🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

WordPress: Cómo cambiar las claves de seguridad (salts) en wp-config.php

Actualizado el 9 de febrero de 2026

¿Sabías que WordPress guarda las "llaves" de tu instalación en un archivo llamado wp-config.php? Estas llaves, conocidas como salts (sales), son cadenas de texto aleatorias que se utilizan para cifrar las contraseñas, las cookies de sesión y otros datos sensibles de tu sitio web.

Cambiar estas claves de seguridad es una de las tareas más efectivas y sencillas para reforzar la seguridad de tu WordPress, especialmente después de un ataque, al cerrar una sesión masiva de usuarios o simplemente como mantenimiento preventivo.

En esta guía extensa y fácil de seguir, te explicaré qué son los salts, por qué deberías cambiarlos y, lo más importante, cómo hacerlo paso a paso en tu archivo wp-config.php, sin necesidad de ser un experto en programación.


¿Qué son exactamente las "Salts" o Claves de Seguridad en WordPress?

Imagina que las contraseñas de tus usuarios son como tesoros guardados en una caja fuerte. Las salts son como el mecanismo de cifrado que hace que esa caja fuerte sea imposible de abrir, incluso si alguien roba la llave (la contraseña encriptada).

Técnicamente, las salts son variables definidas en el archivo wp-config.php. Estas variables son:

  • AUTH_KEY
  • SECURE_AUTH_KEY
  • LOGGED_IN_KEY
  • NONCE_KEY
  • AUTH_SALT
  • SECURE_AUTH_SALT
  • LOGGED_IN_SALT
  • NONCE_SALT

Cada una de estas constantes añade una capa extra de aleatoriedad al proceso de autenticación. Cuando un usuario inicia sesión, WordPress utiliza estas claves para generar cookies de sesión únicas. Si un atacante obtiene estas cookies, podría suplantar la identidad del usuario. Al cambiar las salts, todas las sesiones existentes se invalidan al instante, expulsando a cualquier intruso que haya podido colarse.

¿Por Qué Deberías Cambiar las Claves de Seguridad?

Cambiar las salts no es una tarea diaria, pero es una práctica de higiene digital muy recomendable. Aquí tienes las razones principales:

  1. Cierre de Sesión Global: Es la forma más rápida de cerrar la sesión de todos los usuarios, incluidos los administradores y los posibles atacantes que hayan comprometido una cuenta.
  2. Después de un Incidente de Seguridad: Si sospechas que tu sitio ha sido hackeado o infectado, cambiar las salts es un paso vital para cortar el acceso del atacante.
  3. Mantenimiento Periódico: Al igual que cambias la contraseña de tu correo electrónico periódicamente, cambiar las salts cada 6-12 meses es una excelente medida de prevención.
  4. Protección de Cookies: Si un atacante roba las cookies de un usuario administrador, cambiar las salts las vuelve inservibles al instante.

[INFO] No te preocupes, cambiar las salts no afecta al contenido de tu web (entradas, páginas, imágenes), solo a las sesiones de inicio de sesión. Los usuarios simplemente tendrán que volver a iniciar sesión.


Preparación Antes de Cambiar las Salts

Antes de tocar nada, es crucial que tomes una pequeña precaución. Aunque el cambio es simple, siempre es mejor prevenir que lamentar.

1. Haz una Copia de Seguridad de tu wp-config.php

Este archivo es el corazón de la configuración de WordPress. Un error al editarlo podría dejar tu sitio inaccesible. Por eso, SIEMPRE haz una copia de seguridad antes de modificarlo.

  • Accede a tu panel de control de hosting (cPanel, Syspanel, etc.).
  • Busca el Administrador de Archivos (File Manager).
  • Navega hasta la carpeta raíz de tu WordPress (normalmente public_html o www).
  • Busca el archivo wp-config.php.
  • Haz clic derecho sobre él y selecciona Copiar o Descargar para tener una copia en tu ordenador.

2. Accede a tu Archivo wp-config.php

Necesitarás un editor de texto. Puedes usar el editor del propio Administrador de Archivos de tu hosting o un editor de código como Notepad++ o Sublime Text.

  • En el Administrador de Archivos, haz clic derecho sobre wp-config.php y selecciona Editar o Edit.

[WARNING] Ten mucho cuidado al editar este archivo. No borres ni modifiques ninguna otra línea, solo las claves de seguridad que vamos a cambiar.


Cómo Cambiar las Claves de Seguridad (Salts) en wp-config.php

Ahora sí, vamos al grano. El proceso es muy sencillo y se puede hacer de dos maneras: usando el generador oficial de WordPress o generando tus propias claves.

Método 1: Usando el Generador Oficial de WordPress (Recomendado)

Este es el método más seguro y rápido. WordPress tiene una página web que genera claves aleatorias únicas para ti.

Paso 1: Genera tus Nuevas Claves

Abre una nueva pestaña en tu navegador y ve a la siguiente dirección oficial:

https://api.wordpress.org/secret-key/1.1/salt/

Verás un bloque de código con las 8 constantes ya definidas y con valores aleatorios. No cierres esta pestaña, la necesitarás en el siguiente paso.

Paso 2: Localiza las Claves Antiguas en tu wp-config.php

Vuelve a la pestaña donde tienes abierto tu archivo wp-config.php en el editor. Busca un bloque de código similar a este:

define('AUTH_KEY',         'coloca tu frase aleatoria por aquí');
define('SECURE_AUTH_KEY',  'coloca tu frase aleatoria por aquí');
define('LOGGED_IN_KEY',    'coloca tu frase aleatoria por aquí');
define('NONCE_KEY',        'coloca tu frase aleatoria por aquí');
define('AUTH_SALT',        'coloca tu frase aleatoria por aquí');
define('SECURE_AUTH_SALT', 'coloca tu frase aleatoria por aquí');
define('LOGGED_IN_SALT',   'coloca tu frase aleatoria por aquí');
define('NONCE_SALT',       'coloca tu frase aleatoria por aquí');

Paso 3: Reemplaza las Claves Antiguas por las Nuevas

Ahora viene la parte principal. Debes seleccionar y borrar todo el bloque de código antiguo que va desde define('AUTH_KEY'... hasta define('NONCE_SALT'....

A continuación, copia el bloque completo de código que generaste en el Paso 1 y pégalo exactamente en el mismo lugar donde estaba el bloque antiguo.

Paso 4: Guarda los Cambios

Haz clic en el botón Guardar cambios o Save Changes en tu editor de archivos.

Paso 5: Verifica que tu Sitio Funciona

Ve a tu sitio web. Si todo ha ido bien, serás redirigido a la pantalla de inicio de sesión. Inicia sesión con tus credenciales de administrador para confirmar que todo funciona correctamente.

[TIP] Después de guardar los cambios, es posible que veas un error de "base de datos desconectada" o una página en blanco. No entres en pánico. Simplemente espera unos segundos y refresca la página. Si el error persiste, restaura la copia de seguridad que hiciste al principio.

Método 2: Generando tus Propias Claves Manualmente

Aunque el generador oficial es lo más recomendable, puedes crear tus propias claves si lo prefieres. Solo tienes que asegurarte de que sean cadenas de texto largas, aleatorias y sin sentido.

Paso 1: Crea 8 Frases Aleatorias

Puedes usar un generador de contraseñas online o simplemente escribir combinaciones aleatorias de letras, números y símbolos. Por ejemplo: !v9#Lk$2pQ@zX8&.

Paso 2: Sustituye las Claves

En tu archivo wp-config.php, reemplaza el valor de cada constante por tu nueva frase aleatoria.

Paso 3: Guarda los Cambios

Igual que en el método anterior, guarda el archivo y verifica que tu sitio funciona.


Cómo Cambiar las Salts de WordPress desde Syspanel (Antes HestiaCP)

Si tu hosting utiliza el panel de control Syspanel (anteriormente conocido como HestiaCP), el proceso para acceder al archivo es muy similar, pero con un acceso específico.

Paso 1: Accede a Syspanel

Para acceder a tu panel de control Syspanel, abre tu navegador y escribe la dirección de tu servidor seguida del puerto 2106. Por ejemplo: https://tu-dominio.com:2106.

[INFO] Recuerda: El puerto de acceso para Syspanel es el 2106. Si tienes problemas para acceder, contacta con tu proveedor de hosting.

Paso 2: Navega al Administrador de Archivos

  • Inicia sesión con tus credenciales de Syspanel.
  • Busca la sección Archivos o File Manager en el menú principal.
  • Navega hasta la carpeta public_html o la carpeta donde esté instalado tu WordPress.
  • Localiza el archivo wp-config.php, haz clic derecho y selecciona Editar.

Paso 3: Sigue los Pasos del Método 1 o 2

Una vez que tengas el archivo abierto en el editor de Syspanel, sigue los mismos pasos que te he descrito anteriormente para reemplazar las claves de seguridad.


Preguntas Frecuentes (FAQ) sobre las Claves de Seguridad de WordPress

Aquí te respondo las dudas más comunes que suelen tener los usuarios:

¿Con qué frecuencia debo cambiar las claves de seguridad?

No hay una regla estricta, pero se recomienda hacerlo al menos una o dos veces al año. Si sospechas de cualquier actividad sospechosa, cámbialas de inmediato.

¿Qué pasa con los usuarios conectados cuando cambio las salts?

Todos los usuarios, incluido tú, serán desconectados automáticamente. Tendrán que volver a iniciar sesión con su nombre de usuario y contraseña. Esto es normal y es una de las principales ventajas de este proceso.

¿Puedo usar las mismas claves que generé en otra instalación de WordPress?

Técnicamente puedes, pero no es recomendable. Cada instalación de WordPress debería tener sus propias claves únicas. Usar las mismas en varios sitios aumenta el riesgo de que si uno es comprometido, los demás también lo sean.

¿El cambio de salts afecta a mi posicionamiento SEO?

No, en absoluto. Las salts solo afectan a la seguridad y a la gestión de sesiones. No tienen ninguna influencia en el contenido, la velocidad de carga o el SEO de tu sitio web.

¿Qué hago si mi sitio da error después de cambiar las salts?

Lo primero es no preocuparse. Restaura la copia de seguridad que hiciste del archivo wp-config.php al principio. Si no hiciste copia, vuelve a generar nuevas claves en el generador oficial y pruébalas de nuevo. Si el problema persiste, contacta con tu proveedor de hosting.

¿Puedo cambiar las salts desde el panel de administración de WordPress?

No, esta acción no se puede realizar desde el panel de administración. Requiere acceso directo al archivo wp-config.php a través del administrador de archivos de tu hosting o de un cliente FTP como FileZilla.


Consejos Adicionales para Reforzar la Seguridad de tu WordPress

Cambiar las salts es un gran paso, pero no es el único. Te recomiendo combinar esta práctica con otras medidas de seguridad:

  • Utiliza un plugin de seguridad: Instala un plugin como Wordfence o Sucuri para monitorear tu sitio en busca de malware y ataques de fuerza bruta.
  • Mantén todo actualizado: Asegúrate de tener siempre la última versión de WordPress, tus temas y tus plugins.
  • Usa contraseñas fuertes: Tanto para tu panel de administración como para tu hosting. Evita contraseñas obvias como "123456" o "admin".
  • Limita los intentos de inicio de sesión: Utiliza un plugin que bloquee la dirección IP de un usuario después de varios intentos fallidos de inicio de sesión.

Resumen Final

Cambiar las claves de seguridad (salts) en tu archivo wp-config.php es un proceso simple pero increíblemente poderoso para mantener tu sitio a salvo. Al seguir los pasos de esta guía, puedes cerrar sesiones no autorizadas, invalidar cookies robadas y añadir una capa extra de cifrado a tus datos.

No olvides hacer siempre una copia de seguridad antes de cualquier cambio y, si usas Syspanel, recuerda que el acceso es a través del puerto 2106. Con esta pequeña acción de mantenimiento, estarás dando un gran paso en la seguridad de tu WordPress.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel