Sitios web

Seguridad del Sitio

The Security page collects every protection for a single site in one view: certificate status, malware scanning, vulnerability reports, login hardening, country filtering, hotlink protection, and an…

La página de Seguridad reúne todas las protecciones de un sitio en una sola vista: estado del certificado, escaneo de malware, informes de vulnerabilidades, endurecimiento de inicio de sesión, filtrado por país, protección contra hotlinks y una lista de bloqueo de IP. Esta guía recorre cada tarjeta y qué hacer con ella.

Dónde encontrar Seguridad en KPanel

La manera de acceder depende del tipo de sitio que sea:

  1. Inicia sesión en KPanel.
  2. Haz clic en Websites en la barra lateral izquierda y luego haz clic en el sitio.
  3. Para un sitio WordPress o WooCommerce, abre WordPress y luego Security. Para un sitio estático, PHP, Node.js, Python o Ruby, abre Advanced y luego Security.

Ambas rutas te llevan a /websites/<site-id>/security.

Página de seguridad de un sitio en KPanel

Resumen de Protecciones

En la parte superior, una sola línea muestra cuántas de tus protecciones están activas, con una pastilla por comprobación. Las comprobaciones son tu certificado, estado de malware, protección de inicio de sesión y vulnerabilidades, y cada pastilla es verde cuando está saludable y ámbar cuando necesita atención.

Úsalo como prueba de vistazo. Si cada pastilla es verde, nada en esta página te necesita hoy.

Certificado SSL

La tarjeta de certificado muestra días restantes, el asunto, el emisor, la fecha de vencimiento y todos los dominios que cubre el certificado. La pastilla de días restantes se vuelve ámbar y luego roja a medida que se acerca el vencimiento.

Los certificados se renuevan automáticamente. El botón Renew now está disponible para el caso en que la renovación automática haya fallado, generalmente porque el DNS cambió o un dominio en el certificado ya no se resuelve al sitio.

Dos interruptores de endurecimiento se encuentran debajo:

HSTS le dice a los navegadores que siempre usen HTTPS para el dominio, lo que protege contra ataques de degradación y eliminación.

HSTS es recordado por el navegador durante mucho tiempo y no se puede retirar de un visitante que ya lo ha visto. Solo habilítalo una vez que estés seguro de que cada parte del sitio, incluido cada subdominio que sirves, funciona correctamente sobre HTTPS. Habilitarlo en un sitio con contenido HTTP mixto romperá cosas que no puedes arreglar de forma remota. Consulta primero Fixing Mixed Content Warnings.

OCSP stapling hace que los apretones de manos TLS sean más rápidos y privados al hacer que el servidor proporcione el estado de revocación del certificado. No hay inconveniente en dejarlo encendido.

Para certificados en general, consulta SSL Certificates.

Escaneo de Malware

Los escaneos se ejecutan automáticamente cada noche. La tarjeta muestra el resultado del escaneo más reciente, un historial de escaneos y un botón Scan now para una ejecución bajo demanda, que sondea hasta que termina.

Cuando el sitio está limpio, la tarjeta lo indica con el número de archivos escaneados y el tiempo de finalización.

Cuando hay archivos infectados, cada uno se enumera con su ruta y el nombre de la amenaza, sobre un fondo rojo. Algunos están etiquetados como Auto-quarantined, lo que significa que el archivo ya ha sido neutralizado para ti. Para el resto, un botón Quarantine mueve el archivo fuera del camino.

Poner en cuarentena un archivo lo elimina de tu sitio. Si el archivo infectado es una parte legítima de un tema o complemento que ha sido modificado, ponerlo en cuarentena puede romper el sitio. Haz una copia de seguridad antes de poner en cuarentena cualquier cosa, para que tengas una ruta de regreso. Consulta Taking a Backup.

Encontrar malware significa que algo entró. Limpiar los archivos es solo la mitad del trabajo: cambia tus contraseñas, actualiza todo y averigua cómo entró el atacante, o estarás de vuelta la próxima semana.

La cuarentena automática es un derecho de plan incluido con Managed WordPress. En otros planes, la detección aún se ejecuta y pones en cuarentena manualmente.

Escaneo de Vulnerabilidades

La tarjeta de vulnerabilidades enumera problemas de seguridad conocidos en tu núcleo WordPress, temas y complementos, verificados diariamente contra una base de datos CVE.

Cada hallazgo muestra una pastilla de gravedad, el componente y su versión, el identificador CVE cuando existe, el título, la versión en la que se corrige y cuándo se vio por primera vez. Un botón Dismiss oculta un hallazgo que has evaluado y aceptado.

Cambia resolved en el encabezado de la tarjeta para ver problemas que han sido corregidos, cada uno con la fecha en que se resolvió.

La línea Fixed in es la parte procesable: te dice la versión exacta a la que actualizar. La mayoría de los hallazgos se cierran actualizando el componente. Consulta WordPress Updates.

El escaneo de vulnerabilidades es un derecho de plan incluido con Managed WordPress. En otros planes, la tarjeta se reemplaza con un panel que describe la función con un enlace para actualizar.

Protección contra Fuerza Bruta de Inicio de Sesión

Esta tarjeta monitorea los intentos de inicio de sesión contra tu inicio de sesión de WordPress y bloquea las fuentes que fallan repetidamente. Una dirección con cinco o más intentos fallidos en diez minutos se bloquea automáticamente durante una hora.

Cinco contadores muestran direcciones actualmente bloqueadas, direcciones siendo monitoreadas pero no aún bloqueadas, el total bloqueado desde el último reinicio del servicio, el total de intentos fallidos y solicitudes de inicio de sesión recientes. Las direcciones actualmente bloqueadas se enumeran debajo.

Los números altos aquí son normales y no son un signo de que algo está mal. Cada sitio WordPress público es sondeado constantemente. Lo que importa es que el número de bloqueos esté aumentando, lo que significa que la protección está funcionando.

El endurecimiento de inicio de sesión es un derecho de plan incluido con Managed WordPress. Donde no está disponible, la tarjeta no aparece.

Filtrado de IP por País

Una tarjeta de resumen muestra si el filtrado por país está activo y cuántos países se están bloqueando o permitiendo. Haz clic en Configure para abrir el selector de país completo.

El filtrado por país es un filtro grueso, no un límite. Cualquiera en una VPN parece estar en otro lugar. La guía completa, incluida la protección alrededor del modo solo permitir, está en Country Blocking for a Site.

Protección contra Hotlinks

La protección contra hotlinks evita que otros sitios web incrustren tus imágenes y medios directamente, lo que de otro modo consumiría tu ancho de banda para servir la página de otro.

Actívalo con Turn on. Las visitas directas, los motores de búsqueda y tus propias páginas siguen funcionando normalmente.

Una vez que esté activado, puedes agregar dominios permitidos, uno a la vez, en el formulario example.com o *.example.com. Tus propios dominios siempre se permiten automáticamente, así que la lista es solo para sitios asociados que legítimamente incrustan tus medios. Elimina una entrada con la pequeña cruz junto a ella.

Lista de Bloqueo de IP

La lista de bloqueo deniega direcciones específicas o rangos CIDR directamente.

  1. Introduce una dirección IP o rango CIDR.
  2. Opcionalmente añade un motivo, que vale la pena hacer para que el futuro tú sepa por qué está allí.
  3. Haz clic en Block.

Cada entrada se enumera con su motivo e un icono de papelera para eliminarlo.

Esta es la herramienta precisa. Cuando sabes exactamente qué dirección está causando un problema, bloquéala aquí en lugar de bloquear todo su país.

Endurecimiento PCI-DSS

En tiendas WooCommerce administradas, una tarjeta adicional ofrece endurecimiento dirigido a la elegibilidad de SAQ-A. Muestra cuatro comprobaciones y si cada una se aplica actualmente:

  • El editor de archivos de WordPress está deshabilitado.
  • Se previenen modificaciones de archivo desde el administrador.
  • SSL se fuerza para sesiones de administrador.
  • XML-RPC se bloquea en el servidor web.

Apply all hardening los activa y Remove hardening los revierte.

Deshabilitar modificaciones de archivo también evita instalar o actualizar complementos y temas desde el administrador de WordPress. Ese es el punto, pero cambiará la forma en que trabajas. Planifica tu proceso de actualización antes de aplicarlo. Consulta WordPress Plugins.

Aplicar estas configuraciones es un paso útil hacia PCI-DSS SAQ-A, no una certificación. Tu flujo de pagos y tus propias prácticas determinan tu elegibilidad real.

Una Rutina Sensata

  • Semanalmente: echa un vistazo al resumen de protecciones. Actúa solo si una pastilla es ámbar.
  • Cuando aparece una vulnerabilidad: actualiza el componente nombrado a la versión listada bajo Fixed in.
  • Antes de cualquier cambio arriesgado: haz una copia de seguridad.
  • En una advertencia de certificado: verifica que DNS aún apunte al sitio, luego usa Renew now.
  • Después de cualquier sospecha de compromiso: ejecuta un escaneo de malware manual, cambia todas las contraseñas y actualiza todo.

Páginas Relacionadas

¿Aún necesitas ayuda?

Envíanos un correo electrónico a support@kapsulehost.com o abre un chat en KPanel.

Abrir KPanel