Avaluació inicial sense contrasenyes Pressupost abans d’intervenir Un especialista responsable de principi a fi

Aftercare Recurring Protection

Rotació de contrasenyes després d’un atac: els comptes oblidats

Rota accessos oblidats després d'un incident: correu, hosting, base, SFTP, DNS, SMTP, pagaments, còpies i integracions de WordPress.

Canviar les contrasenyes dels administradors de WordPress no protegeix hosting, correu, bases ni secrets API que el lloc compromès podia llegir. La rotació ha de respectar les dependències de control perquè un canal de recuperació encara infectat no restableixi les credencials noves.

Inventaria propietaris i exposició; no anotis mai els secrets substituts a l’informe.

Comença pel correu principal

Assegura la bústia que recupera hosting, WordPress, registrador, Cloudflare i pagaments. Revoca sessions i contrasenyes d’aplicació, inspecciona reenviaments i mètodes de recuperació i activa MFA.

Utilitza un dispositiu net i una clau única. Si la propietat és dubtosa, completa la recuperació verificada del proveïdor abans de confiar en enllaços. Revisa accessos delegats i aplicacions OAuth.

Rota hosting i servidor

Canvia comptes de cPanel, Plesk, client i sistema; revoca sessions i tokens del panell i substitueix accessos SFTP, FTP, SSH i claus de desplegament.

Proporciona a cada tècnic un compte individual gestionat. Revisa dominis addicionals, staging i webs veïnes accessibles. Inclou la consola del proveïdor d’infraestructura i accessos de revenedor.

Rota l’accés a la base

Crea un usuari i contrasenya únics per lloc amb permisos mínims, actualitza wp-config.php de forma segura, prova i revoca els anteriors.

Revisa hosts remots permesos i eines públiques de phpMyAdmin o base. Retira còpies SQL de les arrels web. Si diverses aplicacions comparteixen usuari, planifica’n la separació abans de revocar-lo.

Rota identitats de WordPress

Restableix administradors i gestors de botiga aprovats, elimina usuaris desconeguts o obsolets, revoca sessions i contrasenyes d’aplicació i activa MFA.

Rota salts i claus per invalidar galetes quan sigui adient. Confirma correus administratius, usuaris i sol·licituds pendents. No deixis un compte ocult permanent per al tècnic.

Rota credencials de correu

Substitueix bústies o contrasenyes SMTP, claus API del proveïdor transaccional, tokens d’esdeveniments i accés al processament de rebots. Revisa reenviaments i correu brossa sortint.

Utilitza un remitent autenticat dedicat, no la contrasenya d’un empleat. Actualitza cada integració abans de revocar el valor anterior i verifica SPF, DKIM i DMARC si canvia el proveïdor.

Rota DNS i CDN

Revisa usuaris del registrador, nameservers, comptes de Cloudflare o CDN, tokens API, Workers i redireccions. Revoca allò desconegut i limita els permisos d’automatització.

Canviar la contrasenya del registrador no invalida tots els tokens de la CDN. Activa MFA, protegeix per separat el correu propietari i conserva una exportació coneguda de la zona.

Rota serveis i automatitzacions

Inventaria scripts cron, agents de còpies, monitors de disponibilitat i seguretat, CI/CD, gestió remota i credencials entre servidors. Són fàcils d’oblidar perquè ningú hi inicia sessió manualment.

Emet substituts identificats, amb abast mínim i propietari clar. Prova cada tasca, revoca el valor anterior i vigila intents fallits. No donis a una automatització un compte administratiu humà ni cPanel il·limitat.

Rota integracions del negoci

Revisa claus de pagament, WooCommerce REST, webhooks, CRM, ERP, transport, impostos, Analytics, Tag Manager, còpies i monitorització.

Utilitza una identitat de privilegi mínim per integració. Rota primer en sandbox i verifica la idempotència abans de concedir escriptura real. No enganxis mai secrets de pagament o API en tiquets.

Comprova codi i historial de secrets

Cerca valors exposats en repositoris, registres de CI, fitxers d’entorn, exportacions de suport, stagings antics i còpies. La revocació inutilitza credencials anteriors, però elimina filtracions públiques i restringeix l’historial.

No reescriguis el repositori de producció sense el pla del propietari. Registra ubicacions afectades, no valors, i utilitza emmagatzematge de secrets gestionat.

Respecta l’ordre de dependències

Assegura primer el correu de recuperació i els panells mestres. Després crea i prova credencials dependents abans de revocar. Rota qualsevol secret llegible pel PHP compromès encara que no hi hagi abús visible.

Documenta serveis que encara no es puguin canviar i aïlla’ls amb controls temporals. No canviïs tot simultàniament sense poder atribuir fallades. La reversió no ha de restaurar mai secrets exposats.

Verifica i retira accessos temporals

Prova cada servei amb la credencial nova, revoca l’antiga i confirma que falla. Elimina usuaris d’emergència, claus, excepcions IP i eines de base.

Monitoritza errors d’accés i canvis privilegiats. Mantén una matriu amb compte, propietari, data i estat verificat, mai contrasenyes. Demana una rotació gestionada quan diversos serveis depenguin d’un secret. Comparteix inventari i invitacions, mai credencials antigues o noves.

ABANS D’ENVIAR LA SOL·LICITUD

Preguntes freqüents.

Demaneu contrasenyes al formulari?+

No. El formulari públic no demana mai accessos. Les dades segures es demanen només després d’aprovar l’abast i el pressupost.

Qui revisa la incidència?+

La sol·licitud arriba a Jordi Ensenyat, fundador de Code Barcelona i especialista en WordPress amb més de 15 anys d’experiència.

Es canvia res abans del pressupost?+

No. Primer es revisen els símptomes visibles i es defineix l’abast. La intervenció comença després de l’aprovació i amb una via de recuperació preparada.

Treballeu amb webs en anglès i fora d’Espanya?+

Sí. WP Repair atén incidències de WordPress i WooCommerce en català, castellà i anglès mitjançant un servei remot.

Avaluar la meva incidència