Saltar al contenido
ViperTech

Blog

Seguridadwebparapymes:SSL,copiasdeseguridadyquéhacersitehackean

  • 7 de agosto de 2026
  • 3 min de lectura
  • Desarrollo web
  • Tendencias

Un sitio de pyme no lo ataca nadie a mano: lo encuentra un robot que recorre internet buscando plugins sin actualizar. Las cuatro medidas que cubren el 90% del riesgo, y el protocolo si ya pasó.

La objeción que escuchamos siempre es la misma: "¿quién va a querer hackear mi sitio, si soy una ferretería?". Y la respuesta es que no te va a atacar nadie a mano. Te va a encontrar un robot que recorre internet buscando sitios con un plugin sin actualizar, y ese robot no sabe ni le importa a qué te dedicás.

La mayoría de los sitios comprometidos de pymes no se roban datos: se usan para mandar spam, para alojar páginas falsas de bancos o para inyectar enlaces. El dueño se entera semanas después, cuando Google marca el sitio como peligroso y el tráfico se cae a cero.

1. Certificado SSL, el mínimo

Es el candado del navegador y hace que la dirección empiece con https. Cifra lo que viaja entre el visitante y tu servidor, así que un formulario de contacto sin él va en texto plano.

Hoy es gratis y viene incluido en cualquier hosting decente. Si tu sitio todavía muestra "No es seguro" en la barra del navegador, es lo primero que hay que arreglar: además de la exposición, Chrome lo advierte al visitante y Google lo usa como señal.

2. Actualizaciones al día

Es de lejos la causa número uno de sitios comprometidos. Cuando se descubre una vulnerabilidad en un plugin popular, se publica el parche y a las pocas horas hay robots recorriendo internet buscando quién no lo instaló.

Qué hacer: revisá actualizaciones al menos una vez al mes, hacé copia antes de aplicarlas, y sacá de raíz los plugins y temas que no usás. Un plugin desactivado pero instalado sigue siendo una puerta.

3. Copias de seguridad automáticas

Es lo que convierte un desastre en un mal rato. Con una copia reciente, un sitio hackeado se restaura en una hora; sin ella, se rehace desde cero.

  • Que sean automáticas. Las manuales se hacen las primeras dos semanas y después nunca.
  • Que se guarden fuera del mismo servidor. Si el servidor cae o lo comprometen, las copias que viven ahí caen con él.
  • Que incluyan archivos y base de datos: sólo con una de las dos no se recupera el sitio.
  • Probá una restauración al menos una vez. Una copia que nunca se probó es una copia que quizá no sirve.

4. Contraseñas y accesos

El otro gran vector es simplemente adivinar la clave. Un usuario llamado "admin" con una contraseña corta se cae en minutos frente a un ataque automatizado.

  • Nada de usuario "admin": renombralo.
  • Contraseñas largas y distintas para cada servicio, guardadas en un gestor.
  • Verificación en dos pasos donde esté disponible.
  • Un usuario por persona, con el permiso mínimo que necesite. Cuando alguien se va del equipo, se revoca su acceso ese día.

Qué hacer si ya te pasó

Con orden y sin improvisar:

  • Poné el sitio en mantenimiento para que nadie más quede expuesto.
  • Cambiá todas las contraseñas: hosting, panel, base de datos, FTP y los correos asociados.
  • Restaurá la copia limpia más reciente, anterior al incidente.
  • Actualizá todo antes de volver a publicar, o vas a estar reabriendo la misma puerta.
  • Pedí la revisión en Google Search Console si el sitio quedó marcado como peligroso.
  • Revisá los usuarios: los atacantes suelen dejarse una cuenta de administrador creada.

Y averiguá por dónde entraron. Restaurar sin cerrar la puerta significa que en dos semanas vuelve a pasar.

Cuánto de esto es tu responsabilidad

Depende de con quién trabajes, y conviene tenerlo por escrito antes de firmar. Preguntá quién aplica las actualizaciones, con qué frecuencia se hacen copias, dónde se guardan y qué pasa si el sitio se cae un domingo.

Un sitio sin mantenimiento no es más barato: es más barato hasta el día que deja de serlo.

¿Querés que revisemos tu sitio o armemos uno nuevo?

Seguir leyendo