Seguridad
Autenticación de dos factores, captcha, una URL de administración personalizada, verificación de edad y refuerzo de la seguridad.
TubePress está reforzado por defecto: protección CSRF en cada formulario, limitación de tasa en acciones sensibles, hashing moderno de contraseñas y regeneración de sesión están todos integrados. Además de esa base, un conjunto de controles te permite blindar al máximo el panel de administración.
Esta página explica la autenticación de dos factores, CAPTCHA, cómo mover el inicio de sesión del administrador a una URL secreta, la compuerta de edad, la seguridad en el transporte y termina con una lista de verificación de refuerzo. La mayoría de estas opciones se encuentran en Configuración → Seguridad.
Descripción general de seguridad
Una buena seguridad es en capas: ningún control individual es suficiente por sí solo, pero juntos hacen que tu sitio sea un objetivo difícil. Los controles que gestionas desde la configuración de Seguridad son:
- Autenticación de dos factores — un código de uso único en el inicio de sesión del administrador.
- CAPTCHA — mantiene a los bots alejados de tus formularios públicos.
- Una URL de administración personalizada — oculta el inicio de sesión de los escáneres.
Internamente, el framework ya hashea las contraseñas con Argon2id (o bcrypt donde Argon2 no está disponible), valida un token CSRF en cada solicitud que modifica el estado, regenera la sesión al iniciar sesión y limita los intentos repetidos de inicio de sesión, registro y restablecimiento de contraseña.
Autenticación de dos factores
La autenticación de dos factores (2FA) añade un código de uso único basado en tiempo (TOTP) al inicio de sesión del administrador, por lo que una contraseña robada por sí sola no es suficiente para acceder. Funciona con Google Authenticator, Authy, 1Password o cualquier aplicación compatible con TOTP.
Para inscribirte, abre Configuración → Seguridad y:
- Haz clic en Activar 2FA para generar un secreto.
- Escanea el código QR con tu aplicación de autenticación, o escribe la clave mostrada manualmente.
- Ingresa el código de 6 dígitos actual para verificar y activar 2FA.
El secreto se almacena en tu cuenta individual, por lo que cada administrador se inscribe con el suyo propio. Desactivar 2FA posteriormente requiere un código actual, y la barrera es fail-closed: una vez que se establece un código, el panel de administración lo exige al entrar aunque te hayas autenticado a través del formulario de inicio de sesión público.
CAPTCHA
Un CAPTCHA detiene el abuso automatizado de tus formularios públicos. Elige un proveedor en Configuración → Seguridad:
Pega la clave del sitio y la clave secreta del proveedor, elige un tema de widget claro u oscuro, y luego selecciona qué formularios proteger — Registro, Comentarios y el Formulario de contacto se activan de forma independiente y están activados por defecto una vez que se establece un proveedor. El CAPTCHA se combina con el paquete anti-spam de comentarios descrito en Comentarios.
Una URL de administración personalizada
Los escáneres automatizados atacan rutas conocidas como /admin/login. Puedes mover el formulario de inicio de sesión a un slug secreto para que esas pruebas no encuentren nada. En Configuración → Seguridad, establece un slug de inicio de sesión personalizado (3–50 caracteres, letras minúsculas, números y guiones). Tu inicio de sesión estará en /your-secret-slug en lugar de /admin/login; el propio panel de administración permanece en /admin, aún protegido por autenticación.
/admin/login dejará de funcionar. Esto es seguridad por oscuridad — no sustituye a una contraseña robusta y 2FA. Si alguna vez olvidas el slug, bórralo directamente en la base de datos: DELETE FROM settings WHERE setting_key='admin_login_slug'.Compuerta de edad
Para sitios de contenido adulto, el plugin Age Gate incluido coloca un muro de verificación de edad a pantalla completa frente a tu contenido, con múltiples modos de verificación, una metaetiqueta RTA opcional y enlaces a tus páginas de Términos, 2257 y Privacidad. Se activa y configura desde /admin/plugins.
Como forma parte de tu configuración de moderación y cumplimiento normativo, la guía completa se encuentra en la página de Moderación.
HTTPS & cabeceras
Sirve siempre tu sitio a través de HTTPS — protege contraseñas y cookies de sesión en tránsito. Un certificado gratuito de Let's Encrypt (Certbot) es suficiente. Si TLS se termina antes en un proxy o balanceador de carga, reenvía el esquema (por ejemplo, una cabecera X-Forwarded-Proto) para que la aplicación sepa que la solicitud es segura.
En producción, también desactiva display_errors (para que los rastros de pila nunca lleguen a los visitantes) y expose_php (para que la versión no se anuncie) de PHP. La comprobación de salud te señala los tres por ti.
Lista de verificación de refuerzo
Repasa esta lista antes — y periódicamente después — de publicar tu sitio:
- Establece una contraseña de administrador larga y única.
- Inscribe 2FA en cada cuenta del personal.
- Mueve el inicio de sesión a una URL de administración personalizada.
- Activa un CAPTCHA en el registro, los comentarios y el contacto.
- Sirve todo a través de HTTPS.
- Desactiva
display_errorsyexpose_php. - Asigna al personal el rol mínimo que necesite — prefiere moderador sobre administrador.
- Mantén PHP y TubePress actualizados y realiza copias de seguridad regulares.
Próximos pasos
¿Todavía con dudas?
Abre un ticket desde tu panel y nuestro equipo te ayudará.