Todas las protecciones de esta lista —copias, permisos, protección de regiones— dan por hecho que nadie más está dentro con tu sesión. La cuenta es el único punto donde todo eso se puede deshacer de golpe, y suele ser lo menos protegido que tiene la gente.
Las tres cosas que merece la pena hacer hoy
- Usa una contraseña que no exista en ningún otro sitio
Reutilizar es como se roban las cuentas. Una filtración en cualquier web sin relación le entrega a alguien una contraseña que funciona, y la va a probar aquí. Un gestor de contraseñas hace esto gratis; un patrón que te sepas de memoria, no.
- Activa la autenticación en dos pasos
Si tu panel la ofrece, son los cinco minutos de más valor de la lista. Una contraseña robada deja de bastar por sí sola.
- Asegura el correo que hay detrás
Quien controle tu correo puede restablecer tu contraseña. Una cuenta de correo con contraseña floja y sin segundo factor deja floja también todo lo que dependa de ella.
Qué puede hacer un intruso con cada cosa que consiga
| Consigue | Puede |
|---|---|
| Tu contraseña del panel | Borrar mundos, descargarlo todo, reinstalar el servidor |
| Tu correo | Restablecer la contraseña del panel y dejarte fuera |
| Tus datos de SFTP | Leer y reemplazar todos los archivos, incluidas configuraciones con credenciales de base de datos |
| Una cuenta de subusuario | Lo que marcaste, y por eso se marca con cuidado |
Alguien dentro con tu sesión puede borrar las copias junto con el mundo. Ese es el argumento para tener al menos una copia descargada en un sitio al que no llegue: una copia que solo vive dentro de la cuenta no es un seguro contra perder la cuenta.
Anota los accesos con sus direcciones. Leerlo una vez al mes lleva un minuto y es la única forma de que llegues a notar un acceso que no hiciste tú, porque nada más te lo va a anunciar.
Tu contraseña del panel no aparece en ninguna otra cuenta tuya, y un intento de acceso desde un dispositivo nuevo pide un segundo factor.