Seguridad y DDoS

Revisar un plugin antes de instalarlo

Revisado el 6 de septiembre de 2026 2 min de lectura

No hay caja de arena. Un plugin puede leer todos los archivos que lee tu servidor, abrir conexiones de red y ejecutar cualquier comando como si fuera la consola. Eso es lo que hace potentes a los plugins, y por eso de dónde sacaste uno importa tanto como lo que hace.

La revisión de cinco minutos

  1. Descárgalo de la página del propio proyecto

    El listado oficial, el repositorio del desarrollador o el mercado donde publica. No una resubida, no un adjunto de foro, no un enlace que pegó alguien.

  2. Mira cuándo se actualizó por última vez

    Un plugin abandonado hace dos versiones de Minecraft se va a romper en tu próxima actualización, y nadie lo va a arreglar. Ese es un coste de mantenimiento que estás eligiendo asumir.

  3. Lee reseñas o incidencias recientes, no la descripción

    La descripción la escribe el autor. El seguimiento de incidencias lo escribe la gente a la que le rompió algo. Quince incidencias abiertas sobre la misma caída es información que la descripción no lleva.

  4. Comprueba qué dice que necesita

    Un plugin de formato de chat que quiere hacer peticiones web salientes merece una pregunta. No todo permiso raro es malicioso, pero todos deberían tener una explicación que puedas encontrar.

  5. Instálalo antes en una instancia de pruebas

    Si el plugin es importante, déjalo un día en algún sitio que no sea tu mundo en producción. Para esto sirven las ranuras de splitter más allá de las redes.

Los plugins crackeados y resubidos son la vía de infección más común

Un plugin de pago ofrecido gratis lo ha modificado alguien, y la modificación es justo el objetivo. Lo que se añade suele ser una puerta trasera que le da a su autor acceso de consola a todos los servidores que lo instalen, o sea a tus mundos, tus configuraciones y cualquier credencial de base de datos que haya en ellas. Hay un artículo aparte sobre esto y no exagera.

Tener menos plugins es en sí una medida de seguridad

Cada plugin es una cadena de suministro en la que confías: el autor, la seguridad de su cuenta, y a quien le venda el proyecto algún día. Seis plugins son seis de esas. Cuarenta son cuarenta, y no vas a estar vigilándolas todas.

Si crees que uno es malicioso

Para el servidor en vez de quitar el plugin con él encendido. Haz una copia del servidor entero como prueba, quita el plugin, rota todas las credenciales que tuviera el servidor —contraseñas de base de datos, RCON, SFTP, tu contraseña del panel— y revisa tu lista de operadores y el registro de actividad por si hay cambios que no hiciste tú.