Sitios web

Proteger un sitio con contraseña

Password protection puts a browser sign-in prompt in front of your whole site or a specific path, which is the simplest way to keep a pre-launch site, a staging copy, or an admin area private. This…

Protección de Sitio con Contraseña

La protección con contraseña coloca un aviso de inicio de sesión del navegador frente a tu sitio completo o a una ruta específica, lo que es la forma más simple de mantener privado un sitio anterior al lanzamiento, una copia de ensayo o un área de administración. Esta guía cubre su configuración, gestión de usuarios, verificación de que funciona y su eliminación.

Dónde se Encuentra la Protección con Contraseña en KPanel

  1. Inicia sesión en KPanel.
  2. Haz clic en Websites en la barra lateral izquierda y luego haz clic en el sitio.
  3. En la pestaña del sitio, abre Advanced y luego Password protection.

La dirección directa es /websites/<site-id>/password-protect.

Protección con contraseña para un sitio en KPanel

Cómo Funciona

La protección se aplica mediante el servidor web usando HTTP Basic Auth, antes de que se ejecute tu aplicación. Un visitante de una URL protegida recibe el diálogo de inicio de sesión del navegador y no puede ver ninguno de tus contenidos, ni acceder a ninguno de tus códigos de aplicación, hasta que se autentica.

Como se encuentra frente a todo, también protege activos, cargas y puntos finales de API bajo la misma ruta, no solo páginas renderizadas. También bloquea completamente los rastreadores de motores de búsqueda, que es exactamente lo que deseas en un sitio anterior al lanzamiento.

Elegir Qué Proteger

Cuando haces clic en Add protection, la primera pregunta es el alcance, y hay dos respuestas.

Protect entire site. Todos los visitantes del dominio, raíz, administración, todo, reciben el aviso de inicio de sesión. Esta es la opción correcta para un sitio que aún no se ha lanzado, para una copia de ensayo, o para cualquier cosa que no deba ser legible públicamente en absoluto.

Protect a specific path. Bloquea una subruta y deja el resto del sitio público. Todo lo que se encuentra debajo de la ruta se incluye, por lo que proteger /admin también cubre /admin/users.

Puedes crear más de una protección en un sitio, cada una cubriendo una ruta diferente, con usuarios diferentes.

Configurarlo

  1. Haz clic en Add protection.
  2. Elige Protect entire site o Protect a specific path. Para una ruta, escríbela comenzando con una barra inclinada, como /admin.
  3. Establece la Prompt label. Este es el texto que se muestra en el diálogo de inicio de sesión del navegador, hasta 64 caracteres. Por defecto es Restricted area. Algo reconocible como el nombre de tu sitio ayuda a los visitantes a saber que el aviso es genuino y no un intento de phishing.
  4. Añade al menos un usuario con un nombre de usuario y una contraseña de al menos 8 caracteres.
  5. Haz clic en Add user para cada persona adicional que necesite acceso.
  6. Haz clic en Apply protection.

La regla se aplica y luego se verifica directamente contra tu sitio, por lo que el estado que ves después refleja el comportamiento real.

Las credenciales de Basic Auth se envían con cada solicitud. En HTTPS están encriptadas en tránsito, lo que está bien para cerrar un sitio de ensayo o un área interna. No es un sistema de identidad: no hay registro de auditoría por usuario, sin sesión, sin flujo de restablecimiento de contraseña y sin bloqueo después de intentos fallidos. No lo uses para proteger nada genuinamente sensible, y nunca reutilices una contraseña que tu equipo usa en otro lugar.

Gestionar Usuarios

Abre una protección existente con su botón de edición para cambiar la lista de usuarios.

  • Añadir un usuario: haz clic en Add user e ingresa un nombre de usuario y contraseña.
  • Cambiar una contraseña: escribe una nueva en el campo de contraseña de ese usuario.
  • Mantener una contraseña: deja el campo en blanco. Los usuarios existentes muestran un marcador de posición que dice que la contraseña no ha cambiado.
  • Eliminar un usuario: haz clic en el botón de eliminación en esa fila.

Las contraseñas nunca se te muestran. Si alguien ha olvidado la suya, establece una nueva y dile.

El alcance de una protección existente no puede cambiarse. Para mover una protección de una ruta a otra, elimínala y crea una nueva.

Verificar Que Funciona

Cada protección muestra una insignia de estado:

InsigniaSignificado
Not yet verifiedLa verificación aún no se ha ejecutado. Actualiza en un momento
Protection verified live (401)Solicitamos la URL desde el exterior y obtuvimos un desafío de inicio de sesión genuino
Applied but not challenging, with a statusLa regla se escribió pero el sitio respondió con algo más

La insignia del medio es la que deseas. Significa que una solicitud externa realmente fue desafiada, no que un archivo de configuración fue escrito.

También hay un botón Test en cada fila, que abre la URL protegida en una nueva pestaña para que puedas ver el aviso tú mismo. Hazlo en una ventana privada: una vez que hayas iniciado sesión, tu navegador seguirá enviando las credenciales y el sitio se verá abierto para ti.

Si ves una advertencia después de guardar que otra configuración en el servidor reclama el mismo dominio, la protección no se aplicará hasta que se resuelva ese conflicto. El mensaje nombra la otra configuración. Contacta con soporte si no estás seguro.

Eliminar Protección

Haz clic en el botón de eliminación en una protección y confirma. La confirmación es explícita sobre la consecuencia: el aviso de inicio de sesión se elimina y la ruta, o todo el sitio, se abre a cualquiera.

Después de la eliminación, el panel vuelve a verificar el sitio. Si no puede confirmar que el sitio está abierto aún, te dice que esperes unos 30 segundos y actualices en lugar de afirmar un éxito que no ha observado.

Eliminar la protección de todo el sitio publica el sitio en toda Internet inmediatamente, incluyendo motores de búsqueda. Antes de hacerlo en un día de lanzamiento, asegúrate de que el contenido está genuinamente listo: las páginas correctas publicadas, contenido de prueba eliminado y cualquier precio de marcador de posición corregido.

Usos Comunes

Pre-lanzamiento. Protege el sitio completo mientras lo construyes. Elimina la protección cuando se lance. Esto es más confiable que un plugin de "próximamente", porque también oculta tu administración, tus cargas y tus datos de ensayo.

Entornos de ensayo. Una copia de ensayo que es legible públicamente es un problema de contenido duplicado y un riesgo de fuga de datos. Protégela y déjala protegida. Consulta Staging Environments.

Áreas de administración en sitios que no son WordPress. Para un sitio estático o una aplicación personalizada con una ruta /admin, esto coloca un segundo candado frente a lo que tu aplicación ya hace.

Sitios de revisión de clientes. Dale al cliente un nombre de usuario y contraseña, y el aviso de solicitud le dice en qué está iniciando sesión.

Solución de Problemas

Recibo el aviso pero mi contraseña es rechazada. Confirma que el nombre de usuario no tenga espacios al principio o al final, y restablece la contraseña desde el diálogo de edición. Las contraseñas deben tener al menos 8 caracteres.

El sitio se ve abierto para mí pero protegido para otros. Tu navegador ha almacenado las credenciales en caché. Prueba en una ventana privada.

El monitoreo de tiempo de actividad ahora reporta que el sitio está inactivo. Se espera en la protección de todo el sitio: el verificador obtiene un 401. Consulta Site Uptime Monitoring, donde la razón del incidente mostrará el 401.

Los motores de búsqueda eliminaron mis páginas. También se espera mientras la protección está activa. Regresan una vez que la elimines y el sitio sea rastreable nuevamente.

La insignia dice aplicada pero no desafiante. Algo respondió antes de que lo hiciera la regla. Nota el código de estado que se muestra, verifica si una redirección en esa ruta está capturando la solicitud primero, y consulta Site Redirects.

No puedo eliminar la protección. Eliminar necesita el permiso de escritura del sitio. Con un rol de solo lectura los botones están deshabilitados.

Páginas Relacionadas

¿Aún necesitas ayuda?

Envíanos un correo electrónico a support@kapsulehost.com o abre un chat en KPanel.

Abrir KPanel