Qué mira alguien que quiere entrar a tu WordPress (y cómo se cierra cada puerta)

No es al azar: un programa recorre internet probando la misma puerta en millones de sitios. Qué mira exactamente, y cómo se cierra cada una — sin vender miedo.

Tu sitio no vende mucho todavía. Tiene un WordPress con un tema que instalaste hace un año y algún complemento que ni recuerdas para qué servía. Piensas: «¿quién va a querer entrar aquí? Si ni salgo en Google.» Es el pensamiento más razonable del mundo, y es exactamente el que deja la puerta sin cerrar.

Nadie te eligió a ti. Así es como entra de verdad.

La respuesta corta: nadie te eligió a ti

Los ataques que tumban sitios pequeños casi nunca los dirige una persona mirando tu negocio. Los dirige un programa que recorre internet probando la misma puerta en millones de sitios a la vez, sin descansar y sin criterio. No mira cuánto vendes, ni si tienes cinco visitas al día o quinientas. Mira una sola cosa: si el complemento que usas tiene un fallo conocido y nadie lo ha cerrado todavía.

Por eso «soy muy chico para que me ataquen» es al revés de cómo funciona esto. Ser chico no te protege — te vuelve invisible para quien decidiría atacarte a propósito, pero completamente visible para el programa que no elige a nadie.

Qué mira, en orden

Así recorre un sitio, de afuera hacia adentro:

  1. Cómo está montado. Dónde vive el sitio, qué versión del gestor de contenidos corre, y si el certificado que cifra la conexión está vigente o vencido.
  2. Qué complementos tiene, y qué tan viejos son. Es el punto de entrada más común, con diferencia: un complemento sin actualizar con un fallo ya publicado en algún reporte.
  3. Cómo se entra al panel. Si la página de acceso es la de siempre, sin nada que la esconda, y si basta con una contraseña para pasar.
  4. Si la contraseña es reutilizada o débil. La misma que usas en otras diez cuentas, o una fácil de adivinar por ensayo y error automático.
  5. Qué dicen las páginas de error. Un sitio mal configurado a veces le cuenta al programa más de lo que debería con un solo mensaje de error.

Cómo se cierra cada puerta

Cada punto de la lista de arriba tiene un cierre concreto, no una promesa vaga:

  • El gestor de contenidos y sus complementos se actualizan, y los que no se usan se eliminan — no se dejan «por si acaso».
  • El certificado se revisa y se renueva antes de que caduque.
  • Se activa la verificación en dos pasos en el panel: con la contraseña ya no alcanza.
  • Las contraseñas se cambian por otras que no se repiten en ningún otro sitio.
  • Un filtro delante del sitio bloquea los intentos automáticos antes de que lleguen a probar nada.

Ninguno de estos cierres es exótico. Lo raro no es saber qué hacer — es que alguien se siente a revisarlo con orden, en vez de confiar en que «hasta ahora no ha pasado nada».

El procedimiento, no el susto

El sector de la seguridad está lleno de quien te llama para decirte que tu computadora tiene un virus. Por eso el procedimiento se publica entero, para que se pueda comparar con eso:

  1. Se pide permiso, por escrito. Nada se toca sin autorización y sin dejar claro qué se revisa y qué no.
  2. Se mira cómo está montado. Dónde vive, con qué está hecho, quién tiene las llaves.
  3. Se busca por dónde se entra. Con las mismas herramientas que usa quien ataca, pero probando la puerta, no tirándola abajo — y fuera de hora punta, sin afectar a quien visita el sitio.
  4. Se cuenta y se cierra. Un informe con lo urgente arriba, cada cosa explicada en lo que le puede pasar y no en su nombre técnico. Al terminar se vuelve a mirar: lo que se arregló tiene que salir arreglado de verdad.

A quién se lo preguntas

Si vas a contratar a alguien para esto, pídele el procedimiento antes que el precio. Quien solo puede ofrecerte miedo («te pueden hackear en cualquier momento») y no una lista de qué va a mirar y en qué orden, probablemente no tiene la lista.

Cómo lo hacemos en PanaClaw

La Auditoría de Seguridad cuesta entre $80 y $150 según el tamaño del sitio, se paga una sola vez, y entrega el informe en 5 días — con lo urgente arriba y explicado en español, no en nombres técnicos. Es tuyo aunque después no contrates nada más.

También te puede interesar