Cómo proteger un panel de administración pequeño
Un único administrador sigue siendo una cuenta valiosa para un atacante.
El panel de un blog personal parece modesto, pero puede publicar enlaces maliciosos, cambiar contenidos o exponer datos. Por eso necesita un límite claro entre la página pública y las operaciones de edición. Ocultar el enlace de acceso no es un control de seguridad.
Guardá contraseñas con una función diseñada para ello, como BCrypt o Argon2. Nunca las pongas en el repositorio, en JavaScript ni en un archivo servido por nginx. Las claves de firma de tokens también pertenecen al servidor. Si falta una clave de producción, la edición debe quedar deshabilitada hasta que se configure.
En cada endpoint de escritura, validá el token y el rol en el backend. El formulario del navegador ayuda a la experiencia, pero cualquiera puede enviar una solicitud HTTP sin usarlo. Limitá longitud, formato y destinos de las URL que acepta el editor, y codificá el texto al mostrarlo para evitar scripts inyectados.
Por último, tratá los intentos de acceso como una señal operativa. Un registro de fallos, límites de solicitudes y copias de seguridad de los artículos hacen que un incidente sea investigable y reversible. La seguridad práctica suele ser una suma de decisiones pequeñas bien tomadas.