Guía para decidir mejor
Cómo cifrar y proteger las copias de seguridad
Cifrar no sustituye conservar claves ni impedir borrados.
Cifrar una copia evita que su contenido pueda leerse fácilmente si se filtra el archivo, pero no impide que alguien lo borre ni garantiza que puedas restaurarlo. La protección completa combina cifrado, control de acceso, integridad, retención, claves recuperables y ensayos. Antes de cambiar la configuración, confirma qué cifra realmente tu herramienta: el archivo, el transporte o solo el disco del proveedor.
Define quién debe leer y recuperar
Limita el acceso a las personas y procesos necesarios; usa identidades separadas del administrador de WordPress cuando sea posible. Protege cuentas con autenticación fuerte y revisa permisos de lectura, escritura y borrado. Una copia cifrada subida a una carpeta pública sigue expuesta a descarga y análisis futuro: nunca dejes SQL o ZIP de respaldo bajo una URL accesible. La guía de seguridad de WordPress recomienda cifrado y medios de solo lectura como medidas de confianza.
Gestiona claves y versiones
Guarda la clave o credencial de descifrado en un gestor controlado, con acceso de emergencia para un responsable suplente. No la incluyas en el mismo archivo ni dependas exclusivamente de una cuenta que podría quedar bloqueada. Rota claves con procedimiento probado: una rotación mal hecha puede volver ilegibles copias antiguas. Conserva versiones durante un plazo aprobado y considera retención protegida para que un atacante con acceso a producción no borre toda la historia.
Ejemplo: el respaldo se cifra antes de salir del servidor y llega a un destino externo. Si solo el servidor conoce la clave y ese servidor se pierde, el cifrado no ayuda al negocio. Ensaya una restauración usando únicamente las credenciales y documentación que realmente sobrevivirían al incidente. La elección del destino también determina la independencia de la copia.
Verifica integridad y privacidad
Comprueba que el fichero puede leerse, descifrarse e importarse; un hash o suma detecta cambios accidentales, no demuestra por sí solo que la base funcione. En staging restringido, restaura archivos y datos, desactiva pagos y correos reales y elimina el entorno de prueba según la política de privacidad. Documenta el resultado y revisa periódicamente permisos y caducidad. Si una clave se expone, evalúa el alcance y la rotación con un profesional; no basta cambiar la contraseña de WordPress. Consulta protección de backups sin compartir claves ni copias en un formulario abierto.