¿Qué son y cómo se regeneran las WordPress Security Keys de wp-config.php?

¿Qué son y cómo se regeneran las WordPress Security Keys de wp-config.php?

Las WordPress Security Keys (también llamadas Authentication Unique Keys and Salts) son un conjunto de claves criptográficas secretas que WordPress utiliza para proteger la autenticación de los usuarios y las cookies de sesión.

No son contraseñas ni claves de acceso a la base de datos; su función es hacer que las sesiones de los usuarios sean seguras y difíciles de falsificar.

¿Qué claves existen?

En wp-config.php encontrarás estas ocho constantes:

define('AUTH_KEY',         '...');
define('SECURE_AUTH_KEY',  '...');
define('LOGGED_IN_KEY',    '...');
define('NONCE_KEY',        '...');
define('AUTH_SALT',        '...');
define('SECURE_AUTH_SALT', '...');
define('LOGGED_IN_SALT',   '...');
define('NONCE_SALT',       '...');

Se dividen en dos grupos:

Keys

  • AUTH_KEY
  • SECURE_AUTH_KEY
  • LOGGED_IN_KEY
  • NONCE_KEY

Son claves secretas utilizadas como base para generar firmas criptográficas.

Salts

  • AUTH_SALT
  • SECURE_AUTH_SALT
  • LOGGED_IN_SALT
  • NONCE_SALT

Las salts («sales criptográficas») añaden entropía aleatoria a las claves, haciendo que los valores generados sean mucho más difíciles de predecir o reproducir.


¿Para qué sirven?

1. Proteger las cookies de inicio de sesión

Cuando un usuario inicia sesión, WordPress genera cookies como:

  • wordpress_logged_in_*
  • wordpress_sec_*

Estas cookies no almacenan la contraseña. En su lugar contienen un identificador firmado criptográficamente utilizando las Keys y Salts.

Si un atacante copiara la cookie pero no conociera las claves del servidor, no podría generar cookies válidas.


2. Evitar la falsificación de sesiones

Las cookies llevan una firma (HMAC) calculada mediante estas claves.

Cuando llega una petición:

  1. WordPress lee la cookie.
  2. Calcula nuevamente la firma.
  3. Si coincide, la sesión es válida.
  4. Si no coincide, obliga al usuario a iniciar sesión otra vez.

3. Proteger los Nonces

Los Nonces son tokens temporales que WordPress utiliza para evitar ataques CSRF (Cross-Site Request Forgery).

Por ejemplo:

  • borrar una entrada
  • actualizar un usuario
  • instalar un plugin
  • guardar una configuración

Cada formulario incluye un nonce generado usando NONCE_KEY y NONCE_SALT.


4. Invalidar todas las sesiones

Si cambias cualquiera de estas claves:

  • todas las cookies dejan de ser válidas;
  • todos los usuarios deben volver a iniciar sesión.

Por eso regenerarlas es una medida habitual tras una incidencia de seguridad.


¿Qué ocurre si alguien obtiene estas claves?

Si un atacante consiguiera:

  • el archivo wp-config.php, o
  • las ocho claves,

podría, junto con otra información necesaria sobre las sesiones, facilitar la falsificación o validación de cookies de autenticación. Por ese motivo es fundamental que wp-config.php permanezca protegido y nunca sea accesible públicamente.


¿Por qué son tan largas y aleatorias?

El generador oficial de WordPress crea cadenas con decenas de caracteres que incluyen:

  • letras mayúsculas y minúsculas,
  • números,
  • símbolos.

El objetivo es disponer de una entropía muy alta para que sea prácticamente imposible adivinarlas mediante fuerza bruta.


Resumen

ElementoFunción
AUTH_KEYFirma de autenticación estándar
SECURE_AUTH_KEYFirma para conexiones HTTPS
LOGGED_IN_KEYFirma de las cookies de usuarios autenticados
NONCE_KEYGeneración de nonces
*_SALTAñaden aleatoriedad y fortalecen las firmas criptográficas

¿Cómo se regeneran?

En conjunto, las Security Keys y Salts son uno de los mecanismos fundamentales de seguridad de WordPress. Protegen la autenticación, las cookies y los nonces, y permiten invalidar inmediatamente todas las sesiones activas simplemente regenerando las claves.

Las WordPress Security Keys (AUTH_KEY, SECURE_AUTH_KEY, LOGGED_IN_KEY, NONCE_KEY y sus SALTs) pueden regenerarse de varias formas. Al hacerlo, se cerrarán todas las sesiones activas de los usuarios, que deberán volver a iniciar sesión.

El método recomendado es el Generador oficial de WordPress

Accede al generador oficial de claves:

WordPress Secret-Key Service

Obtendrás un bloque similar a este:

define('AUTH_KEY',         '...');
define('SECURE_AUTH_KEY',  '...');
define('LOGGED_IN_KEY',    '...');
define('NONCE_KEY',        '...');
define('AUTH_SALT',        '...');
define('SECURE_AUTH_SALT', '...');
define('LOGGED_IN_SALT',   '...');
define('NONCE_SALT',       '...');

Simplemente:

  1. Abre el archivo wp-config.php.
  2. Localiza las ocho líneas existentes.
  3. Sustitúyelas por las nuevas.
  4. Guarda el archivo.

No es necesario realizar ninguna otra acción.

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

Política de Privacidad

La presente Política de Privacidad establece los términos en que mardeasa.es usa y protege la información que es proporcionada por sus usuarios al momento de utilizar su sitio web. Esta compañía está comprometida con la seguridad de los datos de sus usuarios. Cuando le pedimos llenar los campos de información personal con la cual usted pueda ser identificado, lo hacemos asegurando que sólo se empleará de acuerdo con los términos de este documento. Sin embargo esta Política de Privacidad puede cambiar con el tiempo o ser actualizada por lo que le recomendamos y enfatizamos revisar continuamente esta página para asegurarse que está de acuerdo con dichos cambios.

Responsable del Fichero

 
Los datos del responsable de los ficheros en los que se incluirán datos personales recogidos y tratados desde esta página web son:
 
Santiago Martín de Jesús
 
C/ Obispo Alcolea, 20 – 37006 SALAMANCA
 
Teléfono: 616 491 902
 
emulas@telefonica.net

Información que es recogida

Nuestro sitio web podrá recoger información personal por ejemplo: Nombre,  información de contacto como  su dirección de correo electrónica e información demográfica. Así mismo cuando sea necesario podrá ser requerida información específica para procesar algún pedido o realizar una entrega o facturación.

Uso de la información recogida

Nuestro sitio web emplea la información con el fin de proporcionar el mejor servicio posible, particularmente para mantener un registro de usuarios, de pedidos en caso que aplique, y mejorar nuestros productos y servicios.  Es posible que sean enviados correos electrónicos periódicamente a través de nuestro sitio con ofertas especiales, nuevos productos y otra información publicitaria que consideremos relevante para usted o que pueda brindarle algún beneficio, estos correos electrónicos serán enviados a la dirección que usted proporcione y podrán ser cancelados en cualquier momento.

mardeasa.es está altamente comprometido para cumplir con el compromiso de mantener su información segura. Usamos los sistemas más avanzados y los actualizamos constantemente para asegurarnos que no exista ningún acceso no autorizado.

Enlaces a Terceros

Este sitio web pudiera contener en laces a otros sitios que pudieran ser de su interés. Una vez que usted de clic en estos enlaces y abandone nuestra página, ya no tenemos control sobre al sitio al que es redirigido y por lo tanto no somos responsables de los términos o privacidad ni de la protección de sus datos en esos otros sitios terceros. Dichos sitios están sujetos a sus propias políticas de privacidad por lo cual es recomendable que los consulte para confirmar que usted está de acuerdo con estas.

Control de su información personal

En cualquier momento usted puede restringir la recopilación o el uso de la información personal que es proporcionada a nuestro sitio web.  Cada vez que se le solicite rellenar un formulario, como el de alta de usuario, puede marcar o desmarcar la opción de recibir información por correo electrónico.  En caso de que haya marcado la opción de recibir nuestro boletín o publicidad usted puede cancelarla en cualquier momento.

Esta compañía no venderá, cederá ni distribuirá la información personal que es recopilada sin su consentimiento, salvo que sea requerido por un juez con una orden judicial.

mardeasa.es Se reserva el derecho de cambiar los términos de la presente Política de Privacidad en cualquier momento.

Ir al contenido
Política de Cookies

Utilizamos cookies propias y de terceros para mejorar nuestros servicios mediante el análisis de sus hábitos de navegación. Puede obtener más información y configurar sus preferencias AQUÍ.