VeryAppı
Creación de sitio web

Crear un sitio web seguro: las protecciones indispensables

Publicado el 26 de noviembre de 2025·8 min de lectura

Un sitio seguro combina como mínimo: HTTPS (certificado SSL) para cifrar los intercambios, actualizaciones periódicas del CMS y sus extensiones, copias de seguridad automáticas recientes y probadas, contraseñas robustas con autenticación de dos factores para la administración, y cumplimiento del RGPD en la recogida de datos. Estas medidas básicas suelen estar incluidas en un alojamiento o una suscripción de calidad, sin sobrecoste aparte.

El verdadero problema: la seguridad solo se ve tras el incidente

Nadie se fija en un sitio bien protegido: simplemente funciona. En cambio, un sitio hackeado se nota de inmediato, y a menudo demasiado tarde: página de inicio sustituida, redirección hacia un sitio sospechoso, formulario de contacto convertido en relé de spam, o peor, fuga de datos de clientes. El coste de un incidente (tiempo de reparación, imagen, posible obligación de notificación a la autoridad de protección de datos en caso de fuga) supera con creces el coste de la prevención.

La trampa clásica: pensar que "nadie va a atacar mi pequeño sitio". La realidad es que la mayoría de los ataques contra sitios pequeños son automatizados, no dirigidos. Robots escanean permanentemente la web en busca de vulnerabilidades conocidas (plugin obsoleto, contraseña por defecto), sin distinción del tamaño o la notoriedad del sitio.

Las medidas básicas, innegociables

  1. HTTPS con certificado SSL válido: cifra la conexión entre el visitante y el servidor. Gratuito con la mayoría de los proveedores de alojamiento modernos (Let's Encrypt), así que no hay excusa para no tenerlo.
  2. Actualizaciones periódicas: CMS, temas, plugins, servidor. La gran mayoría de los ataques a sitios WordPress explotan vulnerabilidades ya conocidas y corregidas en versiones no instaladas.
  3. Copias de seguridad automáticas y probadas: una copia de seguridad que nunca se ha restaurado para verificarla no es una garantía. Idealmente diaria para un sitio con contenido que cambia, guardada en un soporte distinto del servidor principal.
  4. Contraseñas robustas y autenticación de dos factores en los accesos de administración (CMS, alojamiento, dominio).
  5. Limitación de los intentos de inicio de sesión para bloquear los ataques de fuerza bruta en las páginas de acceso de administrador.

El RGPD regula la recogida y el tratamiento de datos personales (formularios, cookies, boletines). No es exactamente una medida de "seguridad técnica", sino una obligación legal que se aplica a cualquier sitio que recoja datos, sea cual sea su tamaño. Los puntos concretos a verificar:

  • Banner de consentimiento de cookies no esenciales, con una opción de rechazo tan sencilla como la de aceptación.
  • Aviso legal y política de privacidad actualizados, que precisen quién trata los datos y para qué.
  • Plazo de conservación de los datos definido y respetado.
  • Formularios que solo recojan los datos estrictamente necesarios.

El incumplimiento del RGPD expone a sanciones de la autoridad de protección de datos, que pueden ser significativas en los casos más graves, aunque en la práctica los controles se centran principalmente en las grandes estructuras o en las denuncias recibidas. Sigue siendo un punto de cumplimiento a tratar desde el diseño del sitio, no después.

La tabla de medidas según el nivel de riesgo

Nivel de sitioMedidas indispensablesMedidas recomendadas
Sitio de presentación simple (sin cuenta de usuario)HTTPS, actualizaciones, copias de seguridad, RGPD en formulariosLimitación de los intentos de inicio de sesión
Sitio con área de cliente / cuenta de usuarioTodo lo anterior + autenticación fuerte, cifrado de las contraseñas almacenadasRegistro de accesos, alertas de actividad sospechosa
Sitio de comercio electrónico / pago en líneaTodo lo anterior + cumplimiento PCI-DSS a través del proveedor de pago, nunca almacenar el número de tarjeta directamenteFirewall de aplicación (WAF), supervisión continua

Quién debe encargarse de la seguridad a largo plazo

Es un punto que muchos profesionales subestiman al crear el sitio. Un sitio entregado "llave en mano" sin seguimiento deja la carga de las actualizaciones y la vigilancia a su propietario, que normalmente no tiene ni el tiempo ni las competencias para hacerlo con regularidad. Resultado frecuente: un CMS que nunca se actualiza tras la entrega, y una vulnerabilidad explotada uno o dos años después.

Dos opciones realistas para evitar este agujero:

  • Un contrato de mantenimiento dedicado con un proveedor, con actualizaciones y copias de seguridad periódicas incluidas.
  • Un sitio por suscripción donde el alojamiento, las actualizaciones y la seguridad básica están a cargo del proveedor de forma continua, sin facturación aparte por cada intervención.

Las señales de alerta a vigilar

Un sitio comprometido no siempre muestra un síntoma evidente de inmediato. Algunas señales merecen una verificación rápida:

  • Ralentización repentina e inexplicable del sitio, que puede indicar un script malicioso funcionando en segundo plano.
  • Alerta de su proveedor de alojamiento sobre un envío masivo de correos o un tráfico saliente anómalo.
  • Aparición de páginas o enlaces que usted nunca creó en los resultados de búsqueda de Google (a menudo visible mediante una búsqueda "site:sudominio.com").
  • Advertencia del navegador ("sitio no seguro" o "sitio peligroso") al visitarlo.
  • Cuentas de administración creadas sin que usted las reconozca.

En caso de duda, la primera acción es cambiar de inmediato todas las contraseñas de administración, y luego hacer revisar el sitio por un profesional antes de volver a ponerlo en servicio si se confirma un problema.

Errores frecuentes que debilitan la seguridad de un sitio

  • Mantener el identificador de administrador por defecto ("admin"), que facilita los ataques automatizados de fuerza bruta.
  • Usar la misma contraseña para el alojamiento, el dominio y el CMS, lo que convierte una sola fuga en un compromiso total.
  • Dejar instalado un plugin o un tema inactivo en el sitio: incluso desactivado, un componente obsoleto sigue siendo una puerta de entrada potencial mientras no se elimine.
  • Dar derechos de administrador completos a cualquier persona que necesite un acceso puntual, en lugar de derechos limitados a lo realmente necesario.

Lo que hay que recordar

  • El HTTPS es necesario pero no suficiente: actualizaciones, copias de seguridad y autenticación fuerte completan la protección básica.
  • La mayoría de los ataques contra sitios pequeños son automatizados y explotan vulnerabilidades conocidas sin corregir, no ataques dirigidos sofisticados.
  • El cumplimiento del RGPD (cookies, aviso legal, plazo de conservación) es una obligación legal distinta de la seguridad técnica, a tratar desde el diseño.
  • Una copia de seguridad nunca probada no es una garantía real de recuperación en caso de incidente.
  • La seguridad a largo plazo requiere un seguimiento continuo (actualizaciones, vigilancia): un sitio entregado sin mantenimiento detrás es un sitio que se degrada en silencio.

Preguntas frecuentes

¿Un pequeño sitio de presentación realmente necesita estar protegido? Sí, incluso un sitio sin comercio electrónico. La mayoría de los ataques automatizados contra sitios pequeños no buscan el contenido, sino una vulnerabilidad explotable para enviar spam, minar criptomonedas o redirigir el tráfico. El tamaño del sitio no es una protección.

¿El HTTPS basta para proteger un sitio? No. El HTTPS solo cifra la conexión entre el visitante y el servidor, lo que impide la interceptación de datos en tránsito. No protege contra una vulnerabilidad en el código, una contraseña débil o un plugin obsoleto. Es una protección necesaria pero no suficiente.

¿Quién es responsable en caso de ataque: yo o mi proveedor? Depende del contrato. En un sitio con mantenimiento o por suscripción, el proveedor suele ser responsable de las actualizaciones técnicas y de la seguridad del servidor. En un sitio entregado sin seguimiento, la responsabilidad del mantenimiento recae sobre usted, aunque no tenga las competencias para asumirla.

¿Cuánto cuesta proteger un sitio profesional? Las bases (HTTPS, copias de seguridad automáticas, actualizaciones) suelen estar incluidas en un alojamiento o una suscripción de calidad, sin sobrecoste visible. Una auditoría de seguridad puntual para un sitio existente cuesta habitualmente entre 300 y 1500 euros según la complejidad.

En resumen

La seguridad de un sitio no es un proyecto puntual sino un seguimiento continuo: HTTPS, actualizaciones, copias de seguridad probadas y cumplimiento del RGPD. Si su sitio actual no se ha tocado desde su puesta en línea, esa es la señal más fiable de que se está acumulando un riesgo. La modalidad de sitio web por suscripción VeryAppi incluye el alojamiento en Francia y el seguimiento técnico continuo, sin facturación aparte por cada actualización de seguridad.

Preguntas frecuentes

¿Un pequeño sitio de presentación realmente necesita estar protegido?

Sí, incluso un sitio sin comercio electrónico. La mayoría de los ataques automatizados contra sitios pequeños no buscan el contenido, sino una vulnerabilidad explotable (formulario, plugin obsoleto, contraseña débil) para enviar spam, minar criptomonedas o redirigir el tráfico. El tamaño del sitio no es una protección.

¿El HTTPS basta para proteger un sitio?

No. El HTTPS solo cifra la conexión entre el visitante y el servidor, lo que impide la interceptación de datos en tránsito. No protege contra una vulnerabilidad en el código, una contraseña débil o un plugin obsoleto. Es una protección necesaria pero no suficiente.

¿Quién es responsable en caso de ataque: yo o mi proveedor?

Depende del contrato. En un sitio con mantenimiento o por suscripción, el proveedor suele ser responsable de las actualizaciones técnicas y de la seguridad del servidor. En un sitio entregado sin seguimiento (WordPress instalado una vez y dejado tal cual), la responsabilidad del mantenimiento recae sobre usted, aunque no tenga las competencias para asumirla.

¿Cuánto cuesta proteger un sitio profesional?

Las bases (HTTPS, copias de seguridad automáticas, actualizaciones) suelen estar incluidas en un alojamiento o una suscripción de calidad, sin sobrecoste visible. Una auditoría de seguridad puntual para un sitio existente cuesta habitualmente entre 300 y 1500 euros según la complejidad. Un firewall de aplicación o una supervisión continua se añade para sitios con mucho tráfico o sensibles.

Artículos relacionados

← Volver al blog