koode_
Seguridad

Accesos de tu sitio web: quién debe tener cada contraseña

7 de octubre de 20266 min de lecturaEquipo koode.mx
Llavero con varias llaves etiquetadas como dominio, hosting, correo y WordPress, colgado junto a una caja fuerte abierta

Muchos negocios se dan cuenta de que no tienen las contraseñas de su propio sitio cuando ya es tarde: el diseñador dejó de contestar, la persona que lo contrató ya no trabaja ahí o el correo de recuperación era una cuenta de Hotmail que nadie recuerda. El sitio sigue en línea, pero nadie puede cambiar un precio, renovar el dominio o dar de alta un correo nuevo.

Esta nota es para que eso no te pase. No necesitas saber de servidores. Necesitas una lista, un lugar seguro donde guardarla y unas reglas sencillas sobre quién entra a qué.

Los accesos que tu negocio necesita tener

Un sitio web no es una sola cuenta. Son varias piezas, y cada una tiene su propia contraseña. Estas son las que más se pierden:

  • Registrador del dominio. Donde pagas tu .mx o .com. Quien controla esta cuenta controla hacia dónde apunta tu sitio y tu correo.
  • Hosting o panel de control. Donde viven los archivos y la base de datos del sitio.
  • Administrador de WordPress (o la plataforma que uses). Para editar páginas, productos y formularios.
  • Correo corporativo. La cuenta de administrador que crea y borra buzones.
  • DNS, si está en un servicio aparte como Cloudflare.
  • Herramientas de Google: Search Console, Analytics y tu Perfil de Negocio en Google Maps.
  • Accesos técnicos: FTP o SFTP y la base de datos. Rara vez los usas tú, pero tu proveedor o tu desarrollador sí.

Si hoy no sabes dónde está alguno de estos, ya encontraste tu primera tarea.

Regla uno: las cuentas principales son del negocio

La cuenta del dominio, la del hosting y la de administrador del correo deben estar a nombre de la empresa y ligadas a un correo de la empresa. No al Gmail personal del sobrino que hizo la página. No al correo de la agencia.

Lo ideal es un buzón tipo admin@tunegocio.mx o sistemas@tunegocio.mx que no dependa de una persona. Si quien lo revisa se va, el buzón se queda.

Esto aplica sobre todo al dominio, porque es la pieza más difícil de recuperar si queda en manos ajenas. Lo explicamos a detalle en a nombre de quién debe estar el dominio de tu empresa.

Regla dos: cada persona con su propio usuario

Un error muy común: todo el equipo entra a WordPress con el mismo usuario admin y la misma contraseña, que además está pegada en un post-it junto a la caja.

El problema no es solo de seguridad. Si algo se borra, no sabes quién fue. Y si alguien sale de la empresa, tienes que cambiar la contraseña a todos.

WordPress, la mayoría de los paneles de hosting y los servicios de correo permiten crear usuarios separados con permisos distintos. Úsalos así:

  • La encargada de redes que sube entradas al blog necesita rol de Editor o Autor, no de administrador.
  • El desarrollador externo puede tener acceso de administrador mientras dura el proyecto. Al terminar, se le baja el rol o se elimina su usuario.
  • Tu proveedor de soporte entra con su propio usuario, no con el tuyo.

Piensa en una ferretería en Querétaro: el dueño no le da a cada empleado la llave de la bodega, la de la caja y la de la oficina. Le da la que necesita para su turno. Con el sitio es igual.

Regla tres: un gestor de contraseñas, no un Excel

Un archivo de Excel llamado contraseñas.xlsx en el escritorio es mejor que nada, pero poco. Cualquiera que use esa computadora lo ve, y si la laptop se pierde, se va con ella.

Un gestor de contraseñas es una aplicación que guarda todos tus accesos cifrados detrás de una sola contraseña maestra. Funciona en el celular y en la computadora, y casi todos permiten compartir carpetas con tu equipo. Así le das a tu contador acceso a la cuenta de facturación sin darle también el del hosting.

Al guardar cada acceso, anota también:

  • La dirección exacta donde se entra.
  • El correo de recuperación ligado a esa cuenta.
  • Quién más tiene acceso.
  • Fecha de renovación, si es un servicio que se paga.

Regla cuatro: activa la verificación en dos pasos

La verificación en dos pasos pide, además de la contraseña, un código que llega a tu celular o sale de una app. Si alguien roba tu contraseña, todavía le falta tu teléfono.

Actívala primero en el registrador del dominio, el correo de administrador y el hosting. Son las tres cuentas con las que alguien podría secuestrar tu sitio completo.

Un detalle importante: guarda los códigos de respaldo que te dan al activarla. Si cambias de celular sin ellos, el que se queda afuera eres tú.

Cuando alguien sale del equipo o cambias de proveedor

Estos son los dos momentos en los que más accesos se quedan sueltos. Ten una lista de pasos y síguela cada vez:

  1. Elimina o desactiva el usuario personal de esa persona en WordPress, correo y hosting.
  2. Cambia las contraseñas de cualquier cuenta que compartía, aunque fuera "solo de vez en cuando".
  3. Revisa que los correos de recuperación de cada cuenta sean del negocio y no de quien se fue.
  4. Si la persona tenía la verificación en dos pasos en su celular, pásala a un dispositivo de la empresa.
  5. Actualiza tu gestor de contraseñas con los datos nuevos.

Si el cambio es de proveedor, pide por escrito todos los accesos antes de cancelar el servicio anterior. Un despacho contable en Guadalajara que cambia de hosting sin tener la contraseña del dominio puede quedarse días sin correo mientras la recupera. Si vas a mover también los buzones, revisa cómo cambiar de proveedor de correo sin perder mensajes.

Señales de que alguien entró sin permiso

Ordenar los accesos también te ayuda a notar cuando algo no cuadra. Pon atención si:

  • Aparece en WordPress un usuario administrador que nadie creó.
  • Te llega un aviso de "inicio de sesión desde un dispositivo nuevo" que no reconoces.
  • Tu correo de administrador tiene reglas de reenvío que tú no configuraste.
  • El sitio redirige a otra página cuando lo abres desde el celular.

Si ves alguna de estas, cambia contraseñas de inmediato, empezando por el correo y el hosting, y sigue los pasos de qué hacer en las primeras horas si hackearon tu WordPress.

Tu tarea para esta semana

Aparta una hora. Haz la lista de accesos de arriba y marca cuáles tienes, cuáles están a nombre del negocio y cuáles tienen verificación en dos pasos. Lo que quede en blanco es lo que hay que resolver primero, antes de que lo necesites con urgencia.

Si al hacer la lista descubres que tu sitio, tu dominio o tu correo están con koode.mx, puedes pedirle a soporte que te confirme a qué correo está ligada cada cuenta. Y mientras ordenas, aprovecha para revisar el certificado SSL de tu sitio: es otra pieza de seguridad que conviene tener a nombre del negocio y con su renovación anotada.

¿Listo para empezar?

Sin SSL, los navegadores marcan tu sitio como «No seguro». Todos nuestros planes de hosting lo incluyen gratis y, si necesitas cubrir subdominios, tenemos SSL Wildcard.

Ver certificados ssl