Avaluació inicial sense contrasenyes Pressupost abans d’intervenir Un especialista responsable de principi a fi

Trobar Entrada Persistència

Un domini de staging antic reobre la web de producció a l’atac

Tanca un staging abandonat que compromet producció mitjançant credencials, base, fitxers, còpies o desplegaments compartits.

Els staging acostumen a quedar amb plugins antics, administradors copiats i secrets de producció. Si comparteixen base, usuari del sistema, clau SFTP o desplegament, comprometre staging pot desfer una reconstrucció neta.

Inventaria totes les còpies no productives i elimina’n el camí cap a producció.

Troba totes les còpies

Busca dominis cPanel/Plesk, DNS, subdirectoris, hosts locals, restauracions i configuració de desplegament. Inclou noms staging, dev, test i temporals tipus sslip.

Consulta índexs de cercadors i transparència de certificats per trobar noms oblidats, sense considerar-los inventari complet. Registra propietari, finalitat i última actualització.

Compara infraestructura compartida

Determina si staging i producció comparteixen usuari del sistema, directori pare, servidor o usuari MySQL, Redis, bucket d’uploads, SMTP, còpies o token CDN.

Un hostname diferent no és aïllament. Un compte amb escriptura pot modificar totes dues arrels. Conserva les relacions actuals abans de rotar-les.

Avalua l’atac a staging

Revisa logs web, PHP, SFTP/SSH i panell, a més de fitxers, usuaris, cron i base. Compara indicadors i hores amb la recurrència a producció.

Un plugin antic només és una entrada plausible quan versió, configuració i peticions coincideixen. Documenta la incertesa. No publiquis el staging infectat per reproduir-lo.

Separa xarxa i memòria cau

Confirma que no comparteix prefixos Redis, sessions ni claus de memòria cau CDN. Les memòries comunes poden filtrar dades o alterar l’altre entorn.

Utilitza namespaces i credencials únics. Buida només l’espai afectat després de conservar evidència; un flush global pot interrompre altres webs. Impedeix accés sense límits a serveis interns de producció.

Retira l’accés públic

Desconnecta staging a DNS/CDN i hosting o protegeix-lo amb controls forts i restriccions de xarxa. Basic Auth no sempre protegeix l’origen directe ni PHP compartit.

Impedeix indexació i callbacks, però no utilitzis robots.txt com a seguretat. Desa l’evidència aïllada i sense execució.

Separa credencials i dades

Crea credencials úniques per a MySQL, SFTP/SSH, WordPress i API de producció. Retira pagaments, SMTP i atenció al client reals de staging.

Anonimitza dades personals i comandes abans de futures còpies i limita qui pot crear-les. Rota secrets copiats en backups o fitxers d’entorn. No enviïs correus reals des de staging.

Revisa la direcció del desplegament

Comprova hooks Git, sincronitzadors, migradors i restauracions. Un staging compromès no ha d’enviar mai fitxers o base a producció.

Protegeix comptes de desplegament, exigeix builds revisades i fes que producció obtingui des d’una font fiable quan sigui possible. Elimina sincronitzacions oblidades i registra’n l’accés anterior.

Controla futurs staging

Utilitza un aprovisionament aprovat que generi secrets únics, bloquegi indexació, desactivi correu i pagaments reals i assigni responsable i caducitat. Copia només dades anonimitzades.

Alerta sobre hostnames temporals públics passada la data. Retira conjuntament DNS, certificats, emmagatzematge i usuaris. No clonïs producció copiant sense revisar wp-config.php, base i uploads.

Reconstrueix o retira

Si encara cal, reconstrueix-lo amb codi mantingut en un altre compte i importa dades anonimitzades. Si no, elimina’l després del període de conservació juntament amb DNS, certificats i comptes.

No arxivis l’arrel infectada dins d’una carpeta pública de producció. Mantén inventari i data d’expiració.

Prova també una restauració controlada de les còpies que conservaràs. Verifica que variables d’entorn, URL, tasques i destinacions externes es substitueixen abans d’arrencar; una còpia neta connectada a producció pot causar el mateix dany.

Verifica la independència

Confirma que credencials de staging no arriben a fitxers o base de producció i que no hi queden secrets reals. Monitoritza rutes antigues, usuaris compartits i desplegaments.

Prova login, formularis, checkout, cron i correu de producció després de separar. Revisa còpies germanes. Si comparteixen usuari o base, demana recuperació urgent compartint mapa i logs censurats, mai secrets ni arxius infectats.

ABANS D’ENVIAR LA SOL·LICITUD

Preguntes freqüents.

Demaneu contrasenyes al formulari?+

No. El formulari públic no demana mai accessos. Les dades segures es demanen només després d’aprovar l’abast i el pressupost.

Qui revisa la incidència?+

La sol·licitud arriba a Jordi Ensenyat, fundador de Code Barcelona i especialista en WordPress amb més de 15 anys d’experiència.

Es canvia res abans del pressupost?+

No. Primer es revisen els símptomes visibles i es defineix l’abast. La intervenció comença després de l’aprovació i amb una via de recuperació preparada.

Treballeu amb webs en anglès i fora d’Espanya?+

Sí. WP Repair atén incidències de WordPress i WooCommerce en català, castellà i anglès mitjançant un servei remot.

Avaluar la meva incidència