Cómo asegurar su cuenta de administrador del registrador

Cómo asegurar su cuenta de administrador del registrador

Guía SEO detallada que explica cómo asegurar su cuenta de administrador del registrador. Conozca los mejores métodos y configuraciones.

Seguridad Equipo editorial de TLDix Publicado: Actualizado: 8 min de lectura

Por qué tu cuenta del registrador es un objetivo tan valioso

Tu cuenta del registrador es la llave maestra de tu presencia online. Desde ella, alguien puede cambiar los servidores de nombres, editar registros DNS, redirigir el correo, solicitar códigos de autorización de transferencia, desactivar la renovación automática o cambiar el contacto de la cuenta. Con el control del DNS, un atacante también puede obtener certificados TLS válidos para tu dominio, interceptar los correos de restablecimiento de contraseñas y suplantar tu marca de forma convincente.

Muchas organizaciones protegen con cuidado sus servidores y su CMS mientras el acceso al registrador se comparte, se protege con una contraseña antigua o está vinculado al buzón de un antiguo empleado. Como los cambios en un dominio pueden propagarse rápido y tardar en revertirse, proteger esta cuenta es una de las medidas de seguridad de mayor impacto y menor coste que puedes tomar. Para una visión más amplia de cómo se producen estos robos, consulta qué es el secuestro de dominios y cómo evitarlo.

⚡ TLDix Instant Tools

Inspect Any Domain and Web Hosting Instantly

Inspect the infrastructure of any domain or website in seconds using TLDix WHOIS Domain, Hosting Lookup and Domain Oracle (AI).

🔍 Domain WHOIS 🖥️ Hosting Lookup 🔮 Domain Oracle ✨ Sign Up Free →

Empieza por credenciales sólidas y únicas

La base es sencilla pero imprescindible:

  • Contraseña única. No reutilices nunca la contraseña del registrador en ningún otro sitio. La reutilización hace que una filtración en una web ajena se convierta en una brecha en tu dominio.
  • Larga y generada. Usa un gestor de contraseñas para generar una contraseña larga y aleatoria, y guárdala allí, no en documentos ni mensajes de chat.
  • Cuentas individuales. Evita un único acceso compartido para todo el equipo. Las credenciales compartidas no pueden revocarse por persona y hacen imposible cualquier auditoría.
  • Cámbiala tras una exposición. Cambia la contraseña cuando se vaya alguien con acceso o si cualquier dispositivo o almacén de contraseñas puede haberse visto comprometido.

Activa la autenticación multifactor más sólida disponible

La autenticación multifactor (MFA) es el control más importante después de una buena contraseña. No todos los métodos ofrecen la misma protección, así que elige el más sólido que admita tu registrador.

MétodoResistencia al phishingNotas
Llave de seguridad física (FIDO2/WebAuthn)AltaEstá vinculada al sitio real, así que una página de acceso falsa no puede reutilizarla. Registra al menos dos llaves.
PasskeyAltaUsa los mismos estándares que las llaves de seguridad; las passkeys sincronizadas dependen de la seguridad de la cuenta que las sincroniza.
App de autenticación (TOTP)MediaMucho mejor que el SMS, pero los códigos pueden robarse mediante phishing en tiempo real.
Aprobación por notificación pushMediaVulnerable a la fatiga por avisos repetidos; mejor las versiones con coincidencia de números.
Código por SMS o vozBajaExpuesto al duplicado de SIM (SIM swapping) y a la interceptación; úsalo solo si no hay nada mejor.

Al activar la MFA, guarda los códigos de respaldo o recuperación en tu gestor de contraseñas o en un lugar seguro fuera de línea. Perder todos los factores puede dejarte sin acceso a tus propios dominios, y los procesos de recuperación de los registradores pueden ser lentos a propósito.

Si tu registrador solo ofrece SMS, plantéate si es el lugar adecuado para tus dominios críticos. Puedes comparar registradores y comprobar cuál gestiona actualmente un dominio con la consulta WHOIS de TLDix.

Reconoce el phishing que se hace pasar por tu registrador

Los atacantes saben que los propietarios de dominios reaccionan a mensajes urgentes sobre renovaciones, suspensiones o verificaciones. Los cebos habituales incluyen avisos falsos de caducidad, advertencias de que los datos WHOIS deben confirmarse en unas horas y facturas de servicios con nombres parecidos. Protégete con algunos hábitos:

  • No inicies sesión nunca desde un enlace de un correo; abre la web del registrador desde un marcador o escribe tú la dirección.
  • Comprueba las fechas reales de caducidad por tu cuenta en lugar de fiarte de lo que diga un mensaje.
  • Desconfía de quien te llame o te escriba por chat en nombre del soporte pidiendo códigos MFA o de autorización. El personal legítimo no debería necesitarlos.
  • Informa a tu registrador de cualquier sospecha de phishing para que pueda avisar a otros clientes.

La MFA resistente al phishing es la mejor red de seguridad, porque una llave de seguridad o una passkey no se autenticará en un dominio falso aunque alguien caiga en el engaño.

Protege el correo de recuperación y los datos de contacto

Los restablecimientos de contraseña se envían al correo de la cuenta, así que quien controle ese buzón a menudo puede hacerse con la cuenta del registrador. Es una debilidad que se pasa por alto con frecuencia.

  1. Usa un buzón en otro dominio. Si la dirección de recuperación está en el mismo dominio que protege, un dominio caducado o secuestrado significa que también pierdes el buzón necesario para recuperarlo.
  2. Protege ese buzón por igual. Aplica a la cuenta de correo la misma contraseña sólida y la misma MFA resistente al phishing.
  3. En organizaciones, usa direcciones de función. Una dirección vigilada como domains@ en un dominio corporativo independiente resiste mejor los cambios de plantilla que un buzón personal.
  4. Mantén los números de teléfono actualizados y protegidos. Pregunta a tu operador móvil por un PIN de portabilidad o una protección similar contra el duplicado de SIM.
  5. Revisa los contactos del titular. Unos datos de contacto correctos importan para las verificaciones, los avisos de transferencia y cualquier disputa sobre la titularidad.

Controla quién tiene acceso

A medida que los equipos crecen, los accesos tienden a acumularse. Aplica el principio de mínimo privilegio:

  • Usa las funciones de equipo, subusuarios o roles de tu registrador cuando existan, sin dar a los editores de DNS permisos sobre facturación o transferencias.
  • Limita el acceso administrativo completo a unas pocas personas identificadas y asegúrate de que al menos dos de ellas puedan actuar en una emergencia.
  • Retira el acceso enseguida cuando alguien cambie de puesto o se vaya, e incluye el registrador en las listas de baja de empleados.
  • Restringe o rota las claves de API. Crea claves separadas para cada integración, limítalas a las acciones y direcciones IP necesarias y revoca las que no se usen.
  • Si el registrador admite inicio de sesión único (SSO) para cuentas de empresa, plantéate usarlo para que el acceso siga las políticas de tu proveedor de identidad.

Bloquea los propios dominios

La seguridad de la cuenta evita los accesos no autorizados; los bloqueos de dominio añaden una segunda barrera aunque la cuenta se vea comprometida.

Bloqueo del registrador (de transferencia)

El estado clientTransferProhibited, que suele mostrarse como bloqueo de transferencia, impide las transferencias a otro registrador hasta que lo retires. Mantenlo activado en todos tus dominios salvo cuando estés haciendo una transferencia. La guía sobre el bloqueo de transferencia de dominios explica los detalles.

Bloqueo de registro (registry lock)

Para los dominios críticos para el negocio, muchos registros ofrecen un bloqueo de registro a través de los registradores participantes. Establece estados a nivel de servidor, de modo que los cambios de servidores de nombres, contactos o transferencias exigen un proceso de verificación manual por un canal independiente. Suele tener un coste adicional y ralentiza los cambios legítimos, que es precisamente lo que se busca en los nombres de alto valor. La disponibilidad varía según el TLD y el registrador.

Puedes confirmar qué estados están activos en un dominio desde la línea de comandos:

whois example.com | grep -i status
curl -s https://rdap.verisign.com/com/v1/domain/example.com | grep -o "client[A-Za-z]*Prohibited"

Busca los estados prohibited de tipo client y, cuando se usen, de tipo server que cubran la transferencia, la actualización y la eliminación. La URL RDAP anterior es para .com; otros TLD usan los servidores de su propio registro.

Consolida cuando tenga sentido

Los dominios repartidos entre muchos registradores, a menudo registrados hace años por personas distintas, son difíciles de proteger de forma coherente. Consolidar los nombres importantes en uno o dos registradores que admitan MFA sólida, accesos por roles y bloqueo de registro simplifica las auditorías y reduce el número de accesos que un atacante podría atacar. Antes de mover nada, comprueba el registrador actual, la fecha de caducidad y el estado de bloqueo de cada dominio, y evita transferir nombres a punto de caducar o modificados recientemente, ya que las normas de transferencia pueden restringirlos.

Configura alertas y monitorización

Incluso con buenos controles, quieres saber de inmediato si algo cambia.

  • Activa todas las notificaciones de seguridad que ofrezca tu registrador: nuevos inicios de sesión, cambios de contraseña o MFA, cambios de contacto, ediciones de DNS y solicitudes de transferencia.
  • Vigila desde fuera los registros DNS de los dominios críticos para que cualquier cambio inesperado de servidores de nombres o registros dispare una alerta.
  • Controla las fechas de caducidad con independencia del registrador. Un dominio caducado puede ser registrado por otra persona cuando terminan los periodos de gracia. El seguimiento de dominios de TLDix envía recordatorios de renovación y reúne todos tus nombres en una sola vista.
  • Mantén activada la renovación automática con un método de pago que no caduque sin que te enteres.

Lista trimestral de seguridad del registrador

Programa un recordatorio periódico y repasa estos puntos varias veces al año:

ComprobaciónCómo debería estar
Usuarios y rolesSolo personal actual, con permisos mínimos
MFAActivada para todos los usuarios, resistente al phishing cuando sea posible
Correo y teléfono de recuperaciónActualizados, en otro dominio y bien protegidos
Claves de APITodas conocidas, con alcance limitado y todavía necesarias
Estados del dominioBloqueo de transferencia activo; bloqueo de registro en los nombres críticos
RenovacionesRenovación automática activa, tarjeta válida, fechas de caducidad controladas
NotificacionesAlertas de seguridad activas y llegando a un buzón vigilado
DNSSin registros desconocidos; DNSSEC configurado si se usa

Combínalo con las buenas prácticas de seguridad de dominios más generales, incluidos DNSSEC y los registros CAA, para cubrir también la capa de DNS.

Si sospechas que tu cuenta está comprometida

Actúa rápido. Inicia sesión desde un dispositivo de confianza y cambia la contraseña, revoca las sesiones y las claves de API y vuelve a registrar los factores MFA. Revisa los registros DNS, los servidores de nombres, los contactos y cualquier transferencia pendiente. Contacta de inmediato con el soporte o el equipo de abusos del registrador, ya que los registradores pueden congelar o revertir cambios no autorizados, sobre todo si se avisan pronto. Guarda constancia de lo que ves y de cuándo. Si se disputa la titularidad, busca asesoramiento cualificado; este artículo no constituye asesoramiento legal.

Ten preparado un expediente de titularidad

Guarda en un lugar seguro, fuera de la cuenta del registrador, pruebas que acrediten que el dominio es tuyo: facturas de registro y renovación, capturas de los datos de contacto, correos de confirmación y el número de cliente. Si alguna vez tienes que recuperar un dominio, esa documentación agiliza mucho la conversación con el registrador o con el registro.

Preguntas frecuentes

¿Es suficiente la verificación en dos pasos por SMS para un registrador?
Es mejor que solo una contraseña, pero es la opción de MFA más débil, porque los códigos pueden interceptarse o robarse mediante el duplicado de SIM. Para las cuentas que controlan dominios importantes, usa una llave de seguridad física, una passkey o al menos una app de autenticación. Si tu registrador solo ofrece SMS, plantéate trasladar tus dominios críticos a otro proveedor.
¿Qué diferencia hay entre el bloqueo de transferencia y el bloqueo de registro?
El bloqueo de transferencia lo establece tu registrador e impide las transferencias hasta que lo retiras desde tu cuenta, así que un atacante con acceso a la cuenta también puede quitarlo. El bloqueo de registro se aplica a nivel del registro y exige un proceso de verificación manual para modificarlo, lo que protege incluso si la cuenta del registrador se ve comprometida. Suele tener un coste adicional.
¿Debe estar el correo de la cuenta del registrador en el mismo dominio?
Es más seguro que no. Si el dominio caduca, se cambia su DNS o falla su servicio de correo, los mensajes de restablecimiento de contraseña podrían no llegarte nunca o llegar a un atacante. Usa un buzón vigilado en otro dominio bien protegido para poder recuperar siempre la cuenta del registrador con independencia de los dominios que gestiona.
¿Cuántas personas deberían tener acceso de administrador a nuestros dominios?
Las menos posibles, pero nunca una sola. Dos o tres administradores identificados, con accesos individuales y MFA sólida, es un equilibrio habitual: suficientes para cubrir emergencias y ausencias, y pocos para auditarlos con facilidad. Quienes necesiten editar el DNS deberían recibir roles limitados si el registrador los admite.
¿Qué hago primero si alguien ha cambiado mi DNS?
Protege la cuenta de inmediato: cambia la contraseña, elimina las sesiones, usuarios y claves de API desconocidos y restablece la MFA. Después, restaura los servidores de nombres o registros correctos y contacta con el soporte o el equipo de abusos de tu registrador para informar del incidente. Documenta las horas y los cambios, y comprueba si se han visto afectados los certificados o el correo.
Frequently Asked Questions

Everything You Need to Know

Find answers about domain lookups, WHOIS, pricing, and AI Domain Oracle on TLDix.com.