Por qué un sitio pequeño en Panamá también es blanco de ataques
«Mi sitio es pequeño, ¿quién va a querer atacarlo?» Nadie decide atacarte a ti. Un programa recorre internet probando la misma puerta, sin mirar cuánto vendes.
Tienes un sitio con pocas visitas, en un negocio chico, en un país chico. Cuando alguien te habla de seguridad, la respuesta te sale sola: «¿quién va a perder el tiempo atacando esto?» Es la pregunta más razonable del mundo, y es también la que deja más sitios pequeños sin cerrar.
La pregunta que se hace casi todo el mundo
No estás solo pensándolo. Es la objeción número uno de cualquiera con un sitio chico, y tiene sentido en la superficie: si fueras un atacante, ¿por qué elegir un negocio con diez visitas al día en vez de uno grande, con algo de verdad que robar?
La respuesta corta es que nadie elige. Y esa es exactamente la parte que cambia todo.
Cómo decide un ataque a quién le toca
Un ataque a la mayoría de los sitios pequeños no lo dirige una persona mirando tu negocio, decidiendo si vale la pena. Lo dirige un programa que recorre internet probando la misma puerta, en millones de sitios, uno detrás de otro, sin descansar.
Ese programa no sabe cuánto vendes. No sabe si eres un negocio de un empleado o una cadena. Lo único que mira es una cosa: si el complemento que usa tu sitio tiene un fallo ya conocido y publicado, y si nadie lo ha cerrado todavía.
Automatizar esa revisión cuesta casi lo mismo sobre diez sitios que sobre diez millones. Por eso no hay ningún motivo económico para que quien lo programó se moleste en filtrar por tamaño: revisar a todo el mundo es más barato que decidir a quién revisar.
Lo que de verdad determina si te toca
No es cuánto vendes, ni cuántas visitas tienes, ni si alguien de tu competencia querría hacerte daño. Es una sola cosa: si el software detrás de tu sitio —casi siempre WordPress— tiene una puerta conocida y abierta.
Un sitio con el gestor de contenido y los complementos al día, con la verificación en dos pasos activada y contraseñas que no se repiten en ningún otro lugar, no le sirve a ese programa aunque lo encuentre. Uno con un complemento de hace dos años sin actualizar, sí — sin importar si el negocio detrás factura quinientos dólares al mes o cincuenta mil.
Ser chico no te exime; te vuelve invisible para el motivo equivocado
Que tu sitio sea pequeño no te protege de estos ataques. Lo que sí es cierto es que, si algo pasa, es más difícil que alguien lo note a tiempo — nadie está revisando el sitio todos los días, y una redirección rara o una caída pueden pasar semanas sin que el dueño se entere.
No hay ninguna cifra de cuántos sitios pequeños en Panamá se ven afectados que se pueda citar aquí con una fuente verificable, así que no se inventa una. Lo que sí está publicado, y sostiene todo este argumento, es cómo funciona el mecanismo: automático, indiscriminado, y basado en el software, no en el tamaño del negocio.
Qué hacer con esto
Si quieres entender exactamente qué busca ese programa y cómo se cierra cada puerta, ya está explicado en qué mira alguien que quiere entrar a tu WordPress. Y si el problema ya pasó, las primeras 48 horas dicen qué hacer, en orden.
Cómo lo hacemos en PanaClaw
La Auditoría de Seguridad cuesta entre $80 y $150 según el tamaño del sitio, se paga una sola vez, y entrega el informe en 5 días — con el procedimiento por delante, no con miedo vendido a la carrera. Es tuyo aunque después no contrates nada más.