Higiene de contraseñas en WordPress: una lista de comprobación práctica

Los problemas de contraseñas siguen causando más compromisos de WordPress que cualquier otra cosa. Esta es una lista práctica para hacerlo bien en todo tu equipo.

A padlock on a keyboard representing WordPress password security

Los problemas de contraseñas siguen siendo la mayor fuente de compromisos en WordPress. Los bots que rastrean la web pública ejecutan ataques de fuerza bruta cada minuto del día, apoyándose en miles de millones de credenciales filtradas en brechas anteriores. Si tu contraseña ha aparecido en alguna filtración, está en una lista. Si es débil, se puede adivinar. Si la reutilizas en varios servicios, la brecha de un solo sitio expone a todos los demás.

Este artículo es una lista de comprobación práctica para gestionar correctamente la higiene de contraseñas en un sitio WordPress, sobre todo cuando varias personas lo utilizan.

Usa un gestor de contraseñas. De verdad.

Este es el paso más importante de todos. Elige un gestor de contraseñas de confianza y úsalo para todas tus cuentas, no solo para WordPress. 1Password, Bitwarden, Dashlane y KeePassXC son buenas opciones, con distintos equilibrios entre la comodidad de la sincronización en la nube y el control del autoalojamiento.

Un gestor de contraseñas te permite usar contraseñas únicas, largas y aleatorias para cada servicio sin necesidad de recordarlas. Además, las rellena automáticamente, lo que significa que dejas de teclearlas y que las páginas de phishing no pueden engañarte imitando un formulario de acceso real: el autocompletado se niega discretamente a rellenar en un dominio falso.

Haz que cada contraseña sea única

El mayor error es reutilizar la misma contraseña en varios servicios. Cuando uno de ellos sufre una brecha, la contraseña filtrada se prueba en todos los demás sitios que podría desbloquear. Tu administrador de WordPress puede verse comprometido por una brecha en un sitio totalmente ajeno.

Con un gestor de contraseñas, esto es fácil. Genera una contraseña aleatoria nueva para cada cuenta. Guárdala. Sigue adelante. Nunca la tecleas, nunca la reutilizas, nunca la ves.

Longitud antes que complejidad

Para una contraseña que sí debes recordar, como la contraseña maestra de tu gestor, prioriza la longitud sobre los caracteres especiales. Una frase de contraseña de cuatro a seis palabras sin relación es mucho más robusta que una cadena corta de símbolos mezclados, y mucho más fácil de recordar. Las recomendaciones actuales de organismos como el NIST y el Centro Australiano de Ciberseguridad han pasado de las reglas de complejidad a la longitud y la unicidad.

Comprueba las contraseñas en bases de datos de filtraciones

Servicios como Have I Been Pwned mantienen una base de datos pública de contraseñas que han aparecido en filtraciones. Muchos gestores de contraseñas integran esta comprobación directamente. Si una contraseña que usas ya ha quedado expuesta, el gestor te avisará. Cámbiala.

Esto es especialmente importante para las contraseñas antiguas, que pueden haberse visto comprometidas en una brecha de la que nunca te enteraste.

Cambia el nombre de usuario admin predeterminado

Los ataques de fuerza bruta contra WordPress suelen combinar nombres de usuario comunes con contraseñas comunes. Si tu cuenta de administrador se llama admin, administrator, el nombre de tu empresa o tu nombre de pila, el atacante ya ha adivinado la mitad de la credencial. Elige un nombre de usuario que no se pueda adivinar.

WordPress no permite renombrar a un usuario, pero puedes crear un nuevo administrador con un nombre no adivinable y degradar o eliminar el antiguo. Ten cuidado de reasignar la autoría del contenido antes de eliminarlo.

Limita quién tiene acceso de administrador

Cada cuenta de administrador es otra credencial que puede verse comprometida. Audita la lista. Quien solo necesite publicar entradas debería ser editor, no administrador. Quien solo necesite ver estadísticas no necesita acceso de administrador en absoluto. Cuantas menos cuentas de administrador tengas, menor será la superficie que debas defender.

Elimina a los usuarios cuando se marchan

Cuando un empleado o colaborador termina su trabajo, elimina su cuenta de WordPress de inmediato. No dentro de una semana, ni al final del proyecto: el mismo día. Su contraseña podría seguir reutilizándose en servicios que sufran una brecha más adelante, su dispositivo podría conservar una sesión activa, o sencillamente podría volver a iniciar sesión por motivos que preferirías evitar.

La misma lógica se aplica a las claves de API y a las contraseñas de aplicación asociadas a su cuenta. Revócalas todas.

Rota las claves y los salts de WordPress

WordPress utiliza un conjunto de claves secretas y salts en wp-config.php para firmar las cookies y proteger los datos de sesión. Rotarlas una o dos veces al año invalida todas las sesiones existentes, lo que supone un reinicio limpio frente a cualquier token de sesión que pudiera haber sido capturado. Después de cualquier incidente o cambio de personal, es imprescindible.

El generador de claves secretas de WordPress.org produce un conjunto nuevo en segundos. Pégalas en wp-config.php y la rotación estará hecha.

Activa la 2FA en todas las cuentas de administrador

Incluso con todo lo anterior, una contraseña por sí sola no basta. La autenticación de dos factores cierra la brecha cuando algo se filtra. Trátala como innegociable para cualquier cuenta con rol de administrador o editor.

Forma a tu equipo

La higiene de contraseñas no es una disciplina de una sola persona. Si alguien del equipo cae en un correo de phishing, reutiliza una contraseña entre servicios o apunta una contraseña en una nota adhesiva, el resto de la política se viene abajo. Una sesión de formación breve y amena cada seis meses mantiene frescos los fundamentos.

Cubre el gestor de contraseñas, qué aspecto tiene el phishing, por qué importa la unicidad y qué hacer si sospechas que una credencial se ha filtrado. La mayoría de las personas están dispuestas a seguir buenas prácticas una vez se las explican. La fricción suele estar en la concienciación, no en la motivación.

¿Necesitas ayuda?

Si quieres que Smart Coding audite los usuarios de tu WordPress, configure flujos de trabajo con gestor de contraseñas para el equipo, active la 2FA en todas las cuentas de administrador y rote las claves, ponte en contacto. Es una sola tarde de trabajo que cierra la mayor parte del riesgo relacionado con las contraseñas en un sitio WordPress. Para hablar de tu sitio, el equipo de Defyn está a tu disposición.

Avatar de Claire Smith
Sponsored Loved this story? Defyn turns articles like this into the websites your competitors wish they had. Talk to us → defyn.com.au