Cómo cambiar las claves de seguridad (salts) de WordPress
¿Sabías que WordPress guarda tus contraseñas y sesiones con unas llaves secretas llamadas salts? Si estas claves se ven comprometidas, un atacante podría secuestrar tu sesión sin necesidad de conocer tu usuario o contraseña. Cambiarlas periódicamente es una de las mejores prácticas de seguridad, y además es la solución mágica para problemas de "no puedo iniciar sesión" o "me cierra la sesión constantemente".
En esta guía extensa y 100% práctica, te voy a explicar qué son las claves salts WordPress, por qué son tan importantes, y cómo cambiarlas de 4 formas diferentes (sí, hay varios métodos, desde el más fácil hasta el más técnico). No necesitas ser un experto, solo seguir los pasos al pie de la letra.
¿Qué son las claves salts de WordPress?
Antes de ponernos manos a la obra, vamos a entender qué estamos tocando. Las claves salts WordPress son un conjunto de 8 cadenas de texto aleatorias (4 claves y 4 salts) que WordPress utiliza para cifrar la información de tus cookies y contraseñas.
Piénsalo como una salsa secreta que se añade a la contraseña antes de guardarla en la base de datos. Sin esta salsa, si alguien robara la base de datos, podría descifrar las contraseñas con diccionarios comunes. Con la salsa, el resultado es un texto completamente aleatorio e irreconocible.
Estas claves se definen en el archivo wp-config.php y tienen este aspecto:
define('AUTH_KEY', 'pon tu frase única aquí');
define('SECURE_AUTH_KEY', 'pon tu frase única aquí');
define('LOGGED_IN_KEY', 'pon tu frase única aquí');
define('NONCE_KEY', 'pon tu frase única aquí');
define('AUTH_SALT', 'pon tu frase única aquí');
define('SECURE_AUTH_SALT', 'pon tu frase única aquí');
define('LOGGED_IN_SALT', 'pon tu frase única aquí');
define('NONCE_SALT', 'pon tu frase única aquí');
¿Por qué son tan críticas? Porque si un hacker obtiene estas claves, puede falsificar cookies y acceder a tu panel de administración (wp-admin) sin necesidad de contraseña. Es como si tuviera una llave maestra de tu casa.
¿Con qué frecuencia debo cambiarlas?
La recomendación estándar es cambiarlas al menos cada 6 meses o inmediatamente después de un incidente de seguridad (como un plugin vulnerable o un intento de acceso sospechoso). También es la primera solución que debes probar si experimentas cierres de sesión aleatorios o errores de "cookie no válida".
Método 1: La forma más fácil (100% recomendada para principiantes)
Este método no requiere tocar código manualmente y es infalible. Vamos a usar el generador oficial de WordPress.org y el administrador de archivos de tu hosting.
[TIP] Si tienes tu WordPress instalado en un panel como Syspanel (accesible por el puerto 2106), el proceso es idéntico, solo cambia el lugar donde buscas el administrador de archivos.
Paso 1: Genera las nuevas claves
- Abre tu navegador y ve a la web oficial:
https://api.wordpress.org/secret-key/1.1/salt/. - Verás un bloque de código con las 8 líneas que empiezan por
define(...). No las modifiques, solo cópialas tal cual. Son únicas y aleatorias.
Paso 2: Accede a tu hosting (cPanel o Syspanel)
- Entra en el panel de control de tu hosting. Si usas Syspanel, recuerda que el puerto de acceso es el 2106 (ej:
tudominio.com:2106). - Busca la sección Administrador de archivos (File Manager). Si usas cPanel, suele estar en la sección "Archivos". En Syspanel, búscalo en el menú principal o en "Herramientas".
Paso 3: Localiza el archivo wp-config.php
- Dentro del administrador de archivos, navega hasta la carpeta donde está instalado WordPress. Normalmente es
public_htmlohtdocs. - Busca el archivo llamado
wp-config.php. Cuidado: no lo confundas conwp-config-sample.php. - Haz clic derecho sobre él y selecciona Editar (o "Edit"). Se abrirá un editor de texto.
Paso 4: Reemplaza las claves antiguas
- En el editor, busca las líneas que empiezan por
define('AUTH_KEY'...etc. - Borra las 8 líneas antiguas y pega las 8 líneas nuevas que copiaste en el Paso 1, en su lugar. Es importante que queden exactamente igual, con las comillas y los paréntesis.
Paso 5: Guarda y verifica
- Haz clic en Guardar o Save (normalmente Ctrl+S o Cmd+S).
- Cierra el editor.
- Ve a tu web. Es probable que te pida iniciar sesión de nuevo (esto es normal, ya que las cookies antiguas quedan invalidadas). Inicia sesión con tu usuario y contraseña habituales.
¡Listo! Has cambiado las claves. Este es el método más seguro y rápido.
Método 2: Usando un plugin (Para los que prefieren evitar archivos)
Si la idea de tocar archivos te da miedo, puedes usar un plugin. Aunque es un método menos directo, es extremadamente eficaz.
Paso 1: Instalar el plugin
- Ve a tu escritorio de WordPress (si no puedes entrar, usa el Método 1 o 3).
- Ve a Plugins > Añadir nuevo.
- Busca el plugin llamado "Salt Shaker" o "WordPress Salt and Security Key Updater". Cualquiera de los dos funciona bien.
- Haz clic en Instalar ahora y luego en Activar.
Paso 2: Ejecutar el cambio
- Una vez activado, ve al menú lateral. Busca Herramientas o Ajustes y entra en la opción del plugin (suele llamarse "Salt Shaker").
- Verás un botón que dice "Update Salts" o "Change Keys". Haz clic en él.
- El plugin hará el trabajo solo. Te mostrará un mensaje de éxito.
[WARNING] Algunos plugins de seguridad (como Wordfence) pueden bloquear este cambio si lo detectan como sospechoso. Si lo usas, desactiva temporalmente el firewall antes de ejecutar el cambio y actívalo después.
Método 3: Manualmente desde el editor de archivos del hosting (Método de emergencia)
Este es el método que debes usar si no puedes acceder a tu panel de administración (por ejemplo, si te han bloqueado la sesión). Es tan seguro como el Método 1, pero requiere más cuidado.
Paso 1: Accede al Administrador de Archivos
Igual que en el Método 1, entra al administrador de archivos de tu hosting (cPanel o Syspanel en el puerto 2106).
Paso 2: Descarga el archivo (Copia de seguridad)
- Localiza
wp-config.php. - Haz clic derecho y selecciona Descargar. Guarda una copia en tu ordenador. Esto es crucial por si algo sale mal.
Paso 3: Edita y reemplaza
- Haz clic derecho y elige Editar.
- No borres todo el archivo. Solo las 8 líneas de las claves.
- Pega las nuevas claves generadas desde la API de WordPress.
Paso 4: Guarda y sube (si es necesario)
- Guarda el archivo. Si el editor te lo permite, se guarda directamente en el servidor.
- Si tu editor no tiene acceso directo, tendrás que descargar el archivo, editarlo con el Bloc de notas (Notepad++) y subirlo de nuevo, reemplazando el original.
Método 4: Usando FTP (File Transfer Protocol)
Este es para los más clásicos. Usar un cliente FTP como FileZilla.
- Conecta a tu servidor usando tus credenciales FTP (las encuentras en el panel de tu hosting).
- Navega a la raíz de WordPress.
- Descarga el archivo
wp-config.phpa tu escritorio. - Ábrelo con un editor de texto avanzado (como Notepad++ o Sublime Text).
- Reemplaza las 8 líneas de las claves por las nuevas.
- Guarda el archivo y súbelo de vuelta al servidor, sobrescribiendo el antiguo.
¿Qué pasa después de cambiar las claves? (Efectos inmediatos)
Es importante que sepas qué esperar tras el cambio:
- Se cerrarán todas las sesiones activas: Todos los usuarios (incluido tú) serán desconectados. Esto es bueno, ya que expulsa a posibles intrusos.
- Las contraseñas no cambian: Tus usuarios no necesitan cambiar su contraseña, solo volver a iniciar sesión.
- Los enlaces de "Recordarme" caducan: Si alguien tenía una cookie de "recordarme" en otro dispositivo, tendrá que iniciar sesión de nuevo.
- Solución de errores: Si tenías el error de "No tienes permiso para acceder a esta página" o "Se ha perdido la cookie de autenticación", probablemente se solucione.
Preguntas Frecuentes (FAQ)
Aquí te resuelvo las dudas más comunes que recibo en soporte técnico sobre este tema.
¿Es lo mismo cambiar las claves salts que cambiar la contraseña de administrador?
No. Son cosas completamente distintas. Cambiar la contraseña de administrador protege el acceso directo con usuario/contraseña. Cambiar las claves salts WordPress protege la autenticación basada en cookies y el cifrado de las contraseñas almacenadas. Deberías hacer ambas cosas, pero en momentos diferentes.
¿Puedo usar las mismas claves que otro sitio web?
Nunca. Cada sitio web debe tener claves únicas. Si usas las mismas, un atacante que comprometa un sitio podría comprometer el otro. El generador de WordPress siempre crea combinaciones únicas.
¿Qué hago si después de cambiar las claves me da un error "Error al conectar con la base de datos"?
Esto es muy raro, pero si ocurre, es que has borrado o modificado algo más en el wp-config.php que no debías. Restaura la copia de seguridad que hiciste en el Método 3 y vuelve a intentarlo con más cuidado.
¿Con qué frecuencia debo cambiarlas?
La regla general es cada 3-6 meses. Si sospechas que tu web fue hackeada o si ves actividad extraña en los registros de acceso, cámbialas inmediatamente.
¿El cambio de claves afecta al rendimiento de mi web?
No, en absoluto. Las claves se utilizan para procesos de autenticación y cifrado, no para el rendimiento de las páginas. No notarás ninguna diferencia en la velocidad de carga.
Consejos finales para tu seguridad WordPress
Cambiar las claves salts es solo una pieza del puzzle. Para una seguridad robusta, te recomiendo:
- Actualiza siempre WordPress, plugins y temas.
- Usa contraseñas fuertes y únicas para cada usuario.
- Activa la autenticación de dos factores (2FA).
- Limita los intentos de inicio de sesión con un plugin.
- Haz copias de seguridad periódicas de tu base de datos y archivos.
[INFO] Si tu web está alojada en un servidor con Syspanel (recuerda, el acceso es por el puerto 2106), también puedes configurar copias de seguridad automáticas desde el propio panel, lo que te dará una tranquilidad extra.
Cambiar las claves salts WordPress es un proceso sencillo que no debería llevarte más de 5 minutos con el Método 1. No esperes a tener un problema para hacerlo. Añade esta tarea a tu calendario de mantenimiento mensual y mantén tu sitio a salvo de intrusos. Si tienes alguna duda, déjala en los comentarios y estaré encantado de ayudarte.
