Els staging acostumen a quedar amb plugins antics, administradors copiats i secrets de producció. Si comparteixen base, usuari del sistema, clau SFTP o desplegament, comprometre staging pot desfer una reconstrucció neta.
Inventaria totes les còpies no productives i elimina’n el camí cap a producció.
Troba totes les còpies
Busca dominis cPanel/Plesk, DNS, subdirectoris, hosts locals, restauracions i configuració de desplegament. Inclou noms staging, dev, test i temporals tipus sslip.
Consulta índexs de cercadors i transparència de certificats per trobar noms oblidats, sense considerar-los inventari complet. Registra propietari, finalitat i última actualització.
Compara infraestructura compartida
Determina si staging i producció comparteixen usuari del sistema, directori pare, servidor o usuari MySQL, Redis, bucket d’uploads, SMTP, còpies o token CDN.
Un hostname diferent no és aïllament. Un compte amb escriptura pot modificar totes dues arrels. Conserva les relacions actuals abans de rotar-les.
Avalua l’atac a staging
Revisa logs web, PHP, SFTP/SSH i panell, a més de fitxers, usuaris, cron i base. Compara indicadors i hores amb la recurrència a producció.
Un plugin antic només és una entrada plausible quan versió, configuració i peticions coincideixen. Documenta la incertesa. No publiquis el staging infectat per reproduir-lo.
Separa xarxa i memòria cau
Confirma que no comparteix prefixos Redis, sessions ni claus de memòria cau CDN. Les memòries comunes poden filtrar dades o alterar l’altre entorn.
Utilitza namespaces i credencials únics. Buida només l’espai afectat després de conservar evidència; un flush global pot interrompre altres webs. Impedeix accés sense límits a serveis interns de producció.
Retira l’accés públic
Desconnecta staging a DNS/CDN i hosting o protegeix-lo amb controls forts i restriccions de xarxa. Basic Auth no sempre protegeix l’origen directe ni PHP compartit.
Impedeix indexació i callbacks, però no utilitzis robots.txt com a seguretat. Desa l’evidència aïllada i sense execució.
Separa credencials i dades
Crea credencials úniques per a MySQL, SFTP/SSH, WordPress i API de producció. Retira pagaments, SMTP i atenció al client reals de staging.
Anonimitza dades personals i comandes abans de futures còpies i limita qui pot crear-les. Rota secrets copiats en backups o fitxers d’entorn. No enviïs correus reals des de staging.
Revisa la direcció del desplegament
Comprova hooks Git, sincronitzadors, migradors i restauracions. Un staging compromès no ha d’enviar mai fitxers o base a producció.
Protegeix comptes de desplegament, exigeix builds revisades i fes que producció obtingui des d’una font fiable quan sigui possible. Elimina sincronitzacions oblidades i registra’n l’accés anterior.
Controla futurs staging
Utilitza un aprovisionament aprovat que generi secrets únics, bloquegi indexació, desactivi correu i pagaments reals i assigni responsable i caducitat. Copia només dades anonimitzades.
Alerta sobre hostnames temporals públics passada la data. Retira conjuntament DNS, certificats, emmagatzematge i usuaris. No clonïs producció copiant sense revisar wp-config.php, base i uploads.
Reconstrueix o retira
Si encara cal, reconstrueix-lo amb codi mantingut en un altre compte i importa dades anonimitzades. Si no, elimina’l després del període de conservació juntament amb DNS, certificats i comptes.
No arxivis l’arrel infectada dins d’una carpeta pública de producció. Mantén inventari i data d’expiració.
Prova també una restauració controlada de les còpies que conservaràs. Verifica que variables d’entorn, URL, tasques i destinacions externes es substitueixen abans d’arrencar; una còpia neta connectada a producció pot causar el mateix dany.
Verifica la independència
Confirma que credencials de staging no arriben a fitxers o base de producció i que no hi queden secrets reals. Monitoritza rutes antigues, usuaris compartits i desplegaments.
Prova login, formularis, checkout, cron i correu de producció després de separar. Revisa còpies germanes. Si comparteixen usuari o base, demana recuperació urgent compartint mapa i logs censurats, mai secrets ni arxius infectats.