Protección de acceso
Definición
La protección de acceso es el conjunto de controles que endurecen el inicio de sesión de WordPress frente a bots y ataques de credenciales.
También se llama: login protection, login hardening, protect WordPress login, protección del inicio de sesión
Última actualización
Por qué importa en WordPress
wp-login.php es la puerta de entrada en casi todos los sitios. A los bots no les importa lo pequeño que sea tu blog. La protección real son límites de ritmo, bloqueos, 2FA y vigilar éxitos tras picos de fallos. Renombrar solo la URL de acceso es teatro de seguridad.
Cómo se ve en la práctica
- Gráficas de accesos fallidos que suben y luego se aplanan cuando saltan los límites
- Avisos de bloqueo para IPs ruidosas mientras el personal aún entra con 2FA
- Accesos exitosos silenciosos con contraseñas stuffed cuando nunca se exigió 2FA
- Intentos de auth por XML-RPC o REST que esquivan un slug de acceso “bonito”
Qué hacer
- Contraseñas únicas más 2FA para Administrador y Editor.
- Limita fallos y revisa el registro tras picos inusuales.
- Restringe XML-RPC si nada de lo que usas lo necesita.
- Trata un acceso admin sorpresa como incidente hasta demostrar lo contrario.
En WP Security Ninja
La protección de acceso gestiona límites de intentos y bloqueos relacionados. La 2FA cubre roles privilegiados para que una contraseña adivinada o stuffed no baste por sí sola. La guía completa está en WordPress login security guide (EN).
Ir más allá
¿Quieres el recorrido completo?
Esta página se queda corta a propósito. La guía (en inglés) cubre pasos, ejemplos y qué comprobar en un sitio WordPress en vivo.
Abrir guía completa (EN)Términos relacionados
Ideas cercanas en el diccionario
- Fuerza bruta Un ataque de fuerza bruta prueba muchas contraseñas o tokens hasta que uno funciona, normalmente contra el formulario de acceso.
- Autenticación de dos factores (2FA) La autenticación de dos factores (2FA) exige una segunda prueba de identidad tras la contraseña, como un código de app.
- Limitación de ritmo La limitación de ritmo pone tope a cuántas veces puede ocurrir una acción desde una IP o cuenta, y así frena el abuso automatizado.
- Credential stuffing El credential stuffing reutiliza nombres de usuario y contraseñas robados de otras filtraciones contra tu inicio de sesión.
- XML-RPC XML-RPC es un endpoint de API antiguo de WordPress que los atacantes suelen abusar para fuerza bruta y amplificación.
- Toma de control de cuenta La toma de control de cuenta es cuando un atacante obtiene el control de una cuenta legítima y puede actuar como ese usuario.