Seguridad y SSL
Plugins de seguridad y WordPress
Los plugins de seguridad en WordPress son probablemente uno de los complementos más instalados, hay todo un sinfín de alternativas y los más reconocidos como All In One WP Security & Firewall o iThemes Security están en activos y funcionando en millones de instalaciones.
No conviene instalar una suite de seguridad completa por defecto, pero tampoco rechazar cualquier plugin de seguridad por su categoría. La decisión debe partir del control concreto que falta en la instalación y del coste de recursos que añade.
Muchas funciones de filtrado y análisis ya se aplican en nuestros sistemas: los ataques de fuerza bruta, el tráfico malicioso, los ficheros y procesos y las peticiones web cuentan con controles en el servidor, además de las copias de seguridad. Duplicar dentro de PHP un WAF, antivirus o escaneo continuo de gran consumo puede empeorar el rendimiento sin aportar una segunda barrera independiente.
Estas son algunas de las funciones de seguridad más relevantes, aunque la lista sigue.
Las funciones que claman muchas de las suites de seguridad de WordPress no son eficientes, PHP es un gran lenguaje y nosotros los primeros defensores, pero un antivirus o sistema de filtrado de peticiones no será igual de eficiente implementado de forma nativa en el sistema operativo que en la propia aplicación por medio de PHP, por no hablar de que las propias capacidades de estos plugins están muy limitadas.
Esto significa que con estos plugins de seguridad estarás pagando un precio a nivel rendimiento y velocidad, unido a un mayor uso de recursos por parte de la web o app.
Hay controles que sí actúan dentro de WordPress y siguen siendo útiles: verificación en dos pasos, registro de cambios administrativos, alertas de nuevas cuentas o plugins y comprobaciones de integridad de archivos. Para cubrirlos, prefiere un plugin mantenido y específico, activa solo las funciones necesarias, limita la retención de sus registros y mide su impacto.
Antes de instalar o retirar un plugin, anota qué riesgo cubre, comprueba si otro control ya lo resuelve y evita tener dos escáneres o WAF realizando el mismo trabajo. Revisa periódicamente que el plugin siga mantenido y elimina los módulos que no aporten un control concreto, pero conserva 2FA, auditoría o integridad cuando sean la capa que realmente cubre esa necesidad.
También te puede ayudar