Saltar al contenido
🛡️ Herramienta gratuita

Generador de .htaccess Blindado

Configura cada regla de seguridad con un switch y obtén un archivo listo para usar, basado en OWASP Top 10 y mejores prácticas de la industria.

0
reglas activas
31
reglas totales
7
categorías
🔐 Control de Acceso por IP
0 reglas

Agrega IPs para generar las reglas de acceso.

🌍 Bloqueo/Permiso por País
0 países
Rápido:

Agrega países para generar las reglas GeoIP.

⚠ Requiere mod_geoip o mod_maxminddb habilitado en el servidor. En cPanel: Software → GeoIP Database.

↪️ Redirecciones de URL
0 redirecciones

Agrega redirecciones para incluirlas en el .htaccess.

🔒 HTTPS & Redirecciones
Forzar HTTPS

Redirige todo el tráfico HTTP a HTTPS (301 permanente)

Forzar www

Canonicaliza el dominio con www (evita contenido duplicado)

Eliminar www

Canonicaliza el dominio sin www

🛡️ Cabeceras de Seguridad (OWASP)
HSTS (HTTP Strict Transport Security)

Indica al navegador usar HTTPS durante 1 año. Previene ataques man-in-the-middle

X-Frame-Options (anti-clickjacking)

Previene que tu sitio sea embebido en iframes de otros dominios (clickjacking). OWASP A05

X-Content-Type-Options (anti-sniffing)

Evita que el navegador adivine el tipo MIME, previniendo ataques MIME sniffing

Referrer-Policy (privacidad)

Controla qué información de referencia se envía al navegar a otros sitios

Permissions-Policy (bloquear APIs del navegador)

Deshabilita acceso a cámara, micrófono, geolocalización y otras APIs sensibles

X-XSS-Protection (legacy browsers)

Activa el filtro XSS en navegadores antiguos (IE/Edge legacy)

Content-Security-Policy (CSP básica) ⚠ Verificar

Política CSP restrictiva. ⚠ Puede romper scripts externos. Ajusta según tu stack

⚔️ Bloqueo de Ataques
Bloquear XML-RPC (WordPress)

Neutraliza uno de los vectores de ataque brute-force más comunes en WordPress

Bloquear inyección SQL básica

Filtra patrones típicos de SQL injection en la query string. OWASP A03

Bloquear XSS en query string

Bloquea intentos de inyección de scripts en los parámetros de la URL. OWASP A03

Bloquear LFI/RFI (Path Traversal)

Impide el acceso a archivos del servidor mediante rutas relativas. OWASP A01

Bloquear bots maliciosos y scrapers

Rechaza user-agents de herramientas de hacking y scrapers conocidos

Bloquear ejecución en uploads

Impide que archivos PHP/ejecutables en la carpeta uploads sean ejecutados (WebShells)

Proteger wp-admin con IP (WordPress) ⚠ Verificar

Restringe el acceso al panel de administración solo a tu IP

📁 Protección de Archivos
Ocultar .htaccess y .env

Deniega acceso directo a archivos de configuración sensibles

Deshabilitar listado de directorios

Evita que Apache muestre el contenido de carpetas sin index.html. OWASP A05

Ocultar versión del servidor

Elimina las cabeceras que revelan la versión de Apache y el SO. OWASP A05

Prevenir Hotlinking de imágenes

Evita que otros sitios usen tu ancho de banda cargando tus imágenes directamente

Bloquear archivos de respaldo expuestos

Previene acceso a backups (.bak, .old, .zip, .sql) que suelen quedar accidentalmente públicos

Rendimiento & Caché
Compresión GZIP

Comprime HTML, CSS, JS antes de enviarlos al navegador. Reduce 60-80% el tamaño

Caché del navegador (Cache-Control)

Define tiempos de caché para diferentes tipos de archivos. Mejora velocidad en visitas repetidas

Deshabilitar ETags

Elimina los ETags para reducir overhead HTTP y evitar filtraciones del inode del servidor

🚦 Límites & Rate Limiting
Limitar tamaño de request (anti-DoS)

Limita el body de los requests a 10MB para prevenir ataques de payload masivo

Restringir métodos HTTP ⚠ Verificar

Solo permite GET, POST y HEAD. Bloquea TRACE, TRACK, DELETE, PUT (evita CSRF/XST)

🔑 Seguridad WordPress Avanzada
Cambiar URL del admin de WordPress ⚠ Verificar

Bloquea /wp-admin y /wp-login.php originales y crea una URL secreta personalizada

Bloquear enumeración de usuarios WordPress

Evita que los atacantes descubran usernames via ?author=1 (vector de brute force)

Deshabilitar feeds RSS/Atom ⚠ Verificar

Bloquea los feeds si no los necesitas (reducen superficie de ataque y scraping)

Restringir API REST de WordPress ⚠ Verificar

Limita la API REST solo a usuarios autenticados (evita exposición de datos)

.htaccess
Vista previa del .htaccess
 
⚠ Antes de aplicar

Siempre haz un backup de tu .htaccess actual antes de reemplazarlo. Prueba en un entorno staging si es posible.

¿Quieres hosting con cPanel incluido?

LiteSpeed · SSL gratis · DDoS 160 Gbps · Soporte 24/7

Ver planes de Hosting →

Preguntas frecuentes