RCON le da una consola de tu servidor a quien tenga la contraseña. Hay bots escaneando puertos RCON abiertos sin parar, y una contraseña débil no es un riesgo pequeño: es un compromiso total en cuanto la adivinan.
Por qué pasa
Los escáneres automáticos barren rangos de IP públicas buscando RCON a la escucha. Cuando encuentran uno, prueban contraseñas comunes y por defecto. Una como 12345 se encuentra en segundos, y a partir de ahí pueden ejecutar cualquier comando de consola, incluidos los que borran archivos.
Qué hacer
- Usa una contraseña larga y aleatoria
Al menos 16 caracteres, alfanuméricos y generados al azar. Ni una palabra, ni el nombre del servidor, ni una secuencia de números.
- Apaga RCON si no lo usas
Pon
enable-rcon=falseenserver.properties. Un puerto que no está abierto no se puede escanear. - Cámbiala después de compartirla
Si una contraseña se pegó alguna vez en un chat, un ticket o una configuración que compartiste, dala por pública y rótala.
No asumimos responsabilidad por inyección de comandos, griefing o pérdida de datos que hayan entrado por un RCON mal configurado.