Cómo asegurar su cuenta de administrador del registrador
Guía SEO detallada que explica cómo asegurar su cuenta de administrador del registrador. Conozca los mejores métodos y configuraciones.
Por qué tu cuenta del registrador es un objetivo tan valioso
Tu cuenta del registrador es la llave maestra de tu presencia online. Desde ella, alguien puede cambiar los servidores de nombres, editar registros DNS, redirigir el correo, solicitar códigos de autorización de transferencia, desactivar la renovación automática o cambiar el contacto de la cuenta. Con el control del DNS, un atacante también puede obtener certificados TLS válidos para tu dominio, interceptar los correos de restablecimiento de contraseñas y suplantar tu marca de forma convincente.
Muchas organizaciones protegen con cuidado sus servidores y su CMS mientras el acceso al registrador se comparte, se protege con una contraseña antigua o está vinculado al buzón de un antiguo empleado. Como los cambios en un dominio pueden propagarse rápido y tardar en revertirse, proteger esta cuenta es una de las medidas de seguridad de mayor impacto y menor coste que puedes tomar. Para una visión más amplia de cómo se producen estos robos, consulta qué es el secuestro de dominios y cómo evitarlo.
Inspect Any Domain and Web Hosting Instantly
Inspect the infrastructure of any domain or website in seconds using TLDix WHOIS Domain, Hosting Lookup and Domain Oracle (AI).
Empieza por credenciales sólidas y únicas
La base es sencilla pero imprescindible:
- Contraseña única. No reutilices nunca la contraseña del registrador en ningún otro sitio. La reutilización hace que una filtración en una web ajena se convierta en una brecha en tu dominio.
- Larga y generada. Usa un gestor de contraseñas para generar una contraseña larga y aleatoria, y guárdala allí, no en documentos ni mensajes de chat.
- Cuentas individuales. Evita un único acceso compartido para todo el equipo. Las credenciales compartidas no pueden revocarse por persona y hacen imposible cualquier auditoría.
- Cámbiala tras una exposición. Cambia la contraseña cuando se vaya alguien con acceso o si cualquier dispositivo o almacén de contraseñas puede haberse visto comprometido.
Activa la autenticación multifactor más sólida disponible
La autenticación multifactor (MFA) es el control más importante después de una buena contraseña. No todos los métodos ofrecen la misma protección, así que elige el más sólido que admita tu registrador.
| Método | Resistencia al phishing | Notas |
|---|---|---|
| Llave de seguridad física (FIDO2/WebAuthn) | Alta | Está vinculada al sitio real, así que una página de acceso falsa no puede reutilizarla. Registra al menos dos llaves. |
| Passkey | Alta | Usa los mismos estándares que las llaves de seguridad; las passkeys sincronizadas dependen de la seguridad de la cuenta que las sincroniza. |
| App de autenticación (TOTP) | Media | Mucho mejor que el SMS, pero los códigos pueden robarse mediante phishing en tiempo real. |
| Aprobación por notificación push | Media | Vulnerable a la fatiga por avisos repetidos; mejor las versiones con coincidencia de números. |
| Código por SMS o voz | Baja | Expuesto al duplicado de SIM (SIM swapping) y a la interceptación; úsalo solo si no hay nada mejor. |
Al activar la MFA, guarda los códigos de respaldo o recuperación en tu gestor de contraseñas o en un lugar seguro fuera de línea. Perder todos los factores puede dejarte sin acceso a tus propios dominios, y los procesos de recuperación de los registradores pueden ser lentos a propósito.
Si tu registrador solo ofrece SMS, plantéate si es el lugar adecuado para tus dominios críticos. Puedes comparar registradores y comprobar cuál gestiona actualmente un dominio con la consulta WHOIS de TLDix.
Reconoce el phishing que se hace pasar por tu registrador
Los atacantes saben que los propietarios de dominios reaccionan a mensajes urgentes sobre renovaciones, suspensiones o verificaciones. Los cebos habituales incluyen avisos falsos de caducidad, advertencias de que los datos WHOIS deben confirmarse en unas horas y facturas de servicios con nombres parecidos. Protégete con algunos hábitos:
- No inicies sesión nunca desde un enlace de un correo; abre la web del registrador desde un marcador o escribe tú la dirección.
- Comprueba las fechas reales de caducidad por tu cuenta en lugar de fiarte de lo que diga un mensaje.
- Desconfía de quien te llame o te escriba por chat en nombre del soporte pidiendo códigos MFA o de autorización. El personal legítimo no debería necesitarlos.
- Informa a tu registrador de cualquier sospecha de phishing para que pueda avisar a otros clientes.
La MFA resistente al phishing es la mejor red de seguridad, porque una llave de seguridad o una passkey no se autenticará en un dominio falso aunque alguien caiga en el engaño.
Protege el correo de recuperación y los datos de contacto
Los restablecimientos de contraseña se envían al correo de la cuenta, así que quien controle ese buzón a menudo puede hacerse con la cuenta del registrador. Es una debilidad que se pasa por alto con frecuencia.
- Usa un buzón en otro dominio. Si la dirección de recuperación está en el mismo dominio que protege, un dominio caducado o secuestrado significa que también pierdes el buzón necesario para recuperarlo.
- Protege ese buzón por igual. Aplica a la cuenta de correo la misma contraseña sólida y la misma MFA resistente al phishing.
- En organizaciones, usa direcciones de función. Una dirección vigilada como domains@ en un dominio corporativo independiente resiste mejor los cambios de plantilla que un buzón personal.
- Mantén los números de teléfono actualizados y protegidos. Pregunta a tu operador móvil por un PIN de portabilidad o una protección similar contra el duplicado de SIM.
- Revisa los contactos del titular. Unos datos de contacto correctos importan para las verificaciones, los avisos de transferencia y cualquier disputa sobre la titularidad.
Controla quién tiene acceso
A medida que los equipos crecen, los accesos tienden a acumularse. Aplica el principio de mínimo privilegio:
- Usa las funciones de equipo, subusuarios o roles de tu registrador cuando existan, sin dar a los editores de DNS permisos sobre facturación o transferencias.
- Limita el acceso administrativo completo a unas pocas personas identificadas y asegúrate de que al menos dos de ellas puedan actuar en una emergencia.
- Retira el acceso enseguida cuando alguien cambie de puesto o se vaya, e incluye el registrador en las listas de baja de empleados.
- Restringe o rota las claves de API. Crea claves separadas para cada integración, limítalas a las acciones y direcciones IP necesarias y revoca las que no se usen.
- Si el registrador admite inicio de sesión único (SSO) para cuentas de empresa, plantéate usarlo para que el acceso siga las políticas de tu proveedor de identidad.
Bloquea los propios dominios
La seguridad de la cuenta evita los accesos no autorizados; los bloqueos de dominio añaden una segunda barrera aunque la cuenta se vea comprometida.
Bloqueo del registrador (de transferencia)
El estado clientTransferProhibited, que suele mostrarse como bloqueo de transferencia, impide las transferencias a otro registrador hasta que lo retires. Mantenlo activado en todos tus dominios salvo cuando estés haciendo una transferencia. La guía sobre el bloqueo de transferencia de dominios explica los detalles.
Bloqueo de registro (registry lock)
Para los dominios críticos para el negocio, muchos registros ofrecen un bloqueo de registro a través de los registradores participantes. Establece estados a nivel de servidor, de modo que los cambios de servidores de nombres, contactos o transferencias exigen un proceso de verificación manual por un canal independiente. Suele tener un coste adicional y ralentiza los cambios legítimos, que es precisamente lo que se busca en los nombres de alto valor. La disponibilidad varía según el TLD y el registrador.
Puedes confirmar qué estados están activos en un dominio desde la línea de comandos:
whois example.com | grep -i status
curl -s https://rdap.verisign.com/com/v1/domain/example.com | grep -o "client[A-Za-z]*Prohibited"
Busca los estados prohibited de tipo client y, cuando se usen, de tipo server que cubran la transferencia, la actualización y la eliminación. La URL RDAP anterior es para .com; otros TLD usan los servidores de su propio registro.
Consolida cuando tenga sentido
Los dominios repartidos entre muchos registradores, a menudo registrados hace años por personas distintas, son difíciles de proteger de forma coherente. Consolidar los nombres importantes en uno o dos registradores que admitan MFA sólida, accesos por roles y bloqueo de registro simplifica las auditorías y reduce el número de accesos que un atacante podría atacar. Antes de mover nada, comprueba el registrador actual, la fecha de caducidad y el estado de bloqueo de cada dominio, y evita transferir nombres a punto de caducar o modificados recientemente, ya que las normas de transferencia pueden restringirlos.
Configura alertas y monitorización
Incluso con buenos controles, quieres saber de inmediato si algo cambia.
- Activa todas las notificaciones de seguridad que ofrezca tu registrador: nuevos inicios de sesión, cambios de contraseña o MFA, cambios de contacto, ediciones de DNS y solicitudes de transferencia.
- Vigila desde fuera los registros DNS de los dominios críticos para que cualquier cambio inesperado de servidores de nombres o registros dispare una alerta.
- Controla las fechas de caducidad con independencia del registrador. Un dominio caducado puede ser registrado por otra persona cuando terminan los periodos de gracia. El seguimiento de dominios de TLDix envía recordatorios de renovación y reúne todos tus nombres en una sola vista.
- Mantén activada la renovación automática con un método de pago que no caduque sin que te enteres.
Lista trimestral de seguridad del registrador
Programa un recordatorio periódico y repasa estos puntos varias veces al año:
| Comprobación | Cómo debería estar |
|---|---|
| Usuarios y roles | Solo personal actual, con permisos mínimos |
| MFA | Activada para todos los usuarios, resistente al phishing cuando sea posible |
| Correo y teléfono de recuperación | Actualizados, en otro dominio y bien protegidos |
| Claves de API | Todas conocidas, con alcance limitado y todavía necesarias |
| Estados del dominio | Bloqueo de transferencia activo; bloqueo de registro en los nombres críticos |
| Renovaciones | Renovación automática activa, tarjeta válida, fechas de caducidad controladas |
| Notificaciones | Alertas de seguridad activas y llegando a un buzón vigilado |
| DNS | Sin registros desconocidos; DNSSEC configurado si se usa |
Combínalo con las buenas prácticas de seguridad de dominios más generales, incluidos DNSSEC y los registros CAA, para cubrir también la capa de DNS.
Si sospechas que tu cuenta está comprometida
Actúa rápido. Inicia sesión desde un dispositivo de confianza y cambia la contraseña, revoca las sesiones y las claves de API y vuelve a registrar los factores MFA. Revisa los registros DNS, los servidores de nombres, los contactos y cualquier transferencia pendiente. Contacta de inmediato con el soporte o el equipo de abusos del registrador, ya que los registradores pueden congelar o revertir cambios no autorizados, sobre todo si se avisan pronto. Guarda constancia de lo que ves y de cuándo. Si se disputa la titularidad, busca asesoramiento cualificado; este artículo no constituye asesoramiento legal.
Ten preparado un expediente de titularidad
Guarda en un lugar seguro, fuera de la cuenta del registrador, pruebas que acrediten que el dominio es tuyo: facturas de registro y renovación, capturas de los datos de contacto, correos de confirmación y el número de cliente. Si alguna vez tienes que recuperar un dominio, esa documentación agiliza mucho la conversación con el registrador o con el registro.