{"id":17115,"date":"2020-09-29T11:53:30","date_gmt":"2020-09-29T11:53:30","guid":{"rendered":"https:\/\/www.conectasoftware.com\/?p=17115"},"modified":"2024-02-03T14:02:04","modified_gmt":"2024-02-03T14:02:04","slug":"seguridad-en-ecommerce","status":"publish","type":"post","link":"https:\/\/www.conectasoftware.com\/magazine\/seguridad-en-ecommerce\/","title":{"rendered":"La seguridad en Ecommerce"},"content":{"rendered":"<p>Cuando creamos nuestra plataforma de comercio electr\u00f3nico debemos tener muy en cuenta la <strong>seguridad<\/strong> de este. La seguridad cumple con dos objetivos principales. El primero es garantizar <strong>la confianza de nuestros clientes.<\/strong> En segundo lugar, pero por supuesto no menos importante, hacemos lo posibles para <strong>evitar posibles ataques<\/strong> inform\u00e1ticos y fraudes.<br \/>\nEstos dos objetivos son fundamentales para que nuestro negocio tenga \u00e9xito. Por esta raz\u00f3n se debe que invertir tiempo y dinero en mejorar la seguridad de nuestra tienda online.<br \/>\nCon esta serie de consejos queremos presentarte los principales aspectos para tener en cuenta en lo que a la seguridad de tu ecommerce se refiere.<\/p>\n<p><strong><img loading=\"lazy\" loading=\"lazy\" decoding=\"async\" class=\"wp-image-10837 aligncenter\" src=\"https:\/\/www.conectasoftware.com\/magazine\/wp-content\/uploads\/2020\/01\/ciberseguridad-14-1.jpg\" alt=\"\" width=\"648\" height=\"405\" \/><\/strong><\/p>\n<h2><strong>1. Elige una plataforma segura<\/strong><\/h2>\n<p>Ante todo, para contar con una tienda online lo m\u00e1s segura posible, usaremos una <strong>plataforma de comercio electr\u00f3nico segura y fiable<\/strong>. Hoy en d\u00eda existen diferentes entornos ecommerce por los que optar, por eso, es importante elegir la plataforma que m\u00e1s seguridad nos ofrezca.<br \/>\nEn Espa\u00f1a, <a href=\"https:\/\/www.conectasoftware.com\/apps\/woocommerce\/\">WooCommerce<\/a> , el plugin ecommerce de WordPress y PrestaShop suman mas de la mitad de la cuota de mercado. Magento y Shopify son otras opciones interesantes.<br \/>\nDescubre m\u00e1s sobre el abanico de plataformas de comercio electr\u00f3nico disponibles.<\/p>\n<h3>1.1 <strong>WooCommerce | El Ecommerce de WordPress<\/strong><\/h3>\n<p><span style=\"font-weight: 400;\">WooCommerce es un plugin para WordPress que permite desarrollar un ecommerce bajo esta plataforma. <\/span><b>Se trata de uno de los plugin m\u00e1s conocidos de WordPress<\/b><span style=\"font-weight: 400;\"> (por no decir el que m\u00e1s).\u00a0 Aunque hay algunos aspectos en lo que respecta a la seguridad que deben ser compartidos independientemente el tipo de CMS a utilizar, en el caso de WooCommerce, <\/span><b>el plugin debe ser actualizado cada vez que se notifique al administrador de WordPress una nueva actualizaci\u00f3n. Adem\u00e1s, la gran mayor\u00eda de consejos para la seguridad se aplican a la plataforma WordPress en general.<\/b><br \/>\n<span style=\"font-weight: 400;\">A diferencia de otros ecommerce, WordPress mantiene siempre el mismo nombre en enlaces para acceder a su panel de administraci\u00f3n, siendo el primero <\/span><b>\/wp-admin<\/b><span style=\"font-weight: 400;\">, y el segundo <\/span><b>\/wp-login.php<\/b><span style=\"font-weight: 400;\">. Para a\u00f1adir una capa m\u00e1s de seguridad a esta parte, existen m\u00faltiples plugins en su marketplace que te ayudar\u00e1n a cambiar dichas urls por otras personalizadas. Ojo, recuerda siempre cu\u00e1les ser\u00e1n esas nueva urls ya que, de no ser as\u00ed, no podr\u00e1s acceder a tu panel de administraci\u00f3n de manera sencilla.\u00a0<\/span><br \/>\n<span style=\"font-weight: 400;\">Otra buena pr\u00e1ctica trata de modificar el l\u00edmite de acceso al formulario de login de WordPress <\/span><b>para evitar ataques<\/b><span style=\"font-weight: 400;\">, por ejemplo, <\/span><b>de fuerza bruta<\/b><span style=\"font-weight: 400;\">. Para ello, el marketplace de WordPress cuenta con un gran n\u00famero de plugins gratuitos. Como ejemplo, podemos poner <\/span><b>WP Limit Login Attempts<\/b><span style=\"font-weight: 400;\">, un plugin disponible de manera gratuita para todos aquellos usuarios que quieran descargarlo e instalarlo. Otro ejemplo de plugin es <\/span><b>WP Login Attempts<\/b><span style=\"font-weight: 400;\">, que adem\u00e1s soporta la herramienta de Google para saber si va a acceder un humano o una m\u00e1quina, denominada <\/span><b>Google reCAPTCHA<\/b><span style=\"font-weight: 400;\">, permitiendo su integraci\u00f3n tanto de su versi\u00f3n 2 como de su versi\u00f3n 3.\u00a0<\/span><br \/>\n<span style=\"font-weight: 400;\">Siempre que se pueda, se debe llevar a cabo un <\/span><b>escaneo de todos los ficheros<\/b><span style=\"font-weight: 400;\"> que componen la plataforma WordPress <\/span><b>para conocer si existe alg\u00fan tipo de c\u00f3digo malicioso<\/b><span style=\"font-weight: 400;\">. Para ello, el marketplace ofrece m\u00faltiples plugins que permiten tanto el escaneo como otras herramientas de seguridad para conocer si WordPress ha sido comprometido. En muchas ocasiones, los hostings tambi\u00e9n proveen al cliente de una herramienta a nivel de servidor que lleva a cabo otros tipos de escaneos. En caso de que el administrador del hosting encuentre alg\u00fan elemento malicioso, lo comunica al administrador del WordPress, poniendo en cuarentena los ficheros comprometidos hasta que el dicho administrador proceda a decidir qu\u00e9 hacer.\u00a0<\/span><br \/>\n<span style=\"font-weight: 400;\">Otro factor a tener en cuenta y que es de gran importancia, <\/span><b>es ocultar la url de autor<\/b><span style=\"font-weight: 400;\">, ya que si no se lleva a cabo (o tambi\u00e9n es admisible modificarla), quedar\u00e1 expuesto el nombre de usuario con el que se inicia sesi\u00f3n en WordPress. Para ello, en la tabla <\/span><b>wp_users <\/b><span style=\"font-weight: 400;\">de la base de datos, se debe modificar el campo <\/span><b>user_nicename<\/b><span style=\"font-weight: 400;\">.\u00a0<\/span><\/p>\n<h3><strong>1.2 Drupal | El CMS de una comunidad de c\u00f3digo abierto<\/strong><\/h3>\n<p><span style=\"font-weight: 400;\">Drupal es un CMS totalmente distinto a WordPress. Presenta una comunidad de desarrolladores de las m\u00e1s grandes y extendidas del mundo, contando con m\u00e1s de un mill\u00f3n de desarrolladores trabajando sobre su c\u00f3digo al d\u00eda, por lo que cualquier fallo es detectado y corregido pr\u00e1cticamente al momento.<\/span><br \/>\n<span style=\"font-weight: 400;\">Adem\u00e1s, Drupal cumple con las especificaciones de OWASP, es decir, la organizaci\u00f3n sin \u00e1nimo de lucro que se dedica a determinar y combatir las causas que hacen que un software sea inseguro.\u00a0<\/span><br \/>\n<span style=\"font-weight: 400;\">En el momento en el que un usuario se registra en Drupal, sus credenciales pasan a estar cifradas dentro de la base de datos, empleando un SALT y a continuaci\u00f3n, aplicando la funci\u00f3n HASH denominada SHA512.<\/span><\/p>\n<h3><strong>1.3 Joomla | El CMS de desarrollo web<\/strong><\/h3>\n<p><span style=\"font-weight: 400;\">Joomla es un CMS que ofrece, a trav\u00e9s de un panel de administraci\u00f3n, el desarrollo de un sitio web. Dicho panel permite la creaci\u00f3n, la modificaci\u00f3n y el borrado de contenido. Para proteger Joomla, existen diversas herramientas tanto gratuitas como de pago que te ayudar\u00e1n a protegerlo.\u00a0<\/span><br \/>\n<span style=\"font-weight: 400;\">Una de las mejores extensiones que existen es <\/span><b>SECURITYCHECK<\/b><span style=\"font-weight: 400;\">, que cuenta tanto con la versi\u00f3n gratis como la de pago. <\/span><b>SECURITYCHECK PRO<\/b><span style=\"font-weight: 400;\">, la versi\u00f3n de pago, cuenta, por ejemplo, con la configuraci\u00f3n de un firewall, el escaneo de malware o el bloqueo por geolocalizaci\u00f3n.<\/span><br \/>\n<b>Akeeba Backup <\/b><span style=\"font-weight: 400;\">es otra herramienta ampliamente conocida dentro de la comunidad de Joomla que permite gestionar copias de seguridad. Dichas copias pueden ser llevadas a cabo en horas programadas, lo que le facilitar\u00e1 el trabajo al administrador del CMS. Cabe destacar que esta herramienta est\u00e1 disponible tambi\u00e9n para la plataforma WordPress.<\/span><br \/>\n<span style=\"font-weight: 400;\">Por \u00faltimo, <\/span><b>RS FIREWALL<\/b><span style=\"font-weight: 400;\"> es otra extensi\u00f3n que permite a\u00f1adirle una capa de seguridad a Joomla para protegerlo de ataques de fuerza bruta, inyecci\u00f3n de sql o ataques de denegaci\u00f3n del servicio.\u00a0<\/span><\/p>\n<h3><strong>1.4 Magento | Una de las principales plataformas ecommerce<\/strong><\/h3>\n<p><span style=\"font-weight: 400;\">Magento se encuentra dentro de las principales plataformas ecommerce m\u00e1s utilizadas a nivel mundial, siendo una de las principales competencias de Prestashop. Para protegerlo, es necesario llevar a cabo ciertas comprobaciones como la <\/span><b>verificaci\u00f3n de los permisos de los ficheros<\/b><span style=\"font-weight: 400;\">, siendo lo recomendado:<\/span><\/p>\n<ul>\n<li style=\"font-weight: 400;\"><span style=\"font-weight: 400;\">Directorios: 775.<\/span><\/li>\n<li style=\"font-weight: 400;\"><span style=\"font-weight: 400;\">Ficheros: 664.<\/span><\/li>\n<li style=\"font-weight: 400;\"><span style=\"font-weight: 400;\">Fichero local.xml: 600.<\/span><\/li>\n<\/ul>\n<p><span style=\"font-weight: 400;\">Adem\u00e1s, se debe <\/span><b>evitar hacer uso del usuario admin<\/b><span style=\"font-weight: 400;\"> ya que los ataques por fuerza bruta tienden a utilizar dicho usuario. Tambi\u00e9n se debe <\/span><b>renombrar<\/b><span style=\"font-weight: 400;\"> la carpeta <\/span><b>downloader<\/b><span style=\"font-weight: 400;\"> y la <\/span><b>URL de entrada al backend<\/b><span style=\"font-weight: 400;\"> editando el fichero <\/span><i><span style=\"font-weight: 400;\">local.xml.<\/span><\/i><br \/>\n<span style=\"font-weight: 400;\">Al igual que en otros CMS, las <\/span><b>extensiones deben encontrarse actualizadas, incluyendo plantillas y plugins<\/b><span style=\"font-weight: 400;\">. Tambi\u00e9n se deben utilizar <\/span><b>nombres de usuario y contrase\u00f1as fuertes<\/b><span style=\"font-weight: 400;\"> y un <\/span><b>certificado SSL<\/b><span style=\"font-weight: 400;\">.\u00a0<\/span><\/p>\n<h2><strong><b>2. Emplea formas de pago seguras<\/b><\/strong><\/h2>\n<p>A la hora de realizar el pago, los clientes mayormente optan por el la opci\u00f3n de <strong><b>tarjeta de cr\u00e9dito o d\u00e9bito<\/b><\/strong>. Para implementar\u00a0 estos pagos con las tarjetas podemos usar alguna pasarela de pago siempre asegur\u00e1ndonos de que sea una opci\u00f3n segura. Esta etapa del pago suele ser la m\u00e1s vulnerable ya que estaremos manejando datos relevantes como el n\u00famero de tarjeta o datos bancarios de tu cliente. Por eso debemos hacer todo lo posible para evitar fraude u otras actividades lucrativas.<br \/>\nAdem\u00e1s de las pasarelas de pago, otra opci\u00f3n es emplear plataformas como <a href=\"https:\/\/www.conectasoftware.com\/apps\/paypal\">Paypal<\/a> o <a href=\"https:\/\/www.conectasoftware.com\/apps\/stripe\/\">Stripe<\/a> que tambi\u00e9n garantizan una gran seguridad.<br \/>\nExisten muchos m\u00e1s aspectos a destacar sobre los medios de pago.<\/p>\n<h2><strong><b>3. No guardes datos sensi<\/b><\/strong><strong><b>bles de clientes<\/b><\/strong><\/h2>\n<p>No es necesario almacenar ciertos <strong>datos sensibles<\/strong> como son los n\u00fameros de tarjetas de cr\u00e9dito, la fecha de expiraci\u00f3n o el c\u00f3digo CVV. Debemos almacenar de manera segura aquellos datos que son necesarios para devoluciones y reembolsos. <strong>No es recomendable almacenar todos los datos sensibles<\/strong>\u00a0porque da la oportunidad para los hackers de robar informaci\u00f3n y usarla con fines lucrativos.<\/p>\n<h2><strong><b>4. Certificados S<\/b><\/strong><strong><b>SL<\/b><\/strong><\/h2>\n<p>Un aspecto muy electivo para garantizar la seguridad de tu ecommerce es emplear los <strong>certificados SSL<\/strong> en tu dominio. Este tipo de certificado permite navegar con el <strong>protocolo https<\/strong> y da m\u00e1s confianza para los clientes. Los certificados nos permiten encriptar datos como el nombre o contrase\u00f1a de los usuarios y hacer que viajen de una manera segura entre el usuario y el servidor.<br \/>\nUn certificado SSL protege un sitio web y sus usuarios, para el intercambio de informaci\u00f3n, para un mejor posicionamiento y brindar seguridad y confianza. Conoce 3 de las empresas m\u00e1s conocidas:<\/p>\n<ul>\n<li><a href=\"https:\/\/letsencrypt.org\/\" target=\"_blank\" rel=\"noopener noreferrer\">Let&#8217;s Encrypt<\/a><\/li>\n<li><a href=\"https:\/\/www.verisign.com\/?dmn=www.verisign.es\" target=\"_blank\" rel=\"noopener noreferrer\">VeriSign<\/a><\/li>\n<li><a href=\"https:\/\/www.symantec.com\/es\/es\" target=\"_blank\" rel=\"noopener noreferrer\">Symantec<\/a><\/li>\n<\/ul>\n<p>El servicio de hosting de Conecta Software para tiendas online y p\u00e1ginas web, incluye la instalaci\u00f3n del certificado de seguridad Let\u2019s Encrypt.<\/p>\n<h2><strong><b>5. Sobre nosotros<\/b><\/strong><\/h2>\n<p>Una vez hayamos revisado que contamos con todos los aspectos t\u00e9cnicos para asegurar nuestro ecommerce, tambi\u00e9n es importante comunicarlo a nuestros clientes. Los usuarios m\u00e1s expertos buscan indicios directamente, como por ejemplo el candado verde que aparece al lado de nuestra URL y que indica la instalaci\u00f3n correcta de un certificado de seguridad.<br \/>\nTambi\u00e9n reconocen facilmente los logotipos de Redsys, PayPal, Vista, etc.<br \/>\nSi quieren conocer los aspectos legales y nuestra pol\u00edtica de privacidad y cookies, podr\u00e1n acceder a dichas p\u00e1ginas que creamos previamente.<br \/>\nPero podemos hacer todav\u00eda m\u00e1s. Una comunicaci\u00f3n clara, respuestas facilmente accesibles a las preguntas frecuentes (pol\u00edticas de env\u00edo y devoluci\u00f3n, caracter\u00edsticas de productos, etc.) y rese\u00f1as de otros usuarios refuerzan la experiencia positiva. Adem\u00e1s, podemos desarrollar nuestros puntos m\u00e1s fuertes en la p\u00e1gina de empresa, o \u00abSobre nosotros\u00bb.<br \/>\nConsulta esta gu\u00eda para conocer las oportunidades que ofrece el desarrollo de esta p\u00e1gina clave para contar la historia de la empresa.<\/p>\n<p>Si quieres aprender m\u00e1s sobre la seguridad en ecommerce descubre nuestro libro<\/p>\n<p style=\"text-align: center;\"><iframe loading=\"lazy\" style=\"max-width: 100%;\" src=\"https:\/\/leer.amazon.es\/kp\/card?asin=B083KLRBL7&amp;preview=inline&amp;linkCode=kpe&amp;ref_=cm_sw_r_kb_dp_-QVjEb09XT3F1\" width=\"336\" height=\"550\" frameborder=\"0\" allowfullscreen=\"allowfullscreen\"><\/iframe><\/p>\n<p><a href=\"https:\/\/www.conectasoftware.com\/tienda-online\/como-afecta-el-rgpd-a-la-tienda-online\/\">e<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Cuando creamos nuestra plataforma de comercio electr\u00f3nico debemos tener muy en cuenta la seguridad de este. La seguridad cumple con dos objetivos principales. El primero es garantizar la confianza de nuestros clientes. En segundo lugar, pero por supuesto no menos importante, hacemos lo posibles para evitar posibles ataques inform\u00e1ticos y fraudes. Estos dos objetivos son [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":17116,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"content-type":"","footnotes":""},"categories":[41],"tags":[],"class_list":{"0":"post-17115","1":"post","2":"type-post","3":"status-publish","4":"format-standard","5":"has-post-thumbnail","7":"category-ecommerce"},"_links":{"self":[{"href":"https:\/\/www.conectasoftware.com\/magazine\/wp-json\/wp\/v2\/posts\/17115","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.conectasoftware.com\/magazine\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.conectasoftware.com\/magazine\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.conectasoftware.com\/magazine\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/www.conectasoftware.com\/magazine\/wp-json\/wp\/v2\/comments?post=17115"}],"version-history":[{"count":4,"href":"https:\/\/www.conectasoftware.com\/magazine\/wp-json\/wp\/v2\/posts\/17115\/revisions"}],"predecessor-version":[{"id":40235,"href":"https:\/\/www.conectasoftware.com\/magazine\/wp-json\/wp\/v2\/posts\/17115\/revisions\/40235"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.conectasoftware.com\/magazine\/wp-json\/wp\/v2\/media\/17116"}],"wp:attachment":[{"href":"https:\/\/www.conectasoftware.com\/magazine\/wp-json\/wp\/v2\/media?parent=17115"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.conectasoftware.com\/magazine\/wp-json\/wp\/v2\/categories?post=17115"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.conectasoftware.com\/magazine\/wp-json\/wp\/v2\/tags?post=17115"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}