Autenticación de dos factores para WordPress: una guía práctica de configuración

La autenticación de dos factores es el paso de seguridad de mayor impacto que puedes dar en un sitio WordPress. Aquí tienes cómo configurarla bien en todo un equipo.

Security panel representing two-factor authentication for WordPress

Si este año solo haces una cosa para hacer más seguro tu sitio WordPress, configura la autenticación de dos factores. Es la mejora de seguridad de mayor rentabilidad disponible, y no cuesta nada más allá de unos minutos por usuario. La autenticación de dos factores, también llamada 2FA o MFA, significa que una contraseña por sí sola no basta para iniciar sesión. El usuario también necesita un código de un teléfono, una llave de hardware u otro segundo dispositivo que el atacante no tiene.

Ataques de fuerza bruta, relleno de credenciales, contraseñas robadas por phishing. Todos ellos se basan en la suposición de que la contraseña basta. La 2FA rompe esa suposición. Aunque tu contraseña se filtre, el atacante sigue sin poder iniciar sesión.

La amenaza sin 2FA

Las páginas de inicio de sesión de WordPress reciben tráfico constante de fuerza bruta. Los bots prueban combinaciones de nombres de usuario y contraseñas extraídas de filtraciones pasadas, a menudo miles de intentos por hora contra cualquier sitio al que puedan llegar. Si tu contraseña ha aparecido en alguna filtración en cualquier punto de internet, está en una lista, y esa lista se está usando.

Una contraseña fuerte y única es buena. Una contraseña fuerte y única más 2FA es enormemente mejor. El segundo factor es lo que detiene a un atacante que ya ha adivinado o robado el primero.

Los tipos de segundo factor

Hay tres tipos principales de segundo factor de uso común en WordPress.

Las contraseñas de un solo uso basadas en tiempo, o TOTP, son códigos de seis dígitos que cambian cada treinta segundos, generados por una app como Google Authenticator, Authy o 1Password. Es el más ampliamente compatible, fácil de configurar y una buena opción por defecto para la mayoría de los sitios y usuarios.

Las llaves de seguridad de hardware, como YubiKey, son dispositivos físicos USB o NFC que firman un desafío del sitio. Más fuertes que TOTP porque no se pueden robar por phishing, pero requieren comprar la llave. Merecen la pena para los administradores de sitios de alto valor.

Los códigos por SMS, enviados por mensaje de texto. La opción más débil, vulnerable a los ataques de intercambio de SIM, pero mejor que nada. Evítala si hay otras opciones disponibles.

Elección de plugin

WordPress no incluye 2FA de serie, pero varios plugins de confianza la añaden. Las opciones más asentadas son Wordfence Login Security, el módulo 2FA de Jetpack de WordPress.com y el plugin independiente Two Factor, mantenido por colaboradores del núcleo.

Para la mayoría de los sitios de empresa, Wordfence Login Security es una elección sensata porque combina 2FA con protección de fuerza bruta, bloqueo por país y limitación de intentos de inicio de sesión. El plugin Two Factor es excelente si prefieres algo mínimo y ligero. Elijas el que elijas, instala solo uno. Apilar varios plugins de seguridad que intentan gestionar los inicios de sesión es buscarse problemas.

El plan de despliegue

Si tu sitio tiene varios usuarios, no actives la 2FA obligatoria sin avisar antes a todos. La gente se queda fuera. Se abren incidencias. Envía un aviso claro por correo. Explica al equipo qué es la 2FA, por qué la activas y qué app de autenticación instalar.

Despliega por fases. Empieza por los administradores, que son los que más tienen que proteger. Añade a editores y autores después. Las cuentas de nivel suscriptor suelen poder dejarse para más adelante. La mayoría de los plugins permiten exigir la 2FA por rol en lugar de para todos a la vez.

Configurar un segundo factor TOTP

El flujo de configuración de la mayoría de los plugins es similar. Inicia sesión con normalidad, ve a tu perfil de usuario, busca la sección de dos factores y haz clic en activar. El sitio muestra un código QR. Abre tu app de autenticación, escanea el código QR y aparecerá una nueva entrada en la app. Introduce el código actual de seis dígitos de la app para confirmar. El sitio activa el segundo factor.

Desde el siguiente inicio de sesión, tras introducir la contraseña, el sitio te pedirá el código actual. Abre la app, escribe los seis dígitos e inicia sesión. Todo el proceso añade unos diez segundos a cada inicio de sesión.

Los códigos de respaldo son críticos

Cuando activas la 2FA, el plugin te ofrecerá un conjunto de códigos de respaldo de un solo uso. Guárdalos. Imprímelos y ponlos en un lugar seguro. Guárdalos en tu gestor de contraseñas. Sin códigos de respaldo, si pierdes el teléfono, quedarás bloqueado fuera de tu propio sitio, y la única vía de recuperación es contactar con tu alojamiento o tu desarrollador para desactivar manualmente la 2FA en tu cuenta.

Los códigos de respaldo también son útiles para el caso de que viajes sin tu teléfono, o de que la app de autenticación se haya borrado durante la migración de un dispositivo.

Contraseñas de aplicación para integraciones

Algunos plugins, apps móviles o integraciones externas se conectan a WordPress a través de la API REST y no pueden completar un flujo de 2FA. Para estos, WordPress admite contraseñas de aplicación. El usuario genera una cadena larga y única desde su perfil, limitada a una sola aplicación. La aplicación usa esa cadena en lugar de una contraseña, mientras la cuenta humana sigue con la 2FA activada para los inicios de sesión por navegador.

Las contraseñas de aplicación son más seguras que desactivar la 2FA en las cuentas que necesitan integraciones. Cada una es revocable de forma individual, y no dan a la integración acceso al panel.

Rotación y limpieza

La 2FA no es una función de «instalar y olvidar». Revisa periódicamente quién la tiene activada y en qué dispositivo. Cuando un empleado o colaborador se va, elimina su cuenta por completo. Cuando se reemplaza un teléfono, restablece su 2FA para que el antiguo dispositivo ya no pueda generar códigos válidos. Audita las contraseñas de aplicación anualmente y revoca cualquiera que ya no se use.

2FA en tu gestor de contraseñas y tu cuenta de correo

La 2FA de WordPress es estupenda, pero no es el cuadro completo. La misma lógica se aplica a tu gestor de contraseñas, tu cuenta de correo y tu registrador de dominios. Si cualquiera de esos está protegido solo por una contraseña, ese es tu eslabón débil. Muchos compromisos de WordPress empiezan con un correo de phishing que consigue que el propietario inicie sesión en una página de administración falsa, o con un secuestro de dominio que apuntó el DNS a un servidor controlado por el atacante.

Activa la 2FA en todas partes donde se ofrezca. El efecto combinado es mayor que cualquier mejora de una sola cuenta.

¿Necesitas ayuda?

Si quieres que Defyn despliegue la 2FA en todo tu sitio WordPress, forme a tu equipo y, al mismo tiempo, audite el resto de la seguridad de tu cuenta, ponte en contacto. Es una de las mejoras de seguridad de mayor valor que hacemos, y normalmente podemos dejarla lista en un día o dos.

Avatar de Claire Smith
Sponsored Loved this story? Defyn turns articles like this into the websites your competitors wish they had. Talk to us → defyn.com.au