitio web
  2. Guardar la copia de seguridad en una ubicación diferente. En IT lo llamamos “Off Site”. Es un término de cuando solíamos hacer una copia de seguridad de las cosas en una cinta y luego llevarla físicamente a un sitio diferente.
  3. Restaurar tu copia de seguridad. Una buena solución de copia de seguridad es solo la mitad del problema, necesitas poder UTILIZAR esas copias de seguridad en caso de una emergencia. La mayoría de las soluciones basadas en plugins requieren que re-instales WordPress y su plugin antes de poder restaurar. Por lo general, esto no es un problema, pero las soluciones que brindan los proveedores de hosting web de primer nivel son mejores porque pueden restaurar todo.

El mejor plugin de WordPress para hacer copias de seguridad que he probado

Ahora que entendemos lo que debería hacer una solución de copias de seguridad, veamos el mejor plugin que he encontrado para hacer copia de seguridad de WordPress.

UpdraftPlus

UpdraftPlus es el que estoy usando en aproximadamente el 70% de mis sitios y lo considero el mejor plugin de copias de seguridad gratuito para WordPress. ¡La versión de pago es aún mejor!

UpdraftPlus es un plugin “freemium” en el sentido de que algunas de las funciones son gratuitas, otras cuestan dinero. Hasta ahora no he necesitado ninguna de las funciones premium. Eso no significa que no valgan la pena. UpdraftPlus empieza desde sólo $ 42 / año para dos sitios web.

UpdraftPlus no almacena automáticamente tu copia de seguridad fuera del sitio web. Debes configurar dónde deseas que se almacene. Si no configuras un almacenamiento externo, simplemente se realiza una copia de seguridad en el backup de archivos local de tu servidor. Te recomiendo encarecidamente que configures copias de seguridad fuera de tu sitio web.

La buena noticia es que UpdraftPlus funcionará con casi cualquier proveedor de almacenamiento cuando se trata de guardar archivos fuera del sitio web:

  • Dropbox
  • Google Drive
  • Amazon S3 (o compatible)
  • UpdraftVault
  • Rackspace Cloud
  • FTP
  • DreamObjects
  • Openstack Swift
  • …e email.

Mi favorito es Amazon S3 y cualquier servicio que utilice la API de Amazon S3. Como ya guardo muchas cosas en S3, fue fácil para mí configurarlo y ponerlo en funcionamiento.

Dado que FTP (y supongo que SFTP) está en la lista, puedes usar UpdraftPlus para almacenar tus copias de seguridad en cualquier lugar donde tenga un servidor (S)FTP. Actualmente son la gran mayoría.

UpdraftPlus también se puede utilizar para migrar sitios web. Cada licencia viene con “Tokens de clonación” que puedes usar para clonar un sitio web.

Una de las cosas que me encantan de UpdraftPlus es que si estás utilizando su WP-Optimize y tienes UpdraftPlus instalado, antes de realizar optimizaciones o cambios en la base de datos, te preguntará primero si deseas hacer una copia de seguridad de todo. Me encanta que se tomen el tiempo para ayudarme a no tirar piedras al tejado.

Restaurar un sitio de WordPress a través de UpdraftPlus es tan fácil como seleccionar la opción de “menú” y luego la copia de seguridad para restaurar.

El plugin hará el resto. Dado que esto requiere que WordPress y el plugin estén ya  instalados, si tienes que restaurar desde cero, tendrás que instalar WordPress, instalar UpdraftPlus y configurar el almacenamiento externo antes de poder restaurar el resto del sitio.

En pocas palabras, en lo que respecta a los plugins WordPress de copias de seguridad, UpdraftPlus es el más fiable. Es fácil de usar y la versión gratuita funciona muy bien.

En resumen

Como dije, no existe la mejor solución o el plugin WordPress para hacer copias de seguridad de tu sitio web. La mejor solución es la que te ofrece a ti tranquilidad y la posibilidad de dormir bien por la noche porque sabes que tienes una copia de seguridad de tu web.

A veces, se trata de una solución de copias de seguridad de pago, otras veces es una solución gratuita. Independientemente de cómo decidas hacerlo, lo importante es que hagas una copia de seguridad de tu sitio WordPress.

Una vulnerabilidad crítica de WooCommerce afrontada con rapidez

Vulnerabilidad WooCommerce

La semana pasada, el equipo de Woo anunció una vulnerabilidad crítica en el plugin de eCommerce más popular para WordPress: WooCommerce. Como se describe en su publicación, las actualizaciones de seguridad se enviaron a todas las ramas de Woo para los usuarios que no las habían desactivado. Esto se hizo de una manera muy rápida y eficiente. Además, el equipo de Woo ha sido extremadamente cooperativo al proporcionar toda la información necesaria que nos permitió añadir reglas de seguridad de manera proactiva a nuestro WAF (Web Application Firewall) para una capa adicional de protección. Descubre a continuación todas las acciones tomadas y sus resultados.

Actualizaciones ramificadas impulsadas por Woo

Debido a la gravedad de las vulnerabilidades descubiertas, el equipo de WooCommerce ha trabajado más de 36 horas de forma continua para parchear cada rama importante de lanzamiento. Esto significa que no tienes que cambiar de WooCommerce 4 a 5 para protegerte. Esas actualizaciones se enviaron y, si no las has desactivado explícitamente, lo más probable es que tu WooCommerce ya haya sido parcheado. Sin embargo, te recomendamos encarecidamente que lo revises. Todas las versiones de WooCommerce anteriores al último parche son vulnerables. Puedes verificar tu versión y compararla con la página de lanzamientos de WooCommerce en este enlace: https://developer.woocommerce.com/releases/. Por ejemplo, si tienes WooCommerce 5.5.2, simplemente debes actualizar a 5.5.1. Eso solucionará el problema de seguridad sin romper ninguna funcionalidad.

Protección WAF proactiva establecida por SiteGround

En lo que respecta a la seguridad, en SiteGround siempre hemos creído que ser proactivo es el mejor enfoque. Esta vulnerabilidad en particular no fue una excepción. Tan pronto como el equipo de Woo nos informó al respecto, actuamos de inmediato y agregamos una nueva regla de seguridad a nuestro Web Application Firewall (WAF), un sistema elaborado para la prevención de exploits que se ejecuta en todos nuestros servidores. Puedes considerar el firewall como un conjunto de reglas que abordan los intentos de explotación. Estamos constantemente atentos a la información sobre problemas de seguridad comunes y actuamos rápidamente agregando reglas de seguridad, de modo que nuestro sistema pueda bloquear los intentos de aprovechar dichos problemas. El sistema WAF no reparará un agujero de seguridad de un sitio web en particular, que solo puede hacerse mediante la actualización con la versión de seguridad, pero evita que los atacantes lo utilicen para obtener acceso no autorizado a tu sitio web.

[subscribe_cta]

Quizás te preguntes por qué necesitas una regla WAF cuando el equipo de Woo es rápido en lanzar una nueva versión de seguridad. Lo hacemos para asegurarnos de que nuestros usuarios tienen más tiempo para reaccionar, durante el cual sus sitios web están a salvo del exploit. Si bien Woo actualiza automáticamente la mayoría de los usuarios de WooCommerce, algunos sitios web no se actualizan por varias razones: la actualización automática falló, se deshabilitó o se pospuso demasiado. Algunos webmasters prefieren administrar las actualizaciones ellos mismos, principalmente porque quieren asegurarse de que la actualización no interfiera con ninguna de las funciones de su sitio web. Después de todo, estamos hablando generalmente de tiendas online, confiando en muchos plugins adicionales para envíos, pagos, seguimiento, impuestos y mucho más. Para estas personas, las reglas de WAF brindan tiempo para asegurarse de que todas sus funciones críticas funcionan con la nueva versión de Woo.

En líneas generales, la gestión de esta vulnerabilidad de Woo muestra cómo los esfuerzos combinados de los desarrolladores responsables de plugins y tu empresa de hosting web dan sus frutos: incluso en situaciones de emergencia, tus clientes están seguros y el negocio continúa como de costumbre.

¿Qué es XMLRPC y cómo esta reliquia amenaza la seguridad de tu web WordPress?

XMLRPC

En el directorio raíz de cada sitio de WordPress hay un archivo más antiguo que el propio WordPress: xmlrpc.php, que durante los días b2 se creó para ofrecer a los sitios una forma de comunicarse entre sí y para que otras aplicaciones se comunicasen con el blog.

¿Qué es XMLRPC?

El nombre te dice todo lo que necesitas saber sobre la funcionalidad.

XML: se diseñó para aceptar cargas útiles en XML. JSON es hoy en día un formato mucho más común. XMLRPC es bastante anterior a JSON.

RPC: RPC significa llamada a procedimiento remoto (Remote Procedure Call). Era un estándar por el cual un sistema podía pedir a otro sistema que hiciera algo. Ahora usamos API-REST o Graph API – para hacer lo mismo, pero antes de que existieran, RPC era una de las herramientas disponibles.

¿Cómo funciona XMLRPC?

Para hacer que XMLRPC.php hiciera algo, tenías que enviarle (POST) un mensaje. Si no estás familiarizado con el funcionamiento de los navegadores, esto es básicamente como hacer clic en el botón “Enviar” en un formulario. Eso suele iniciar una solicitud POST.

Si realizas una solicitud POST a tudominio.tld/xmlrpc.php y le entregas una carga útil XML con el formato adecuado, puedes hacer cosas como crear una publicación en tu web.

Una de las cosas para las que XMLRPC se utilizó mucho en su día fueron los “pingbacks”. Esos comentarios que ves en publicaciones que muestran que alguien más lo enlazó desde su blog.

Amenazas potenciales de seguridad del XMLRPC de WordPress

Durante mucho tiempo, XMLRPC fue una herramienta útil. Ahora toda la funcionalidad para la que se usaba XMLRPC se maneja mediante la API REST, ya incorporada. Aunque ya no se use, es una función todavía activa y a aquellos que sienten nostalgia por tales cosas, les causa una sonrisa. Sin embargo los que están preocupados por la seguridad, lo ven y fruncen el ceño.

La presencia de XMLRPC representa varios riesgos de seguridad para sitios WordPress que pueden llegar a convertirse en ataques severos.

  • Ataques de fuerza bruta a través de XMLRPC

El primer tipo de ataque XMLRPC de WordPress es un simple ataque de fuerza bruta. Dado que parte de la carga útil XML que se pasa a WordPress es el nombre de usuario y la contraseña del usuario que desea realizar la acción, es una manera fácil para que los atacantes prueben combinaciones de nombre de usuario y contraseña hasta que encuentren una que funcione. Muchos propietarios de sitios preocupados por la seguridad limitarán la cantidad de intentos de inicio de sesión que un usuario puede realizar antes de bloquearlos, pero no se molestarán en bloquear las solicitudes XMLRPC, lo que dejará una puerta trasera abierta para que los atacantes intenten encontrar una entrada.

Una vez que un atacante encuentra las credenciales que funcionan, puede intentar dañar tu sitio inyectando contenido en la base de datos del mismo. Ya sean publicaciones, páginas o solo comentarios, el resultado final es el mismo: tu sitio ofrece contenido que no aprobaste y que probablemente no deseas. No obstante, en el peor de los casos, podrían ser publicaciones o comentarios inocuos que tengan malware inyectado.

  • Ataques DDoS usando XMLRPC

Otro de los beneficios de XMLRPC fue la habilitación de pingbacks. Los ciberdelincuentes pueden usarlo para bloquear tu servidor emitiendo muchas solicitudes pesadas a la vez.

Un pingback escribe un registro en tu base de datos, y escribir en tu base de datos es una tarea costosa en cuanto a recursos. Si bien un solo pingback no perjudicaría el rendimiento de tu sitio, cientos o incluso miles de ellos a la vez pueden poner de rodillas incluso al servidor más robusto.

Esto se denomina ataque DDos o de denegación de servicio distribuido. Distribuido porque normalmente no es una sola máquina la que realiza todas las solicitudes, normalmente son un gran número de máquinas repartidas por diferentes lugares.

[subscribe_cta]

Cómo deshabilitar XMLRPC en WordPress

Hay varias formas de deshabilitar XMLRPC. Te recomiendo que lo hagas porque sinceramente, no lo necesitas.

  • A través del archivo de configuración de tu servidor web 

Si estás familiarizado con el bloqueo de solicitudes a través de los archivos de configuración de tu servidor web y tienes acceso a ellos, ésta es una excelente manera de bloquearlo. Para Apache, puedes agregar este código al archivo .htaccess en el directorio raíz de tu sitio.

<Files xmlrpc.php>

order deny,allow

deny from all

</Files>

Eso lo detendrá en seco.

  • A través del archivo functions.php de tu tema

Si no eres de los que te gustan mucho los archivos de configuración de tu servidor web, puedes agregar una sola línea de código al archivo functions.php de tu tema.

add_filter( ‘xmlrpc_enabled’, ‘__return_false’ );

Asegúrate de hacerlo bien, hay 2 guiones bajos antes de la palabra retorno. De nuevo, esto lo desactivará pidiéndole al propio WordPress que no desea aceptar más solicitudes XMLRPC.

  • Instalar un plugin

Finalmente, si no quieres molestarte en agregar código al functions.php de tu tema, puedes deshabilitar XMLRPC en WordPress instalando un plugin. El plugin hace exactamente lo mismo que el consejo anterior. Hay varios plugins buenos que son gratuitos, pero también es posible que ya tengas esta funcionalidad disponible si tienes instalado algún plugin que incluya Firewall de aplicaciones.

Si no es así, permíteme recomendarte mi favorito y el que uso en todos mis sitios para desactivar XMLRPC: plugin SiteGround Security. Incluso si no estás alojado en SiteGround, puedes usar este plugin gratuito para administrar varias tareas de seguridad diferentes. Si solo deseas que desactive XMLRPC, desactiva todas las demás opciones. Ésa es una de las cosas que me gustan de este plugin: todo es opcional.

XMLRPC nos sirvió bien en su día, pero su tiempo ya ha pasado. Es hora de dejar que se retire con gracia. Hasta que los desarrolladores principales de WordPress decidan que es hora de eliminarlo, debes protegerte a ti mismo y a tu sitio desactivándolo.

Protección mejorada contra las vulnerabilidades de WordPress con la preinstalación del plugin SiteGround Security

SiteGround_Security_preinstalado

Recientemente, hemos lanzado nuestro propio plugin de seguridad de WordPress, SiteGround Security, que tiene como objetivo proteger a los usuarios de WordPress contra las vulnerabilidades más comunes que afectan a los sitios web. Está disponible para que cualquiera pueda descargarlo y usarlo de forma gratuita, independientemente de la plataforma de hosting que utilice. Sin embargo, para asegurarnos de que los sitios web WordPress alojados en nuestros servidores estén bien protegidos a nivel de aplicación, hemos comenzado a preinstalar SiteGround Security en todas las nuevas instalaciones hechas en nuestra plataforma con algunas de las funciones habilitadas de forma predeterminada.

Configuración predeterminada de SiteGround Security contra vulnerabilidades comunes de WordPress

Configurar tu sitio web teniendo en cuenta la seguridad desde el principio te permitirá protegerlo fácilmente contra algunas de las vulnerabilidades más populares que existen. Para ayudarte a lograr ese objetivo, al preinstalar el plugin SiteGround Security, habilitamos las siguientes configuraciones:

La versión de WordPress está oculta de forma predeterminada

Los hackers suelen rastrear sitios web para obtener información sobre las versiones de software utilizadas. De esa manera, cuando descubren una vulnerabilidad en cualquiera de esas versiones, pueden acceder y piratear rápidamente muchos sitios de forma masiva utilizando esa información. Para la aplicación de WordPress, estos datos están disponibles abiertamente en 2 lugares: en una etiqueta HTML y en el archivo readme.html.

De forma predeterminada, nuestro plugin elimina la etiqueta HTML que muestra la versión de WordPress y recomendamos fuertemente que también elimines el archivo readme.html a través de la opción del plugin SiteGround Security.

Protección avanzada contra vulnerabilidades XSS habilitada

La vulnerabilidad de secuencia de comandos entre sitios web, conocida como XSS, permite que diferentes aplicaciones y plugins accedan a información en tu WordPress a la cual no deberían. Estos ataques se utilizan a menudo, por ejemplo, para recopilar datos confidenciales de los usuarios. De forma predeterminada, el plugin SiteGround Security habilita la protección contra XSS al añadir encabezados que indican a los navegadores que no acepten JS u otras inyecciones de código.

Protocolo XML-RPC desactivado para evitar muchas vulnerabilidades y ataques

XML-RPC es un antiguo protocolo utilizado por WordPress para comunicarse con otros sistemas. Se utiliza cada vez menos desde la aparición de la REST API. Sin embargo, está disponible en la aplicación y muchos lo utilizan para explotar vulnerabilidades, iniciar ataques DDOS y otros problemas. Es por eso que nuestro plugin SiteGround Security deshabilita esta línea abierta de acceso a tu aplicación de WordPress de forma predeterminada.

NOTA:

El plugin Jetpack y las aplicaciones móviles usan el protocolo XML-RPC. Si descargas Jetpack en algún momento, habilitaremos automáticamente el protocolo nuevamente. También puedes habilitarlo a través de la interfaz del plugin.

Feeds RSS y ATOM deshabilitados

Al igual que XML-RPC, los feeds rara vez se utilizan hoy en día, pero a menudo los hackers y los robots maliciosos los utilizan para manipular el contenido de tu sitio web. Por lo tanto, el plugin SiteGround Security los deshabilita de forma predeterminada y, a menos que realmente los necesites, te recomendamos mantenerlos deshabilitados.

Bloquear y proteger carpetas del sistema de forma predeterminada

Por lo general, cuando ocurre un exploit, los hackers intentan insertar y ejecutar archivos PHP en carpetas públicas para añadir puertas traseras y comprometer aún más tu cuenta. Por diseño, esas carpetas de WordPress de acceso público se utilizan para cargar contenido multimedia (imágenes, por ejemplo). A través del plugin SiteGround Security no prohibimos la carga de archivos, pero impedimos que los archivos PHP y los scripts maliciosos se ejecuten y causen problemas en tus sitios web. Esta función protege esas carpetas del sistema y evita que se ejecuten desde ellas secuencias de comandos potencialmente maliciosas.

Nombre de usuario “Admin” inhabilitado

El nombre de usuario predeterminado y uno de los más utilizados en todas las aplicaciones por sus propietarios es “Admin”. Los hackers lo saben y cuando deseen aplicar la fuerza bruta a un formulario de inicio de sesión, definitivamente lo intentarán usar. Es por ello que deshabilitamos este nombre de usuario por defecto.

Editor de temas y plugins deshabilitado

La edición de código a través del editor de plugins y temas plantea riesgos de seguridad directos tanto por posibles ataques de elevación de privilegios como por errores cometidos por un administrador habitual del sitio. Si deseas editar tus archivos, te recomendamos que utilices la herramienta ‘Administrador de archivos’ en Site Tools, o tu editor preferido a través de FTP o SSH (idealmente en una copia provisional de tu web). Para ayudarte a evitar malas prácticas y ataques, deshabilitamos el editor de temas y plugins de forma predeterminada.

Configuración de protección contra vulnerabilidades recomendada

Hay algunas configuraciones que puedes controlar desde el plugin SiteGround Security que no hemos habilitado de manera predeterminada porque necesitan tu permiso o representan un riesgo en la forma en que usas tu aplicación. Sin embargo, queremos animarte a que los habilites conscientemente, ya que también son herramientas de protección bastante potentes.

La verificación en dos pasos es imprescindible

Ya sabes que la verificación en dos pasos protege tu inicio de sesión de ataques de fuerza bruta y el robo de tus datos de inicio de sesión. Puedes conocer más sobre ello aquí y puedes habilitarlo fácilmente usando el plugin SiteGround Security.

Limitar los intentos de inicio de sesión

Cuando alguien intenta iniciar sesión varias veces con credenciales incorrectas, lo más probable es que intente adivinar tus inicios de sesión. Es por eso que te recomendamos fuertemente bloquear dichos intentos después de los primeros 3 o 5. Puedes configurar esto en la interfaz del plugin SiteGround Security y después de esos intentos de inicio de sesión incorrectos, el usuario se bloquea durante 1 hora la primera vez, luego 24 horas en el segundo intento y finalmente durante 7 días la tercera vez. Nuevamente, dado que si no conoces esta funcionalidad puede bloquearse fuera del área de administración de WordPress, no la habilitamos de manera predeterminada, ¡pero puedes hacerlo tú mismo/a fácilmente con un clic!

Próximamente, más herramientas contra las vulnerabilidades de WordPress

Continuamos con el desarrollo del plugin y pronto agregaremos muchas funciones nuevas. Supervisa el registro de cambios para ver las nuevas funciones añadidas con las próximas actualizaciones. No existe una hoja de ruta estricta que podamos compartir en este momento, pero algunas de las características que se aproximan son las URL de inicio de sesión personalizadas, los encabezados de seguridad de transporte estricta (​HSTS) y las opciones de X Frame que evitarán el robo de páginas. Como de costumbre, queremos ofrecer para todos las tecnologías que suelen ser difíciles de implementar y con una interfaz de fácil acceso sin tener que pasar horas investigando la sintaxis exacta de los encabezados necesarios u otro código.

Políticas de seguridad y recuperación de datos de SiteGround (¡Aún mejores!)

politicas seguridad y protección de datos de SiteGround

El almacenamiento de datos y la seguridad son componentes clave de nuestro servicio de hosting web. Es por ello que somos muy conscientes de crear copias de seguridad de tus sitios web con frecuencia y salvaguardar esas copias en buen estado para un posible uso futuro. Desde que empezamos en la industria del hosting hace 17 años, hemos sido testigos de diferentes incidentes que han afectado seriamente a distintos proveedores de hosting en todo el mundo. Ha habido huracanes en las proximidades de grandes centros de datos, cortes de energía debido a una emergencia estatal y, recientemente, todos vimos cómo un gran centro de datos en Francia ardió y todos los datos, incluidas las copias de seguridad, se perdieron.

Por ello, nunca bajamos la guardia. Evaluamos periódicamente el riesgo y añadimos nuevas políticas para hacer que nuestra estrategia de recuperación ante desastres sea cada vez mejor. Por ejemplo, hace poco implementamos un nuevo algoritmo que mantiene las copias de seguridad de tus cuentas de hosting en un centro de datos diferente al que está alojada tu cuenta real y, en caso de un accidente, podemos recuperar tu sitio web rápidamente en una nueva instalación.

Hoy queremos explicarte cómo mantenemos tus datos seguros y los restauramos para que tengas la mayor seguridad de que estamos cuidando de manera proactiva de tus sitios web y tu información. ¡Sigue leyendo!

¿Cómo mantenemos tus datos seguros?

  • Redundancia y omnipresencia de la infraestructura de Google Cloud

Desde que migramos nuestra plataforma a la infraestructura de Google Cloud, nos sentimos más seguros de la redundancia de nuestro servicio. De forma nativa, Google Cloud mantiene servidores cloud altamente redundantes en diferentes centros de datos en todo el mundo y nos permite migrar datos fácilmente de una máquina virtual a otra, o de un centro de datos a otro, independientemente del continente. Esto, por defecto, significa que, en caso de un incidente con tu servidor de producción, habrá una alta probabilidad de que tus archivos todavía estén en la nube y puedas recuperarlos.

  • Copias de seguridad diarias

La infraestructura basada en la nube garantiza un gran nivel básico de seguridad de datos, pero no garantiza al 100% de que podamos restaurar tus archivos en caso de ser necesario, por lo que creamos copias de seguridad diarias gratuitas para todas las cuentas alojadas con nosotros. Aparte, también guardamos varias de esas copias. De esta manera, incluso si nuestro script de seguridad fallase por alguna razón, tendremos copias anteriores a las que acudir y esto mejora significativamente las posibilidades de tener una copia de seguridad cuando la necesites. En concreto, para los planes StartUp, GrowBig y GoGeek almacenamos 30 copias, mientras que para las cuentas en la nube guardamos 7 copias.

  • Almacenamiento de copias de seguridad  en una ubicación geográfica diferente [NUEVO]

Para minimizar los daños posibles debido a un fallo del servidor, siempre hemos mantenido tus copias de seguridad separadas de tu cuenta, en una máquina física diferente, pero en el mismo centro de datos. Sin embargo, desde el mes pasado, hemos introducido una mejora que marca una gran diferencia: ahora mantenemos las copias de seguridad de tu cuenta en una instalación física diferente a la que aloja tus sitios web en activo.

Con el cambio climático, que conduce a un número creciente de desastres naturales en todo el mundo, así como un incidente reciente cuando un incendio golpeó un gran centro de datos en Francia y el cual resultó en una gran pérdida de datos, vemos que el riesgo de tener todo en un mismo centro de datos está aumentando, por lo que decidimos tomar medidas. Gracias a las instalaciones de Google Cloud, ahora estamos haciendo lo siguiente:

-Los servidores de Iowa, EE. UU., tienen sus copias de seguridad en servidores en Virginia, EE. UU.

-Los servidores de Londres, Reino Unido, tienen sus copias de seguridad en Eemshaven, NL.

-Los servidores de Frankfurt, DE, tienen sus copias de seguridad en Eemshaven, NL.

-Los servidores de Eemshaven, NL, tienen sus copias de seguridad en Frankfurt, DE.

-Los servidores de Sydney, AU, tienen sus copias de seguridad en Singapur, SG.

*Este sistema no se aplica a las cuentas alojadas en el centro de datos de Singapur.

  • Copias de seguridad bajo demanda

Dado que la mayor probabilidad de perder datos y romper un sitio web se da cuando los usuarios intentan aplicar cambios, te recomendamos enormemente utilizar la herramienta de creación de copias de seguridad bajo demanda disponible en Site Tools. Haz una copia de seguridad justo antes de implementar un nuevo código, plugin, tema, etc. para que puedas revertir con un clic en caso de que algo salga mal. ¡Intenta convertirlo en una rutina! Tienes las herramientas a tu disposición, ¡solo ve y haz clic en el botón de “Copias de seguridad” antes de implementar cualquier cosa!

[subscribe_cta]

¿Cómo recuperamos datos en caso de una incidencia?

En caso de cualquier incidente, ya sea un daño causado por el usuario en el sitio web o un fallo de hardware más grave, los datos de tu cuenta se pueden restaurar fácilmente a partir de las copias de seguridad disponibles. Así es cómo:

  • Herramienta de restauración para una rápida resolución de problemas del sitio web

Como cliente de SiteGround, tienes una herramienta de restauración gratuita en tu panel de control de Site Tools que te da acceso a todas las copias disponibles realizadas por nuestro script de copias de seguridad diarias o aquellas que hayas hecho tú mismo desde la herramienta de creación de copias de seguridad manual. Simplemente haz clic y restaura la copia más reciente o la que parezca no verse afectada por malware o errores humanos.

  • Recuperación ante desastres de incidentes masivos

Los accidentes ocurren, independientemente de cuánto intentes protegerte contra ellos. En caso de un fallo masivo del servidor, un corte de energía durante un largo período de tiempo o un desastre natural, es nuestro deber como tu hosting intensificar y encontrar una manera de restaurar tus datos y minimizar el tiempo de inactividad. Es por esto que hace años creamos nuestro sofisticado sistema de copias de seguridad. La principal ventaja de este sistema es que puedes migrar TB de datos en tan solo unas pocas horas, ya que permite restauraciones simultáneas desde varias instancias de copias de seguridad a distintos servidores de producción.

Además, ¡podremos activar tu sitio web desde un servidor que se encuentra en un país o continente diferente si esa es la forma más rápida de volver a ponerlo en funcionamiento!

SiteGround Security: nuestro nuevo e imprescindible plugin de WordPress

SG_security_plugin_español

La seguridad de los sitios web de nuestros clientes siempre ha sido una parte extremadamente importante de nuestros servicios de hosting web. Algunas de las mentes técnicas más brillantes de nuestro equipo se han dedicado continuamente a crear soluciones de seguridad únicas y mantener la seguridad de nuestra infraestructura de hosting en un nivel inigualable. Hemos sido pioneros en la industria en el desarrollo de protecciones a nivel servidor, como aislamiento de cuentas, monitorización del estado del servidor, prevención de tráfico anti-bot, etc., y sabemos que, además de las soluciones a nivel servidor, la seguridad individual de cada sitio web debe fortalecerse también a nivel de la aplicación. Es por ello que igualmente brindamos servicios como actualizaciones automáticas, copias de seguridad y protección WAF a nuestros clientes.

Hoy estamos muy contentos de presentar otra herramienta que puede mejorar en gran medida la seguridad de cualquier sitio WordPress: ¡nuestro nuevo plugin SiteGround Security!

SiteGround Security ya está disponible para que descargarlo de forma gratuita y viene preinstalado en todas las nuevas instalaciones de WordPress alojadas en SiteGround para proteger tu sitio WordPress fácilmente contra ataques maliciosos. También incluye herramientas de gran valor que pueden ayudarte a reaccionar en caso de que sospeches que tu web podría haber sido atacada.

¡Descubre a continuación cómo hacer que tu sitio web sea más seguro con nuestro nuevo plugin!

Protege tu WordPress contra ataques comunes

En la sección Seguridad del sitio de nuestro plugin, podrás activar fácilmente varias reglas que fortalecerán la seguridad de tu sitio web y evitarán el malware común, la fuerza bruta y otros problemas de seguridad. Algunas de estas reglas, como ocultar tu versión de WordPress o eliminar el archivo readme.txt predeterminado, dificultarán que los rastreadores detecten que incluso estás usando WordPress. Por lo tanto, tu sitio web no se identificará fácilmente como una posible víctima de ataque cuando aparezca una vulnerabilidad. Otras reglas en esta sección agregarán protección XSS avanzada y protegerán las carpetas de tu sistema para que no se inyecten archivos maliciosos en ellas.

Refuerza la seguridad del inicio de sesión

En la sección Seguridad de acceso del plugin SiteGround Security, podrás aplicar varios métodos que protegen el inicio de sesión contra el acceso no autorizado. Uno de los métodos más recomendados para proteger tu inicio de sesión es la verificación en dos pasos y, con nuestro plugin, puedes activarlo fácilmente para tu área administrativa de WordPress. También podrás configurar fácilmente desde aquí otras medidas de protección simples pero muy efectivas, como cambiar la URL de inicio de sesión y no permitir que se use “admin” como nombre de usuario. También podrás limitar la cantidad de intentos de inicio de sesión desde una misma IP, lo que bloqueará a los atacantes que intenten adivinar tu contraseña mediante fuerza bruta. Y si deseas profundizar aún más en la protección del inicio de sesión de WordPress, hay dos opciones más avanzadas disponibles:

  • Puedes especificar las direcciones IP desde las que se puede acceder a tu página de inicio de sesión. Eso sí, la opción deberás usarla con precaución si usas IP dinámica, para que no te bloquees a ti mismo.
  • También puedes especificar ciertos períodos de tiempo en los que los inicios de sesión no serán accesible en absoluto. Por ejemplo, si sabes que nadie va a iniciar sesión durante el fin de semana, puedes activar el modo ausente para los sábados y domingos y nadie podrá acceder al área administrativa en esos días.

[subscribe_cta]

Supervisa el registro de actividad de tu área de administración

Una de las mejores características de este plugin es el registro de actividad detallado. Te permite identificar cosas como direcciones IP incorrectas que intentan acceder a tu sitio web, así como usuarios registrados que están realizando tareas que se supone que no deben hacer. Por ejemplo, puedes bloquear con un clic las direcciones IP que tienen numerosos inicios de sesión incorrectos y, al mismo tiempo, averiguar qué usuario ha eliminado esa publicación que falta. Para la versión inicial, conservamos el registro de los últimos 16 días, por lo que vale la pena echarle un vistazo de vez en cuando, especialmente si tienes un sitio web muy transitado y una cantidad de usuarios con capacidad para editar contenido.

Reacciona si sospechas que tu sitio podría haber sido atacado

En la sección Post-hack del plugin, encontrarás un conjunto de acciones que son útiles si sospechas que la seguridad de tu sitio web se ha visto comprometida. Aquí podrás cerrar sesión automáticamente a todos los usuarios y obligarlos a cambiar las contraseñas. De esta manera, si algún perfil de usuario se ha visto comprometido, puedes detener el acceso malicioso a través de tu cuenta. También podrás reinstalar todos tus plugins actuales, lo que asegurará que estés utilizando una copia limpia de cada plugin en lugar de una posiblemente comprometida. Eso sí, ten en cuenta que, aunque estas acciones posteriores al hackeo son útiles, no sustituyen a una limpieza completa del sitio que deba realizar un experto en seguridad WordPress, en el caso de que haya indicios de que tu sitio web podría haber sido hackeado.

¿Cómo conseguir el plugin SiteGround Security?

El plugin SiteGround Security está disponible como cualquier otro plugin gratuito de WordPress. Puedes encontrarlo en el repositorio oficial de plugins de WordPress (https://es.wordpress.org/plugins/sg-security/) o instalarlo directamente a través de tu área de administrador de WordPress. Si alojas tu próximo sitio web WordPress en SiteGround, empezar a usar el plugin será aún más fácil, ya que todas las nuevas instalaciones de WordPress ahora vienen con el plugin SiteGround Security preinstalado con algunas de sus funciones habilitadas de forma predeterminada.

Este es el primer plugin que lanzamos cuya funcionalidad completa la puede utilizar cualquier usuario, esté o no alojado en SiteGround. Dicho esto, no hemos realizado pruebas extensivas en todas las demás empresas de hosting, por lo que cabe la posibilidad de que surja algún que otro problema causado ​​por la configuración que cada empresa tenga en particular. Si se da el caso, no dudes en publicar un hilo en el foro de plugins en el repositorio de WordPress y haremos todo lo posible para asegurarnos de que funcione bien en todas las plataformas.

¿Qué es un ataque de fuerza bruta y cómo evitarlos?

ataque de fuerza bruta

¿Qué es exactamente un ataque de fuerza bruta en un sitio web? Solo el nombre “fuerza bruta” evoca al malo de una película de acción cursi.

Para la mayoría de los sitios web, un ataque de fuerza bruta puede ser muy grave.

¿Qué es un ataque de fuerza bruta?

Un ataque de fuerza bruta es exactamente lo que su nombre indica. No hay una lógica profunda involucrada en adivinar inicios de sesión o contraseñas, es solo un bot que comienza con un inicio de sesión de “A” y una contraseña de “A” e intentará pacientemente cada combinación de letras y números hasta que encuentre un nombre de usuario y contraseña que funcione.

Cuando comenzaron los ataques de fuerza bruta, eso era todo. A lo largo de los años, se han vuelto más sofisticados, pero en esencia, es solo un bot.

Hoy en día, existen redes de bots que hacen esto. Como los ataques de fuerza bruta desde un solo ordenador eran realmente fáciles de detectar y bloquear, ahora, una red de cientos o miles de ordenadores trabajan juntos para atacar un sitio web y adivinar su nombre de usuario o contraseña.

Además, hoy por hoy existen “diccionarios de tablas” que son listas de contraseñas que ya se han utilizado o palabras que se pueden combinar para hacer una contraseña.

Una red de bot puede intentar adivinar un nombre de usuario y una contraseña miles de veces por segundo. Tu sitio web será tan seguro como lo sea su contraseña.

Además de los diccionarios de tablas, los atacantes se han vuelto aún más inteligentes. A medida que se piratea un sitio web y se extrae toda la información del usuario, los inicios de sesión y las contraseñas de ese sitio se añaden a los que se deben probar. Saben que muchas personas no se molestan en crear diferentes inicios de sesión y contraseñas la mayor parte del tiempo, por lo que un inicio de sesión en un sitio probablemente sea el mismo en otro.

¿Cómo se mitiga un ataque de fuerza bruta?

Bueno, hay 2 respuestas a esta pregunta.

Si tu sitio web no está alojado en SiteGround

Si no estás alojado en SiteGround, debe comenzar a buscar plugins de seguridad y configurar firewalls. Ya hemos hablado algo de esto en publicaciones anteriores.

Necesitarás:

Instalar un firewall de aplicaciones y configurarlo correctamente.

Hay varios buenos plugins en el repositorio de plugins de WordPress que protegerán tu sitio contra ataques de fuerza bruta y otro tipo de ataques. Los que están en el TOP 5 son muy valorados y, aunque no recomendaré uno aquí, probablemente puedes encontrar uno que sea altamente recomendado e implementarlo. Todos los buenos tienen una tarifa mensual asociada, pero eso es lo que se necesita para proteger tu sitio.

Exigir contraseñas seguras a todos los usuarios.

Ya hemos hablado de contraseñas antes, pero vale la pena repetirlo. Las contraseñas seguras son tu primera línea de defensa. Es posible que a tus usuarios no les guste, pero mantendrá tu sitio web y sus datos seguros.

Requerir la verificación en dos pasos (2FA) para todos los inicios de sesión.

La verificación en dos pasos mitiga los ataques de fuerza bruta al 100% porque el inicio de sesión y la contraseña son solo 2/3 del procedimiento de inicio de sesión. Para el tercio final, debes tener el teléfono de la persona. Ese es el final del juego para los ataques de fuerza bruta.

Sin embargo, al igual que con las contraseñas seguras, los usuarios generalmente odian la verificación en dos pasos. Puedes limitarla a las cuentas de administrador, pero si un atacante entra a tu sitio web, estará en riesgo. Así que tienes la complicada tarea de decidir qué es más importante.

Implementar una política de rotación de contraseñas que fuerce nuevas contraseñas al menos cada 90 días.

Otra cosa que es eficaz para ayudar a prevenir ataques de fuerza bruta, es requerirles que renueven sus contraseñas cada cierto tiempo. Lo malo es que esta es otra cosa que los usuarios suelen odiar por lo que, si añades varios pasos de seguridad que no les gustan, corres el riesgo de comenzar a perder usuarios. Así que hay que caminar por la cuerda floja.

Consejo adicional: Fail2Ban.

Además de todas las anteriores, mi herramienta favorita es Fail2Ban y WP-Fail2Ban. Si está configurada correctamente (y se necesita un desarrollador o administrador de red para configurarla correctamente), esta combinación puede ser una herramienta muy poderosa para prevenir un ataque de fuerza bruta. Fail2Ban es de código abierto y gratuito, y el plugin WP Fail2Ban tiene una versión pro que parece valer bastante la pena.

No suelo recomendar plugins específicos, pero este es único. Tengo la versión gratuita instalada en todos mis blogs que no están alojados en SiteGround y funciona de maravilla. Estoy considerando seriamente actualizarme a la versión pro.

ADVERTENCIA: Este plugin requiere que Fail2Ban se instale, configure y funcione correctamente en tu servidor. El propio Fail2Ban también tiene un par de requisitos. Este no es un plugin trivial para empezar a trabajar. Si no eres un desarrollador o no estás muy familiarizado con Linux, mejor busca ayuda.

Si tu sitio web está alojado en SiteGround

Si tu sitio web está alojado en SiteGround, sigue tomando tu café tranquilamente. SiteGround tiene un conjunto completo de herramientas ya implementadas que incluyen inteligencia artificial para detectar ataques de fuerza bruta de redes de bots. Esto no significa que tu sitio vaya a ser 100% seguro, nadie puede llegar a ese 100%. Sin embargo, significa que esto es una cosa menos de la que tienes que preocuparte.

Conclusión

Los ataques de fuerza bruta son bien conocidos y bien comprendidos. Hay herramientas que puedes instalar para mitigar los riesgos de que comprometan tu sitio web. Dicho esto, lo mejor que puedes hacer es contratar un hosting como SiteGround, en donde se encarguen de mantener tu web segura para que tú puedas dedicar tu tiempo a hacer otras cosas en tu web que la hagan aún mejor.

Protege tu reputación online protegiendo tu email

protege tu reputación online protegiendo tu email

Tu reputación online es una de tus posesiones más preciadas. Por ello, debes hacer todo lo que esté a tu alcance para protegerla. El problema es que, cuanto más poderosa se vuelve tu reputación online, más personas con malas intenciones quieren tomar el control de ella y usarla para sus propios fines. La forma más fácil de intentarlo es a través del email.

El email comenzó como un sistema de confianza. Confío en el servidor de correo electrónico que utilicé para enviar mi email. Él confía en cualquier número de servidores para ayudar a entregar el email que está en el camino. El destinatario de mi email confía en su servidor de correo electrónico.

Al principio, el email no iba necesariamente de ti > a tu servidor > al servidor de tu destinatario > a tu destinatario. Internet todavía era frágil, por lo que el email se diseñó para entregar el correo electrónico a cualquier servidor y confiar en que ese servidor lo entregaría, lo retendría hasta que pudiera entregarlo o lo entregaría a otro servidor para su entrega final. La confianza, sin embargo, tiene un precio, y una vez que las personas con malas intenciones se dieron cuenta de que el email se basaba en la confianza, empezaron a hacernos pagar ese precio.

Debido a que estas personas se dieron cuenta de que podían enviar emails que parecían provenir de cualquiera en Internet, otros mucho más inteligentes que yo se dieron cuenta de que tenían que hacer algo para proteger nuestro sistema de correo electrónico. Si alguien podía enviarte un email haciéndose pasar por tu madre, y ese email contenía un enlace para mostrarte unos cachorritos, confiabas en que era de tu madre, así que hacías clic en el enlace. Pues bien, así nació el Phishing.

Hoy en día, el email es mucho más seguro. Las personas inteligentes han descubierto formas de crear tecnologías como Sender Policy Framework (SPF) y DomainKeys Identified Mail (DKIM). Estos sistemas ayudan a proteger los emails al proteger quién puede enviarlos para un dominio determinado. Si tienes una configuración de SFP y DKIM, la mayoría de los servidores de correo electrónico los reconocerán y los usarán para asegurarse de que el email que se acaba de recibir que DICE que eres tú, ES en verdad tuyo.

El mayor problema con SPF y DKIM es que no son fáciles de configurar. Para configurarlos, debes comprender cómo funcionan las DNS y cómo crear tipos específicos de registros. Esto ha obstaculizado la adopción generalizada de estos conceptos en el pasado.

Afortunadamente, hoy por hoy, hay buenos proveedores de hosting como SiteGround que los configuran automáticamente. Cuando configuras un dominio en un buen hosting, una de las cosas que hacen no solo es configurar tu sistema de correo, sino también SFP y DKIM para proteger a otros frente al envío de emails fraudulentos que parecen provenir de tu parte.

Si tu proveedor de hosting no configura automáticamente DKIM y SPF por ti, no todo está perdido. Hay muchos buenos tutoriales disponibles y, con algo de tiempo, podrás configurarlos por ti mismo. Incluso hay comprobadores online que puedes utilizar para asegurarte de que lo has hecho correctamente.

No obstante, si tiene mejores cosas que hacer con tu tiempo que averiguar tus DNS y ponerte a revisar tutoriales en internet, puedes alojar directamente tu web en un hosting como SiteGround y olvidarte. Sin más.