WordPress 7.2 traerá una API de Secretos: qué significa para tu pyme
WordPress propone una API de Secretos para 7.2, que permitirá guardar claves de API de forma segura. Te explicamos cómo afecta a tu pyme y qué pasos dar.
La seguridad de las claves en WordPress: un problema histórico
Si tu pyme utiliza WordPress, es muy probable que tengas plugins que requieren claves de API: servicios de email marketing, pasarelas de pago, herramientas de IA o sistemas de SMTP. Hasta ahora, WordPress no ofrecía una forma segura de almacenar estas credenciales, y los plugins las guardaban en la tabla de opciones en texto plano. Esto significa que cualquier copia de seguridad, clonado o volcado de base de datos expone esas claves.
La propuesta de una API de Secretos para WordPress 7.2 busca cambiar esta situación. Aunque aún es una propuesta, es un paso importante que afectará a todas las pymes que dependen de WordPress para su negocio.
¿Qué propone la nueva API de Secretos?
La API propuesta incluye funciones como wp_set_secret, wp_get_secret y wp_delete_secret, que permitirán guardar, recuperar y eliminar credenciales de forma cifrada. Se usará un objeto WP_Secret que oculta el valor real en logs y errores, y solo se puede obtener mediante un método reveal() explícito.
La idea es que cada plugin pueda usar esta API en lugar de almacenar las claves en texto plano. La API estará disponible primero como plugin de características para que los desarrolladores puedan probarla y dar retroalimentación, y luego se integrará al núcleo de WordPress en la versión 7.2, con soporte de WP-CLI.
¿Por qué esto es relevante para tu pyme?
- Seguridad: Tus claves de servicios externos estarán cifradas, reduciendo el riesgo de filtración en caso de una brecha de seguridad o de que alguien acceda a una copia de seguridad.
- Costos: Una clave de IA filtrada puede generar un gasto inesperado por uso no autorizado. La API ayuda a proteger esos recursos.
- Gestión: En el futuro, podrás ver qué credenciales existen en tu sitio y cuándo se rotaron, lo que facilita el cumplimiento de políticas de seguridad.
¿Cómo prepararte como pyme?
No necesitas hacer nada de inmediato, pero es buen momento para revisar cómo tus plugins manejan las credenciales. Al elegir plugins, prioriza aquellos que ya estén adoptando la API de Secretos cuando esté disponible, o que usen métodos seguros de almacenamiento.
También es recomendable que, si gestionas varias webs, implementes un proceso de rotación periódica de claves y audites qué servicios externos están conectados. Cuando la API esté disponible, podrás migrar tus claves existentes mediante la función wp_import_option_as_secret.
Más allá de la API: una tendencia hacia la seguridad
Esta propuesta forma parte de una tendencia más amplia en WordPress para mejorar la seguridad y la gestión de credenciales. En Altya Studio seguimos de cerca estas novedades para ayudar a las pymes a mantener sus sitios seguros y eficientes. Si quieres asegurarte de que tu WordPress está preparado para estos cambios, podemos ayudarte a auditar tu configuración y a implementar mejores prácticas de seguridad.
Fuente: make.wordpress.org