Aller au contenu principal

Los intentos de conexión a su sitio: la solución que los detiene

Por AIFORYA — 16 de julio de 2026 — 7 min de lectura

En esta página (7)

«De todas formas, mi sitio no le interesa a nadie»

Es la frase que todos nos decimos, y parte de una idea justa: usted no guarda secretos de Estado en su sitio de presentación.

Salvo que los intentos de conexión automáticos no eligen sus objetivos. Nadie se ha interesado por usted en particular. Son programas que recorren la web sin parar e intentan conectarse a todo lo que se parezca a un sitio WordPress: el suyo, el de la floristería de al lado, el de un ayuntamiento.

No es algo personal. Precisamente por eso le concierne.

Y el objetivo casi nunca es leer su contenido: es utilizar su sitio para otra cosa — enviar correo no deseado, añadir enlaces invisibles hacia otros sitios, servir de intermediario. Usted no se daría cuenta enseguida.

La causa: la puerta está siempre en el mismo sitio

En millones de sitios, la dirección de conexión de WordPress es idéntica. Un programa sabe por tanto exactamente dónde llamar, sin buscar.

Después, prueba. Contraseñas habituales, combinaciones, listas enteras recuperadas en filtraciones de otros servicios. No se cansa, no se aburre, y vuelve a empezar por la noche.

Esto se llama un ataque por fuerza bruta: ninguna finura, ninguna inteligencia — solo insistencia a gran velocidad. El nombre asusta; el principio es tan tonto como probar las puertas una por una.

De ahí se deduce una consecuencia tranquilizadora: uno no se defiende contra la inteligencia del atacante, se defiende contra su insistencia. Y la insistencia se bloquea.

La solución: tres gestos, del más sencillo al más eficaz

1. Una contraseña larga en lugar de una contraseña complicada

Nos enseñaron a construir contraseñas retorcidas, con símbolos y cifras en lugar de letras. Es incómodo de recordar, y no es lo que mejor protege.

Lo que más cuenta es la longitud. Una frase entera — cuatro o cinco palabras que no tienen nada que hacer juntas, que solo usted asocia — resiste mejor y se recuerda sin esfuerzo. Una contraseña que se recuerda es una contraseña que no se reutiliza en todas partes, y eso ya es enorme.

Punto crucial: no utilice nunca en su sitio una contraseña que le sirva en otro lugar. Si a otro servicio le roban su lista, su sitio queda accesible sin que haya hecho falta ningún ataque.

2. Limitar el número de intentos

Es el gesto que neutraliza la insistencia. El principio: tras cinco intentos fallidos, se rechazan los siguientes durante un tiempo.

Un programa que tiene que probar miles de contraseñas pero solo dispone de cinco intentos por hora ya no puede hacer nada. No lo hemos vuelto más tonto: le hemos quitado su única ventaja, la repetición.

3. La doble autenticación — la que lo cambia todo

Es la más eficaz de las tres, y la peor conocida.

El principio: para entrar hacen falta su contraseña y un código de seis cifras, que cambia cada treinta segundos, mostrado en una aplicación de su teléfono.

La consecuencia es sencilla de enunciar: ni siquiera alguien que conozca su contraseña entra. Necesitaría además su teléfono, físicamente, en ese instante preciso.

Ponerlo en marcha lleva cinco minutos: una aplicación de autenticación gratuita en su teléfono, un código que escanear una sola vez, y ya está. Las aplicaciones más extendidas son gratuitas y funcionan todas de la misma manera.

Un consejo práctico que nadie da a tiempo: en el momento de la activación, la mayoría de los servicios muestran códigos de recuperación que conviene guardar en otro sitio distinto. Anótelos. Le servirán el día que cambie de teléfono.

Si quiere tenerlo en marcha sin dedicarle el día

AIFORYA Login Security es una extensión gratuita que reúne estas protecciones: protección contra la fuerza bruta, listas de direcciones autorizadas o bloqueadas, autenticación de dos factores (TOTP), conexión sin contraseña mediante enlace enviado por correo electrónico, y un panel de seguridad.

Funciona al 100 % en su propio servidor, sin clave API ni servicio externo. Compatible con WordPress 6.0 y superior, PHP 8.0 y superior.

Obtener AIFORYA Login SecurityExtensión gratuita · 100 % en su servidor, sin clave API
Los intentos de conexión a su sitio: la solución que los detiene