Generador de .htaccess Blindado
Configura cada regla de seguridad con un switch y obtén un archivo listo para usar, basado en OWASP Top 10 y mejores prácticas de la industria.
Agrega IPs para generar las reglas de acceso.
Agrega países para generar las reglas GeoIP.
⚠ Requiere mod_geoip o mod_maxminddb habilitado en el servidor. En cPanel: Software → GeoIP Database.
Agrega redirecciones para incluirlas en el .htaccess.
Redirige todo el tráfico HTTP a HTTPS (301 permanente)
Canonicaliza el dominio con www (evita contenido duplicado)
Canonicaliza el dominio sin www
⚠ No activar junto con 'Forzar www'
Indica al navegador usar HTTPS durante 1 año. Previene ataques man-in-the-middle
Previene que tu sitio sea embebido en iframes de otros dominios (clickjacking). OWASP A05
Evita que el navegador adivine el tipo MIME, previniendo ataques MIME sniffing
Controla qué información de referencia se envía al navegar a otros sitios
Deshabilita acceso a cámara, micrófono, geolocalización y otras APIs sensibles
Activa el filtro XSS en navegadores antiguos (IE/Edge legacy)
Política CSP restrictiva. ⚠ Puede romper scripts externos. Ajusta según tu stack
⚠ Ajustar si usas Google Fonts, Analytics o CDNs externos
Neutraliza uno de los vectores de ataque brute-force más comunes en WordPress
Filtra patrones típicos de SQL injection en la query string. OWASP A03
Bloquea intentos de inyección de scripts en los parámetros de la URL. OWASP A03
Impide el acceso a archivos del servidor mediante rutas relativas. OWASP A01
Rechaza user-agents de herramientas de hacking y scrapers conocidos
Impide que archivos PHP/ejecutables en la carpeta uploads sean ejecutados (WebShells)
Restringe el acceso al panel de administración solo a tu IP
⚠ Cambia TU_IP_AQUI por tu IP real. Cuidado con IPs dinámicas
Deniega acceso directo a archivos de configuración sensibles
Evita que Apache muestre el contenido de carpetas sin index.html. OWASP A05
Elimina las cabeceras que revelan la versión de Apache y el SO. OWASP A05
Evita que otros sitios usen tu ancho de banda cargando tus imágenes directamente
✏ Cambia tudominio.com por tu dominio real
Previene acceso a backups (.bak, .old, .zip, .sql) que suelen quedar accidentalmente públicos
Comprime HTML, CSS, JS antes de enviarlos al navegador. Reduce 60-80% el tamaño
Define tiempos de caché para diferentes tipos de archivos. Mejora velocidad en visitas repetidas
Elimina los ETags para reducir overhead HTTP y evitar filtraciones del inode del servidor
Limita el body de los requests a 10MB para prevenir ataques de payload masivo
Solo permite GET, POST y HEAD. Bloquea TRACE, TRACK, DELETE, PUT (evita CSRF/XST)
⚠ Si usas una API REST en este servidor, no activar
Bloquea /wp-admin y /wp-login.php originales y crea una URL secreta personalizada
⚠ Cambia 'mi-acceso-secreto' por la URL que quieras. Guárdala bien.
Evita que los atacantes descubran usernames via ?author=1 (vector de brute force)
Bloquea los feeds si no los necesitas (reducen superficie de ataque y scraping)
⚠ No activar si usas RSS para newsletter o sindicación
Limita la API REST solo a usuarios autenticados (evita exposición de datos)
⚠ Puede romper plugins que usan la API REST públicamente
Siempre haz un backup de tu .htaccess actual antes de reemplazarlo. Prueba en un entorno staging si es posible.
LiteSpeed · SSL gratis · DDoS 160 Gbps · Soporte 24/7
Ver planes de Hosting →