Avaluació inicial sense contrasenyes Pressupost abans d’intervenir Un especialista responsable de principi a fi

Verification Recurring Protection

Què ha d’incloure un servei mensual de manteniment de seguretat WordPress

Defineix el manteniment mensual de WordPress amb actualitzacions verificades, còpies, control d’accessos, monitoratge i resposta a incidents.

Un rebut mensual que només enumera connectors actualitzats no constitueix un servei de seguretat. Un manteniment útil conserva una referència fiable, revisa els canvis de més valor, prova la recuperació i defineix què passarà quan aparegui alguna cosa sospitosa.

L’abast ha de correspondre al risc comercial del lloc i als límits reals de l’allotjament.

Mantenir programari compatible i fiable

Revisa el nucli de WordPress, connectors, temes i compatibilitat de PHP. Aplica les actualitzacions de seguretat mitjançant un procés controlat, amb còpia prèvia, reversió disponible i proves funcionals.

Retira components abandonats o innecessaris, comprova la procedència de cada paquet i registra la versió i el responsable del canvi.

No convé actualitzar automàticament un procés de compra o una integració crítica sense pla de proves. Tampoc és acceptable mantenir indefinidament una vulnerabilitat coneguda: cal acordar una prova urgent, una mitigació temporal o una substitució.

Verificar còpies i restauració

Conserva còpies xifrades o amb control de versions dels fitxers i la base de dades fora de les rutes públiques d’escriptura. Supervisa que cada tasca acabi i que hi hagi prou espai.

Fes restauracions periòdiques en un entorn aïllat, verifica la integritat dels arxius i documenta el temps real de recuperació. Abans de portar una còpia històrica a producció, comprova que no contingui ja la infecció.

Les còpies aporten resiliència, però no impedeixen un atac.

Revisar l’accés privilegiat

Concilia administradors, rols personalitzats, contrasenyes d’aplicació, accessos a l’allotjament i SFTP, DNS, CDN i titularitat del correu de recuperació. Elimina comptes caducats i revisa la cobertura d’autenticació multifactor.

Utilitza accessos individuals amb el privilegi mínim i un responsable identificable. Rota secrets quan hi hagi un compromís o canviï la propietat; no ho facis arbitràriament sense comprovar abans les integracions que en depenen.

Monitoritzar indicadors útils

Controla canvis de confiança en fitxers i rutes sensibles, executables dins d’uploads, connectors desconeguts, usuaris privilegiats, tasques cron i símptomes maliciosos visibles des de l’exterior. Conserva registres útils d’autenticació i canvis.

Supervisa també Google Safe Browsing, Search Console i, per separat, formularis crítics i procés de compra. Una alerta ha de tenir responsable, gravetat i proves; un correu automàtic que ningú investiga no redueix el risc.

Validar la configuració i els límits

Revisa l’aïllament entre llocs, l’accés a l’entorn de proves, les còpies fora de l’arrel web, propietari i permisos dels fitxers, execució de PHP a les pujades i usuaris de DNS, CDN o Tag Manager. Busca també reenviaments de correu desconeguts.

Comprova que els desplegaments no reintrodueixin paquets vulnerables ni secrets antics. Documenta cada excepció acceptada i la data de revisió.

Provar funcions de negoci

Després de canvis rellevants, prova l’inici de sessió, la recuperació de contrasenya, formularis i SMTP, idiomes, tasques programades i un procés de compra autoritzat de WooCommerce en mode de proves, inclosos els *webhooks*.

Una mesura de seguretat que atura silenciosament consultes o comandes no és un bon resultat. Registra les errades i reverteix o repara quan correspongui.

Preparar la resposta a incidents

Defineix contacte urgent, horari de resposta, autoritat per contenir, mètode d’accés i conservació de proves. No s’han de demanar mai contrasenyes mitjançant formularis públics.

Aclareix quant temps d’investigació i correcció està inclòs i com es pressuposten els incidents més grans. Mantén al dia els contactes de l’allotjament, el proveïdor de pagaments i els responsables de privacitat o assessorament legal.

Establir nivells segons el símptoma

Relaciona la gravetat amb l’impacte per als visitants i el negoci. Una injecció al procés de compra, una pàgina de pesca, descàrregues malicioses o un administrador desconegut exigeixen una reacció diferent d’un connector inactiu desactualitzat.

Per a cada nivell, fixa termini de confirmació, autoritat de contenció, via de comunicació i cobertura fora d’horari. No prometis eliminar qualsevol infecció en un termini fix abans de conèixer-ne l’abast.

Ha de quedar acordat qui pot aprovar una caiguda temporal, rotació de credencials, canvi DNS o escalat al proveïdor. Conserva una via de contacte alternativa fora de WordPress i del correu si tots dos poden estar afectats.

Informar de decisions, no de soroll

L’informe mensual ha de recollir canvis materials, vulnerabilitats corregides, estat de còpies i restauracions, excepcions d’accés, alertes investigades i accions següents.

Evita omplir-lo amb milers de peticions de robots bloquejades. Explica proves, impacte comercial i propietari de cada pendent, i segueix els problemes recurrents fins a resoldre’ls.

Declarar les exclusions amb honestedat

Cap servei pot garantir que un lloc no serà atacat mai. Especifica si s’hi inclouen el sistema operatiu del servidor, l’auditoria de codi personalitzat, la resposta legal davant filtracions, el compliment de pagaments, l’atenció 24/7 o els comptes externs.

Separa el manteniment recurrent d’una neteja important. Així s’eviten promeses il·limitades ambigües i càrrecs d’emergència inesperats. Revisa l’acord després d’una migració, un redisseny del procés de compra, un canvi d’agència o un incident greu.

Nomena un responsable del servei a cada part i revisa els accessos trimestralment. El manteniment falla quan les alertes arriben a un antic empleat o ningú té autoritat per contenir el problema.

ABANS D’ENVIAR LA SOL·LICITUD

Preguntes freqüents.

Demaneu contrasenyes al formulari?+

No. El formulari públic no demana mai accessos. Les dades segures es demanen només després d’aprovar l’abast i el pressupost.

Qui revisa la incidència?+

La sol·licitud arriba a Jordi Ensenyat, fundador de Code Barcelona i especialista en WordPress amb més de 15 anys d’experiència.

Es canvia res abans del pressupost?+

No. Primer es revisen els símptomes visibles i es defineix l’abast. La intervenció comença després de l’aprovació i amb una via de recuperació preparada.

Treballeu amb webs en anglès i fora d’Espanya?+

Sí. WP Repair atén incidències de WordPress i WooCommerce en català, castellà i anglès mitjançant un servei remot.

Avaluar la meva incidència