miércoles, 12 de marzo de 2014

Cómo incrementar la seguridad de una web creada con WordPress

Cómo incrementar la seguridad de una web creada con WordPress

Cómo incrementar la seguridad de una web creada con WordPress

Dado el gran éxito de WordPress son cada vez más altas las preocupaciones de sus usuarios por estar al día de todos los consejos relativos a la seguridad de su web. No es raro encontrar usuarios a los que les han hackeado su web, les han instalado un virus que borra toda la base de datos, tienen cuentas de administradores fantasmas o de repente generan miles de comentarios con enlaces a material adulto o de venta de viagra. Al ser tan popular WordPress los ataques se disparan. Puedes pensar que esto no te va a pasar a tí, pero si no tomas las medidas necesarias de precaución aumentarás la probabilidad de que te ocurra.
Para evitar estos problemas o, al menos, para ponérselo lo más difícil posible a cualquier hacker o a cualquier robot que ande por la red buscando instalaciones de WordPress desprevenidas lo mejor es seguir unas recetas básicas de seguridad antes, durante y después de la instalación de WordPress.

Antes de la instalación

a) Muchas empresas de alojamiento ofrecen la posibilidad de instalar WordPress de manera automática mediante Fantástico. Aunque es una opción realmente cómoda, tiene un inconveniente: No nos permite configurar a nuestro gusto la instalación de WordPress, especialmente en cuanto al prefijo de las tablas en la base de datos, ya que se utilizará wp_, que es el que utiliza el programa de instalación por defecto. Si podéis, haced una instalación manual. Si preferís usar Fantástico recordad cambiar más adelante el prefijo de las tablas de la base de datos (veréis más adelante cómo hacerlo)
b) Antes de instalar WordPress hemos de decidir dónde instalarlo. Lo podemos instalar en el directorio raíz de tu web, que sería lo normal. Pero también podemos instalarlo en una carpeta a la que le podemos dar un nombre cualquiera, por ejemplo “comentarios” u otro que se nos ocurra (algunos autores recomiendan utilizar nombres absurdos y difíciles de imaginar). Si hemos elegido “comentarios”, y para que nuestra web no aparezca como en http://www.miweb.es/comentarios/, necesitaremos mover los archivos index.php y .htaccess desde dentro de la carpeta “comentarios” al directorio raíz. Después habría que cambiar dentro de index.php estas líneas:
a estas:
Una vez hayas instalado WordPress entra en tu panel de administración (www.miweb.es/comentarios/wp-admin) y ve a Opciones/General y asegúrate de que la Dirección de WordPress (URL) sea http://www.miweb.es/comentarios/ (o cualquiera que sea en tu caso) y que la Dirección del Blog (URL) sea http://www.miweb.es/
De esta manera se adquiere un plus extra de seguridad frente a bots escaneando la red buscando archivos de WordPress. Además, como ventaja, se obtiene un directorio raíz más limpio.

Durante la instalación

Durante la instalación hay varios procedimientos que fortalecerán tu instalación de WordPress:
a) En primer lugar es recomendable cambiar el prefijo de de las tablas de la base de datos antes de que esta se genere. Este prefijo se cambia en el archivo wp-config.php. Por defecto aparece “wp_”. Cámbialo por cualquier otro prefijo. Por ejemplo:
Si ya hemos instalado WordPress y queremos cambiar el prefijo a posteriori, hay plugins que lo hacen por nosotros: WP Prefix Table Changer, WordPress Table Prefix Rename Plugin o Wp-Security Scan (del que hablaremos también más adelante).
b) Igualmente, en wp-config.php puedes definir cuatro claves de seguridad que te ayudan a incrementar la seguridad de WordPress. Estas claves se pueden crear manualmente o a través de WordPress.org. Estas cuatro claves se asignan a diferentes cookies y se utilizan en diversos lugares para incrementar la seguridad de WordPress. Estas claves son:
* AUTH_KEY
* SECURE_AUTH_KEY T
* LOGGED_IN_KEY
* NONCE_KEY
Símplemente copia los valores que hayas obtenido de manera automática en el enlace anterior de WordPress.org en cada línea correspondiente de tu wp-config.php, por ejemplo:

Una vez instalado WordPress

a) Crear un archivo vacío index.html en aquellos directorios que no lo tengan, lo que permite que no se pueda listar el contenido del directorio. Como alternativa más sencilla podemos añadir esta línea en nuestro archivo .htaccess: Options -Indexes
b) Utilizar acceso seguro. Si en tu solución de hosting tienes posibilidad de utilizar acceso vía SSL (Secure Socket Layer), aunque sea compartido, utilízalo. Para ello tendrás que activarlo en el archivo wp-config.php:
c) Cambiar el nombre del usuario. El usuario por defecto de la nueva instalación será “admin”. Dejar este usuario es dar facilidades a cualquiera malintencionado. Hay dos opciones: o crear un nuevo usuario y borrar el usuario “admin” tal y como explico en un artículo anterior (Primeros pasos tras una nueva instalación de WordPress) o crear un nuevo usuario con funciones de administrador y al usuario admin cambiarle el rol a Suscriptor, para que no pueda hacer nada.
d) Mover el archivo wp-config.php: También explicado en mi artículo anterior. Este archivo es vital para proteger la seguridad de tu web. En él están datos vitales como los que permiten el acceso a tu base de datos. WordPress permite mover este archivo a UNA carpeta superior dentro del alojamiento de la web. De esta manera podemos sacar este archivo fuera del acceso público sin ningún problema. Por ejemplo, si tenemos una estructura con varias carpetas en la que una es public_html, que es donde está la web, podemos sacar el archivo a la carpeta superior no accesible por el público general:
wordpress_config1
e) Suprimir el mensaje de error en la entrada al administrador: Cuando vamos a acceder al administrador de WordPress y nos equivocamos por ejemplo en la contraseña saldrá un mensaje que nos dirá que lo que está mal es la contraseña. Si no queremos dejar pistas podemos incluir esta línea en el archivo functions.php de nuestro tema:
f) Utilizar una contraseña segura, que sea difícil de adivinar. Utiliza una contraseña larga, con mezcla de mayúsculas, minúsculas, números… Que sea una contraseña única que no hayas utilizado para ninguna otra cosa. Además es una buena idea cambiar de contraseña cada cierto tiempo.
g) Haz copias de seguridad de tu Base de Datos tan frecuentemente como sea necesario. Para hacer copias de seguridad manualmente vía phpMyadmin puedes seguir esta guía paso a paso de WordPress.org. Hay también plugins que hacen la copia de seguridad por ti e incluso te la envían por email si así lo quieres, como WP-DBManager o WP-DB-Backup
h) Asegúrate de que el ordenador desde el que entras a tu panel de administración está libre de virus, spyware y cualquier programa malicioso. Es importante que tengas en tu ordenador un buen antivirus puesto al día.
i) Mantén tu versión de WordPress siempre actualizada a la última versión disponible. Hay ocasiones en la que incluso se crean nuevas versiones para hacer frente a agujeros de seguridad que se han descubierto en ese momento. Igualmente es importante mantener actualizados todos tus plugins.
j) Instala Plugins de Seguridad. Entre ellos destacan:
- WP Security Scan, que comprueba tu instalación de WordPress, busca áreas vulnerables y te propone acciones para corregirlas.
- WordPress Exploit Scanner, que busca entre los ficheros de la web y entre las entradas y comentarios en las tablas de la base de datos cualquier cosa sospechosa.También busca entre los plugins activos ficheros con nombres sospechosos. No borra nada, símplemente te informa de los resultados de sus análisis.
- Limit Login Attempts, que limita el número de intentos posibles para entrar en el área de administración. Por defecto WordPress permite un número ilimitado de intentos, lo cual es una facilidad añadida a cualquiera que quiera entrar mediante prueba-error.
- AntiVirus for WordPress, que se centra en la detección de software malintencionado que pueda atacar nuestra instalación de WordPress. Incluso te puede enviar notificaciones por email
- Askimet, que viene instalado con WordPress y sólo hay que activarlo, y que elimina todo el spam de los comentarios.

k) Seguridad vía .htaccess. Hay muchas opciones (ver Hardening WordPress with htaccess). Por ejemplo:
Si no podemos llevarnos el archivo wp-config.php como indicamos más arriba podemos protegerlo añadiendo en el archivo .htaccess que está en el directorio raiz lo siguiente para negar todos los accesos al archivo:
Si queremos negar todos los accesos excepto los de una IP en particular al archivo wp-config-php:

Si tu IP es dinámica (como suele ser normalmente) y varía entre dos números (por ejemplo, entre 123.456.789.1 y 123.456.789.255) puedes poner:
También podemos proteger el directorio wp-admin. La manera más sencilla de hacerlo es a través del archivo .htaccess situado dentro de dicho directorio (si no existiera puedes crearlo). Haríamos igual que antes:
Debes tener cuidado al proteger el directorio wp-admin, ya que puede bloquear el acceso a algunos plugins o a algunas funcionalidades de WordPress. Para evitar jaleos puedes instalar un plugin que haga esto por tí, como AskApache Password Protection o WP-Adminprotection
Además, podemos proteger toda una serie de archivos sensibles (.htaccess, .htpasswd, php.ini, scripts php, archivos flash .fla, archivos de photoshop .psd o archivos log) de igual manera:
l) Hay autores que aconsejan borrar el archivo wp-admin/install.php tras realizar la instalación de WordPress ya que en alguna rara ocasión puede suceder que tras un error WordPress piense que aún no está instalado y trate de ejecutar el archivo install.php
Otra oción es sustituir el contenido del archivo por esto, mucho más útil, tal y como proponen en Important Security Fix for WordPress (lo he dejado en inglés, como en el original):

m) Dejar de mostrar la versión de WordPress que tenemos instalada. Muchos temas de WordPress la muestran, lo cual no deja de dar pistas a usuarios malintencionados. Para ello añadiríamos la siguiente línea al archivo functions.php de nuestro tema:
n) Evitar que otras webs utilicen imágenes u otro contenido de tu web (lo que se suele llamar hotlinks). Me ha ocurrido en ocasiones que otras webs han utilizado imágenes, iconos, etc.. de webs mías simplemente enlazándolas con lo cual utilizan ancho de banda mío. Para evitarlo lo podemos hacer vía el archivo .htaccess:
Podemos encontrar más consejos sobre este particular en Creating the Ultimate htaccess Anti-Hotlinking Strategy.
o) En septiembre del 2009 hubo un ataque generalizado a muchas instalaciones de WordPress, que fueron infectadas con código malicioso. Recientemente Jeff Starr de Perishable Press ha propuesto una solución que protege igualmente de ataques futuros. Simplemente hay que crear un fichero php con este código y guardarlo en la carpeta plugins. Al activarlo desde el panel de administración nos protegerá silenciosamente detectando solicitudes con cadenas demasiado grandes (más de 255 caracteres) así como la presencia de “eval(” o “base64” en el URI solicitado.
Hay muchas más opciones recomendables, aunque con las anteriores se conseguiría un nivel de protección muy alto. Es conveniente estar suscrito a blogs de WordPress donde estar al día de las novedades que vayan surgiendo sobre el particular, como por ejemplo el blog en Español Ayuda WordPress.

Sigue a Juan en Twitter, en Google+, o suscríbete al RSS Feed de Emenia para estar al día de nuestros artículos.

martes, 17 de diciembre de 2013

- SIN PALABRAS -

Billetes de euro 2013 kavra
Cada día me sobresalto bueno ya apenas me sobresalta nada, en fin no podía pasar por alto este párrafo de una noticia que venía en el diario www.eleconomista.es, bueno una de tantas, y al margen del contenido o mensaje que nos querían 'noticiar' hay que extractar este párrafo.

"(...)Y es que, con una demanda de acciones que ha superado casi 30 veces la oferta, el mercado se ha sobrecalentado: así que el precio de salida de 10,2 euros ha llegado hasta rozar los 15 euros, dando a la empresa una capitalización bursátil de 3.700 millones de euros, más de 20 veces su resultado bruto de explotación (ebitda).(...)" noticia en el economista.es
Es decir que alguien a comprado algo inmaterial por un valor muy superior al beneficio que va a dar, esto es más o menos explicado en cristiano. En este caso 20 veces ese valor.

Hablando en sencillo, si yo mañana inventara una máquina de hacer billetes(buenos), y en un año solo fabricara 1.000 euros, alguien vendría a pagarme 20.000 euros. Dentro de 20 años este tipo tal vez empezaría a tener beneficios, si es que para entonces sigue en marcha la máquina de hacer billetes.

miércoles, 10 de abril de 2013

ESquequé? o el escraching moderno.

Como bien recoge el título, la España de pandereta y abogados de barra de bar de tapas inventan terminologías rápidamente. Somos el número uno a la rapidez intelectual. Apenas surge un término que no le da ni tiempo a recoger a la Real Academia de la Lengua Española, ya se conjuga verbos e infinitivos, incluso ya se están redactando leyes en contra de ... ¿de qué?, me gustaría saber si se puede legislar en contra de un término aún por definir

De todas formas no tenemos que hacernos de menos, ya que aunque el término en sí sea un americanismo, esto del "marcaje al hombre" ya esta implantando en esta España cañí.

Por una parte tenemos dos grandes representantes donde los haya por una parte, al que podríamos denominarlo el rey de los escrachines, D: Ruiz Mateos, con sus apariciones la más popular fue la de vestido de superman.

Que con sus apariciones fueron muy populista, también apareció vestido de torero, también simulando ser detective privado con su sombrero y abundante bigote, etc..


Pero para que no quede esto como una anécdota también esta el conocido placaje infernal a los famosos del no menos famoso  Mocito Feliz, que aparece allí donde sea más resultón.

Tal vez este marcaje y para seguir con las palabrejas podríamos bautizarlo como escraching móvil.


Por otra parte tenemos a los famosos "Hombre del frac", "El torero del moroso", "La pantera rosa", que persiguen y hacen guardia a los susodichos morosos.




jueves, 10 de enero de 2013

de molinero cambiarás pero de ladrón no escaparás

Esto es la monda, ya decía el refrán "..de molinero cambiarás pero de ladrón no escaparás", últimamente veía las 'grandes' similitudes entre vodafon-e y e-santander banco.

Lo más gracioso es que llamé para dar de baja un servicio que no uso en vodafone (numeros favoritos) y casi me da la risa, para darte de baja del servicio supone un coste, es decir 3 euros por linea, o lo mejor como tengo 4 líneas con este servicio son 12 euros del ala.

Lo interesante surge cuando el darme de baja de esa empresa me sale a coste 0. Es decir que si me marcho no pago nada y si sigo siendo cliente me cuesta dinero darme de baja de este servicio.

El truco es que YO no tengo permanencia, es decir no he picado en el truco de que me ofrecen un nuevo servicio o terminal de "últimÍsima generación", por lo que te cazan y después no puedes soltarlos de la pierna.

Mi consejo es NO a la permanencia, a la larga si calculas el valor de la compra de un terminal libre es mucho más económico que "esas" ofertas que nos dicen dar.

miércoles, 18 de abril de 2012

Manual para comer de la Paella

Manual para comer de la Paella por Guan Choped

Si come de la Paella, vd. debe saber:

La paella es como una caja de quesitos en porciones.

Los jugadores están distribuidos alrededor de la paella de forma equidistante

A cada jugador le corresponde solo el quesito que tiene delante de sus narices.

El cubierto oficial del juego es la cuchara de metal o madera.

Si el jugador quiere exprimir limón en su área, deberá tener autorización verbal de sus dos vecinos, a los que procurará no salpicar.

El juego comienza cuando el macho dominante de la manada dice "Vinga que es gela l'arròs!" (Tr.: ¡Venga, que se enfría el arroz)

Si la paella está buena, el elogio al cocinero se hará de forma intermitente cada dos cucharadas durante toda la comida.

Los tropezones que hay en cada sector son propiedad del jugador titular de ese espacio. Si algún elemento integrado en su zona no es del gusto del jugador lo depositará delicadamente en el centro de la paella para que lo disfrute otro jugador.

Las piezas de carne cuando salen de la paella no pueden volver, ni por partes, ni en los huesos.

Si alguien invade el espacio de otro jugador sin permiso, será amonestado, a la segunda oirá aquello de "eres un poc fill de puta" (Tr.: Eres un poco malandrín) y tendrá que pagar los carajillos.

Se entiende que un jugador abandona, cuando apoya la cuchara en el borde del caldero y dice "Estic fart, ja no puc més!" (Tr.: Estoy harto, no puedo más) En ese momento su zona queda franca y puede ser ocupada.
Queda terminantemente prohibido girar la paella para acceder a otro punto donde aún queda arroz.

Si la paella baila alguien deberá coger del asa para estabilizarla. El/los jugador(es) que se ocupen de este cometido recibirán elogios del resto, que se emplearán a fondo para mantener siempre llena la copa de vino del esforzado estabilizador durante toda la comida.

Cuando se toca hierro con la cuchara, en las postrimerías de juego, los valencianos se enfrentan al "Socarrat", es un momento glorioso donde el nerviosismo cunde. El frenesí es tal, que aquello parece a una prospección petrolífera. Los que no participan en el festín deben relajarse y esperar el postre.

La partida acaba cuando los jugadores se retiran o ya no queda nada en el caldero, señal indiscutible que estaba buena o había mucha hambre.

domingo, 15 de abril de 2012

El río y los vertidos políticos en él.







La verdad que estaba repasando las noticias locales de Monforte de Lemos y en La Voz de Galicia venía un titular, que me llamó la atención. "El PSOE pide explicaciones por las multas por contaminar el río". Tomé pregunta cuántos puntos de vertido hay realmente. por Carlos Cortés.

No es que me llame la atención por los vertidos, cosa que me dí cuenta la primera vez que ví el rio Cabe, igual es por mi afición a la pesca y conocimiento del medio, llevo ya varios post dedicados a estos vertidos incontrolados en el río Cabe desde el verano pasado.

Lo que me llama la atención es que el portavoz denuncie en el periodico.
"(...) José Tomé precisa además que si se confirma la existencia de estos vertidos, no tendrían nada que ver con la falta de capacidad de la depuradora de aguas residuales de Piñeira, un problema denunciado hace aproximadamente un mes por el Ayuntamiento y para el que el gobierno local reclama la colaboración de la Xunta.(...)"
Cuando el mismo en noviembre del año pasado y en el Progreso anunciaba su moción sobre este tema afirmando...
"(...) José Tomé, portavoz del PSOE, manifestó que «os verquidos podúcense por dous buratos feitos intencionadamente na caseta de bombeo cunha perforadora con broca de diamante hueca», algo que, a su juicio, propicia que se contaminen desde hace tiempo las aguas del río Cabe y que los olores se vuelvan insoportables para las personas que viven en las casas próximas al lugar del que salen las aguas fecales.(...)"

No obstante no ese es el problema que un día la causa sean unos "buratos" y otro día sean causas desconocidas. El tema es que clama al cielo cuando este problema es palpable y visible... todos los días. No sé si será por mi post, pero el otro día en el puente viejo habían unas personas en el puente discutiendo, o entreteniendose a averigurar objetos dispares en el fondo del rio, a ver quien descubría más y sabía su procedencia, algunos no sabián pero del que estaban de acuerdo era de un resplandeciente tapacubos.. que casi ya no se divisa debido a los lodos posados.

ah! ¿por donde iba?, ya, por lo de los vertidos políticos, si lo del título es por que se usan estas cosas y NUNCA se dan soluciones... escarbando en las hemerotecas digitales,(es un lujo de los tiempos modernos), descubro que esta situación, me refiero a la de los vertidos... ya era conocida de anterior y usada como arma arrojadiza y con ello nos vamos a Junio de 2010. Cuando otro portavoz este del Partido de Independientes de Lemos.
"(...) El portavoz del partido Independientes de Lemos, Jesús Pereira, desveló ayer que hay otro expediente abierto contra el Ayuntamiento de Monforte por vertidos de aguas residuales en el arroyo Carballo, a raíz de una inspección realizada por la realizada por la Policía Autonómica en agosto de 2009. Pereira dice que la contaminación «se sigue produciendo a diario» y advierte que, al ser reincidente, la administración local podría enfrentarse a unas sanción de un millón de euros.
«Lo que sentimos es que sean las arcas públicas las que paguen las sanciones, cuando en justicia las tendría que pagar el alcalde de su bolsillo por no haber hecho nada más que parches y apaños en todos estos años», sostiene el portavoz de Independientes de Lemos. (...)"

Ya viendo... esto me quise remontar, desde cuando estan en esta serie de vertidos políticos, que si observamos son todos de la misma índole, denunciar pero no de dar soluciones. Ya que si leemos el final del artículo parece ser que la multa viene de una denuncia realizada en su día por el actual alcalde.
"(...) Pereira le recuerda al alcalde que la primera sanción que afrontó el Ayuntamiento por vertidos al arroyo Carballo se debió paradójicamente a una denuncia suya «cuando estaba al frente de una plataforma vecinal». (...)"
Ya leido esto último no quería escarbar mucho más, ya que son todos conocedores de esto.. tanto los unos como los otros... y salta un artículo del 2006 uff!! hace más de cinco años.. es decir, que cuando se denunciaba esto... pongamos el siguiente corte.

"(...) El portavoz y máximo responsable de Independientes de Lemos, Jesús Pereira, visitará este fin de semana la playa fluvial de Canabal, en Sober, para advertir a sus usuarios de los riesgos que supone bañarse en ese tramo del Cabe. Pereira proseguirá así su campaña de denuncia de los vertidos contaminantes que van a parar al río desde el arroyo que pasa por el polígono industrial de Monforte y desde los colectores de esta ciudad que no están conectados a la depuradora.

Pereira sostiene que el estado de las aguas del Cabe es la razón de que ni el Ayuntamiento de Monforte ni el de Sober hayan solicitado la inclusión de ninguna zona de baño en la lista de los enclaves cuya salubridad controla con análisis periódicos durante el verano la Consellería de Sanidade. (...)"
Es decir, que el actual alcalde ya es conocedor de las situación de vertidos mucho antes de ser alcalde esto es hace unos 12 años aproximadamente, también el actual portavoz José Tomé conoce esta situiación ya que cuando hay esas denuncias y vertidos el formaba parte del consistorio junto a Severino Rodriguez. ¿Entonces? ....en resumen después de más de 12 años de vertidos incontrolados, la casa por barrer.





martes, 28 de febrero de 2012

Preparando la temporada de pesca 2012

..y esto es lo que veo en un afluente del río Cabe. A su paso por la ciudad de Monforte de Lemos. Observamos que alguién realizó una particular labor de limpieza de la orilla de este afluente, corta por lo sano, y coloca un producto que desconozco que es, pero me da la impresión que es sal de la que están echando a las carreteras por temas del hielo.

Si quedaba algo de fauna piscícola... esto casi parece un capítulo más del desproposito del "País de los Mil Rios".