Saltar al contenido

Estudio de comunicación digital · Ciudad de México · 2026

¿Qué seguridad necesita el sitio web de tu negocio, y sus cuentas?

Por , fundador de Noizu · · actualizado el · 6 min de lectura

En corto

Lo que más protege no es un antivirus. Es la verificación en dos pasos con app (no SMS) en las cuentas de dominio, DNS, correo y sitio. Bloquea la transferencia del dominio y activa SPF, DKIM y DMARC. Guarda los códigos de respaldo en un gestor de contraseñas. Eso cierra la mayoría de los robos de cuentas que vemos.

La seguridad del sitio web de un negocio casi nunca se pierde por un ataque sofisticado. Por lo general, alguien adivinó o reutilizó una contraseña, o el dominio caducó sin que nadie se diera cuenta.

Esta es la lista que usamos para blindar nuestras cuentas y las de nuestros clientes. Va en orden, de lo que más protege a lo que menos.

¿Qué cuentas hay que proteger primero?

Las que controlan a las demás. En casi todos los negocios son cinco:

  1. El correo principal (Google Workspace, Microsoft 365). Es la llave de todo: desde ahí se recuperan las contraseñas de todo lo demás.
  2. El registrador del dominio, donde lo compraste (GoDaddy, Squarespace, Namecheap, Akky…). Quien entra aquí se puede llevar el dominio a otra cuenta.
  3. El proveedor de DNS (a veces es el mismo registrador; a veces Cloudflare). Quien entra aquí puede redirigir tu sitio y tu correo sin tocar nada más.
  4. El hosting o la plataforma del sitio (Netlify, Wix, Shopify, WordPress).
  5. El servidor, si tienes uno propio. Su consola web suele dar control total.

Si usas «Iniciar sesión con Google» para entrar a varias de estas, tu cuenta de Google se vuelve todavía más importante: protegerla es proteger todas.

Qué cuenta controla a las demás El correo principal está arriba porque desde ahí se recuperan las contraseñas de todas las demás: el registrador del dominio, el DNS, el hosting del sitio y el servidor. El registrador, a su vez, controla el dominio del que depende el propio correo. Correo principalrecupera todas las demásRegistradordueño del dominioDNSa dónde apunta todoHostingqué se publicaServidorconsola con acceso total Y el registrador controla el dominio delque depende tu correo: por eso seprotegen los dos primero.
El orden en que conviene protegerlas: quien entra a una de arriba llega a todas las de abajo.

¿Qué verificación en dos pasos conviene, con app o por SMS?

Con app, y actívala en las cinco. Usa una app de autenticación o una llave de acceso (passkey) con tu huella o tu cara. El SMS déjalo solo como último recurso, porque se puede robar duplicando tu chip.

Al activarla, cada servicio te da códigos de respaldo. Van a un gestor de contraseñas. Nunca a un chat de WhatsApp, a un correo o a una conversación con un asistente de IA. En cuanto un código de respaldo pasa por ahí, hay que generar otros.

Vale también para la cuenta de Google dueña de tu perfil en Maps. Lo contamos en cómo aparecer en Google Maps.

¿Cómo proteger el dominio de tu negocio?

En el registrador, revisa tres cosas:

  • Bloqueo de transferencia activado (se llama domain lock o transfer lock).
  • Renovación automática activada y una tarjeta vigente. Dejar caducar un dominio es la forma más tonta de perderlo, y pasa seguido.
  • Correo de contacto que sigas leyendo, porque ahí llegan los avisos de renovación y de cambios.

¿Qué son SPF, DKIM y DMARC?

Son tres registros en el DNS que le dicen al mundo qué servidores pueden mandar correo con tu dominio. Sin ellos, cualquiera puede enviar un correo «de» facturacion@tunegocio.com a tus clientes pidiéndoles que paguen en otra cuenta.

  • SPF lista los servidores autorizados.
  • DKIM firma cada correo para demostrar que no se alteró.
  • DMARC dice qué hacer con los correos que no pasan las pruebas y te manda reportes.

Desde febrero de 2024, Gmail exige SPF o DKIM a todos los remitentes, y los tres a quien envía más de 5,000 correos al día. Aunque no llegues a esa cifra, configúralos: además de protegerte, mejoran la entrega de tus correos legítimos.

El orden importa con DMARC. Empieza en observación (p=none) y lee los reportes. Cuando confirmes que todo lo legítimo pasa, sube a quarantine y después a reject. Si lo endureces a ciegas, tus propias facturas o tu newsletter pueden empezar a caer en spam.

Los tres registros de correo en el DNS: SPF lista los servidores que pueden mandar tu correo, DKIM firma cada correo y DMARC dice qué hacer si no pasa; DMARC se endurece en orden, de none a quarantine y reject
Los tres registros de esta sección en una lámina. DMARC empieza en p=none y se endurece cuando los reportes lo permiten.

¿Qué son DNSSEC y CAA?

Son dos casillas del DNS que casi nadie activa.

  • DNSSEC firma las respuestas de tu DNS para que nadie pueda falsificarlas y mandar a tus visitantes a otro servidor. Se activa en el proveedor de DNS y se confirma en el registrador con un registro llamado DS. Hay que copiarlo exacto: un carácter mal y el dominio deja de resolver.
  • CAA dice qué autoridades pueden emitir certificados de seguridad (el candado) para tu dominio. Así, nadie puede sacar un certificado válido para montar una copia de tu sitio «con candado».

¿Qué encabezados de seguridad necesita tu sitio web?

Si tu sitio lo hizo alguien más, pídele que revise los encabezados de seguridad. Los importantes:

EncabezadoQué evita
Content-Security-PolicyQue se ejecute código inyectado en tus páginas
X-Frame-OptionsQue otra página meta la tuya en un marco para engañar a la gente
Strict-Transport-SecurityQue alguien fuerce una conexión sin cifrar
X-Content-Type-OptionsQue el navegador ejecute archivos disfrazados

Y publica un archivo security.txt (tudominio.com/.well-known/security.txt) con un correo de contacto: si alguien encuentra una falla en tu sitio, sabrá a quién avisar antes de que la aproveche otro.

Un sitio hecho a código, como el de Sakbé Dental, también necesita esos encabezados: no dependen del diseño, sino de cómo se sirve la página. Cómo trabajamos esos sitios está en páginas web y plataformas.

¿Cómo proteger un servidor propio?

Pon un firewall que solo deje abiertos los puertos que usas, normalmente web y SSH. Además: acceso por llave en vez de contraseña, bloqueo automático de quien intente adivinar (fail2ban) y actualizaciones de seguridad automáticas.

Si usas Docker, ojo: publica sus puertos por fuera del firewall del sistema. Por eso conviene un segundo firewall en el proveedor; Hetzner, DigitalOcean y AWS lo ofrecen gratis.

¿Cada cuánto hay que revisar esto?

Una vez al año, y cada vez que alguien del equipo se va. Ese día se revisa quién tiene acceso a cada cuenta y se quitan los accesos que ya no deben existir. También se cierran las sesiones abiertas en equipos que ya no se usan.

Lo mismo cuando cambias de agencia. Las cuentas van a tu nombre y la agencia solo tiene acceso, como explicamos en cómo elegir una agencia de marketing digital.

Preguntas frecuentes

¿Por qué no sirve la verificación en dos pasos por SMS?
Sirve más que nada, pero es la opción más débil: alguien puede duplicar tu chip con la compañía telefónica y recibir tus códigos. Una app de autenticación (Google Authenticator, 1Password, Authy) o una llave de acceso con tu huella no dependen del número de teléfono.
¿Qué pasa si pierdo el teléfono con la app de autenticación?
Para eso son los códigos de respaldo que te da cada servicio al activar la verificación en dos pasos. Guárdalos en un gestor de contraseñas o impresos en un lugar seguro. Si los pegaste en un chat, un correo o una nota compartida, genéralos de nuevo: ya no son secretos.
¿DMARC puede hacer que mis correos se vayan a spam?
Solo si lo endureces antes de saber quién envía en tu nombre. Por eso se empieza en modo de observación (p=none), se leen los reportes un par de semanas para detectar herramientas legítimas —el CRM, la plataforma de newsletters, la facturación— y solo entonces se pasa a cuarentena y a rechazo.
¿Necesito todo esto si mi sitio es solo informativo?
Sí, porque el riesgo no es el sitio en sí: es el dominio. Quien controla tu dominio controla tu correo, puede recuperar las contraseñas de tus redes y puede poner otra página en tu dirección. Casi todo esto es gratis y se hace en una tarde.

[ Fuentes ]

  1. Google — Lineamientos para remitentes de correo (SPF, DKIM y DMARC)
  2. DMARC.org — Qué es DMARC
  3. CISA — Verificación en varios pasos
  4. MDN — Política de seguridad de contenido (CSP)
  5. Let's Encrypt — Registros CAA
  6. security.txt (RFC 9116)

Más del blog

  1. ¿Cuál es el precio mensual de un community manager en México?
  2. ¿Google Ads o Meta Ads: cuál le conviene a tu negocio?
  3. ¿Qué funciona en el marketing para gimnasios en México?
Escríbenos por WhatsApp