Categoría · 27 términos
Seguridad
Certificados, cortafuegos, autenticación y protección frente a ataques.
- Ataque de fuerza bruta Un ataque de fuerza bruta consiste en probar automáticamente miles o millones de combinaciones de usuario y contraseña hasta dar con una que funcione. Es el ataque más común contra paneles de WordPress, SSH y correo.
- Autenticación en dos pasos (2FA) La autenticación en dos pasos (2FA) añade una segunda prueba de identidad además de la contraseña, como un código del móvil o una llave de seguridad. Si alguien roba tu contraseña, no le basta para entrar.
- Certificado wildcard Un certificado wildcard (comodín) es un certificado SSL/TLS que protege un dominio y todos sus subdominios de primer nivel con un solo certificado, como *.example.com.
- Cookie Una cookie es un pequeño dato que un servidor guarda en el navegador y que este reenvía en cada petición a ese sitio. Se usa para mantener la sesión iniciada, recordar preferencias o medir visitas.
- Copia de seguridad Una copia de seguridad es un duplicado de los archivos y bases de datos de una web o servidor que permite recuperarlos si se pierden por un error, un ataque o una avería.
- CORS CORS es el mecanismo por el que un servidor indica al navegador qué otras webs pueden leer sus respuestas desde JavaScript. Sin esa autorización, el navegador bloquea las peticiones entre dominios distintos.
- CSRF Un CSRF es un ataque en el que una web maliciosa hace que tu navegador envíe, sin que lo sepas, una petición a otra web en la que tienes la sesión iniciada, como cambiar tu correo o hacer una transferencia.
- DDoS Un ataque DDoS (denegación de servicio distribuida) consiste en saturar una web o un servidor con una avalancha de tráfico desde miles de equipos a la vez, para que deje de responder a los usuarios legítimos.
- DKIM DKIM (DomainKeys Identified Mail) es un método para firmar digitalmente los correos que envía un dominio. El receptor verifica la firma con una clave pública publicada en el DNS y así sabe que el mensaje no se ha modificado y que lo autorizó ese dominio.
- DMARC DMARC es un registro DNS que indica qué deben hacer los servidores de correo con los mensajes que dicen venir de tu dominio pero no superan SPF ni DKIM, y a dónde enviarte informes sobre ellos.
- DNSSEC DNSSEC es una extensión del DNS que firma digitalmente las respuestas. Permite a los resolvedores comprobar que un registro viene realmente del dueño del dominio y no ha sido falsificado por el camino.
- Fail2ban Fail2ban es una herramienta para servidores Linux que lee los registros, detecta las IP que fallan repetidamente al iniciar sesión y las bloquea temporalmente en el cortafuegos.
- Firewall Un firewall o cortafuegos es un sistema que filtra el tráfico de red según unas reglas: deja pasar las conexiones permitidas, como la web o SSH, y bloquea el resto.
- HSTS HSTS es una cabecera de seguridad que indica al navegador que una web solo debe visitarse por HTTPS. A partir de ahí, el navegador convierte cualquier enlace http:// en https:// antes de conectarse.
- HTTPS HTTPS es HTTP con cifrado TLS. Protege los datos que viajan entre el navegador y el servidor para que nadie pueda leerlos ni modificarlos, y garantiza que estás hablando con el servidor del dominio que aparece en la barra.
- Inyección SQL La inyección SQL es una vulnerabilidad en la que un atacante introduce código SQL en un formulario o una URL y consigue que la base de datos lo ejecute. Puede servir para robar, modificar o borrar todos los datos.
- Let's Encrypt Let's Encrypt es una autoridad de certificación sin ánimo de lucro que emite certificados SSL/TLS gratuitos y automáticos. Gracias a ella, HTTPS es hoy lo normal en casi todas las webs.
- Lista negra de correo Una lista negra de correo es una base de datos de direcciones IP o dominios que han enviado spam. Muchos servidores la consultan y rechazan o marcan como spam el correo que viene de ellos.
- MTA-STS MTA-STS es un estándar que obliga a los servidores que envían correo a tu dominio a usar una conexión cifrada y con certificado válido. Evita que un atacante degrade la conexión para leer los mensajes.
- Phishing El phishing es un engaño en el que el atacante se hace pasar por una empresa o persona de confianza, normalmente por correo o SMS, para que la víctima revele contraseñas o datos bancarios o instale malware.
- Registro CAA Un registro CAA indica qué autoridades de certificación pueden emitir certificados SSL/TLS para un dominio. Si una autoridad no aparece en la lista, debe negarse a emitirlo.
- SFTP SFTP es un protocolo para transferir archivos de forma cifrada a través de SSH. Sustituye a FTP con la misma comodidad, pero sin enviar contraseñas ni archivos en claro.
- SPF SPF (Sender Policy Framework) es un registro DNS en el que un dominio publica qué servidores tienen permiso para enviar correo en su nombre. Los servidores que reciben el correo lo consultan para detectar suplantaciones.
- SSH SSH (Secure Shell) es un protocolo para conectarse a un servidor remoto y ejecutar comandos en él a través de una conexión cifrada. Es la forma estándar de administrar servidores Linux.
- SSL/TLS TLS (y su antecesor SSL) es el protocolo que cifra las conexiones en Internet. Un certificado SSL/TLS es el archivo que demuestra la identidad de un dominio y permite que tu web funcione con HTTPS.
- WAF Un WAF (Web Application Firewall) es un cortafuegos que analiza el contenido de las peticiones HTTP que llegan a una web y bloquea las que parecen ataques, como inyecciones SQL, XSS o intentos de explotar vulnerabilidades conocidas.
- XSS Un XSS (Cross-Site Scripting) es una vulnerabilidad que permite a un atacante insertar código JavaScript en una web que luego se ejecuta en el navegador de otros visitantes, con acceso a su sesión y a lo que ven.