Blog / Recuperación de ingresos
Acceso de solo lectura: cómo dejar entrar a un auditor sin entregar las llaves
Una auditoría de tus propios datos no necesita tus contraseñas, tu base de datos ni permisos de administrador. Este es el acceso que un auditor necesita de verdad en Search Console, Analytics, tu código y tus registros, qué no puede hacer con él, y cómo quitarlo.
Tarde o temprano, alguien que ofrece ayudarte con tu sitio web te pide acceso. Muchas veces lo pide todo: el usuario administrador, el panel del hosting, “lo que tengas”. Es lo más rápido para ellos y lo más riesgoso para ti.
Una auditoría lee. No necesita cambiar nada, así que no debería poder hacerlo. Esto es lo que pedimos en nuestra auditoría a fondo, y lo que puedes pedirle a cualquier otro.
La regla: agrega a una persona, nunca compartas una contraseña
Toda herramienta que vale la pena te deja agregar un usuario con un rol limitado. Una contraseña compartida le da todo lo que tú puedes hacer a quien termine teniéndola, sin registro de quién hizo qué. Un usuario agregado recibe solo el rol que elijas, aparece en la lista de usuarios y se quita con un clic.
Qué necesita cada herramienta
- Search Console: un usuario con permiso Restringido. Puede ver tus datos de búsqueda. No puede cambiar la configuración, enviar páginas ni agregar a otros usuarios.
- Google Analytics: el rol de Lector. Puede ver los reportes. No puede editar la configuración, las conversiones ni los filtros.
- Tu código: acceso de lectura al repositorio. Puede leer y copiar el código. No puede subir un cambio.
- Registros del servidor: ningún acceso. Tú descargas los archivos desde el panel de tu hosting y los envías.
- Cuentas de anuncios: acceso de solo lectura. Ve campañas e inversión. No puede tocar un presupuesto.
Para nuestras auditorías es una sola dirección, agregada como lector. Cada fuente es opcional: lo que no compartas, el reporte lo lista como no visto.
Lo que nadie necesita para una auditoría
- Tu propio usuario y contraseña, de nada.
- Roles de propietario o administrador.
- Tu base de datos, ni ningún registro de clientes.
- El administrador de tu sitio web o de tu tienda.
- Tu cuenta de hosting o de dominio.
Si una auditoría no se puede hacer sin alguno de estos, pregunta por qué. Rara vez hay una buena respuesta.
Quítalo cuando termine
El acceso debe terminar cuando termina el trabajo. Abre la lista de usuarios de cada herramienta y quita la dirección. Toma un minuto, y vale la pena hacerlo el mismo día que llega el reporte, con nosotros y con cada proveedor que hayas agregado alguna vez. La mayoría de las empresas encuentra en esas listas algunos nombres que nadie recuerda.
Por qué vamos más lejos y seguimos en solo lectura
Incluso cuando la auditoría se convierte en trabajo, nuestro primer mes funciona igual: nosotros leemos y tu equipo aplica cada arreglo. En tu sitio no cambia nada que tu propia gente no haya puesto ahí.
Diez minutos, una vez al año
- Abre la lista de usuarios de Search Console, Analytics, tu repositorio y tus cuentas de anuncios.
- Quita a todos los que ya no trabajan contigo.
- Baja todo rol que sea más alto de lo que el trabajo necesita.
- Cambia cualquier contraseña que alguna vez se haya enviado por correo o por chat.
Escrito a partir del trabajo de nuestros ingenieros en sistemas en producción. ¿Quieres una segunda opinión sobre tu proyecto? Habla con un ingeniero.
Ver el trabajo →