La configuración de seguridad de tu comunidad controla cómo demuestran las personas quiénes son al registrarse e iniciar sesión: la verificación del correo electrónico, la autenticación de dos factores (2FA), un CAPTCHA contra los registros de spam y los proveedores de inicio de sesión que pueden usar los miembros. También explica cómo cerrar las sesiones de los miembros y cómo seguir los cambios de seguridad.
Quién puede hacerlo: los propietarios y administradores de la comunidad. Los moderadores y los administradores de facturación no pueden abrir Configuración. · Dónde: web (consola de administración). La configuración se aplica en la web y en la app de Mateflow. · Plan: la página Seguridad está disponible en todos los planes de la plataforma. El inicio de sesión único (SSO), tus propias credenciales de inicio de sesión social y el registro de auditoría dependen de tu plan de la plataforma.
Abrir la configuración de seguridad de la comunidad
Ve a Admin → Configuración → Seguridad. La página, Seguridad y protección contra spam, tiene dos secciones:
- Autenticación: Requerir verificación de correo y Activar autenticación de dos factores.
- Protección contra spam: Activar CAPTCHA Turnstile.
Después de cambiar algo, haz clic en Save Changes en la parte inferior de la página.
La seguridad de tu propia cuenta de Mateflow es aparte: Panel de creador (app.mateflow.com) → Configuración → Seguridad.
Exigir la verificación del correo electrónico a los nuevos miembros
Requerir verificación de correo («Los usuarios deben verificar su dirección de correo electrónico») decide si las personas que se registran deben demostrar que son dueñas de su dirección de correo electrónico con un código que se envía a ella.
- Activado: los nuevos miembros verifican su dirección de correo electrónico antes de que se cree su cuenta.
- Desactivado: a las personas que se registran con correo electrónico, o que añaden un correo después de un inicio de sesión social que no lo proporcionó, no se les pide un código. Si Activar CAPTCHA Turnstile está activado, un registro sin código debe superar la comprobación de Turnstile.
En cualquier caso, los registros de pago siempre requieren un código de verificación, y las invitaciones enviadas por correo electrónico cuentan como verificadas. El inicio de sesión social que proporciona un correo electrónico y el SSO usan el correo del proveedor.
Un miembro que se une sin verificar su correo electrónico no puede solicitar una insignia de verificación hasta que su correo esté verificado. Puede verificarlo más adelante cambiando su dirección de correo electrónico en Ajustes → Seguridad (Cambiar correo electrónico) y confirmando la nueva. Consulta Revisar las solicitudes de verificación de miembros.
Permitir que los miembros activen la autenticación de dos factores (2FA)
Activar autenticación de dos factores («Permite a los usuarios activar 2FA en sus cuentas») permite que todo el mundo, incluidos tú y tu equipo, añada la autenticación de dos factores (verificación en dos pasos) a su cuenta. Con esta opción activada, cada persona la configura en Ajustes → Seguridad en la web o en la app de Mateflow. Consulta Activar la autenticación de dos factores.
- El interruptor hace que la 2FA esté disponible. No hace que la 2FA sea obligatoria: cada persona decide si la activa.
- Cuando alguien tiene la 2FA activada, todos los métodos de inicio de sesión le piden un código: contraseña, enlace por correo electrónico, inicio de sesión social y SSO.
- Desactivar el interruptor impide que más personas configuren la 2FA. A los miembros que ya la usan se les sigue pidiendo un código hasta que la desactiven ellos mismos.
- Los administradores no pueden restablecer la 2FA de un miembro. Un miembro que ha perdido tanto su app de autenticación como sus códigos de recuperación debe contactar con el soporte de Mateflow.
Bloquear los registros de spam con un CAPTCHA Turnstile
Activar CAPTCHA Turnstile añade una comprobación de Cloudflare Turnstile (un CAPTCHA) para frenar a los bots. Con esta opción activada, las personas completan la comprobación cuando se registran, inician sesión, solicitan un enlace de inicio de sesión por correo electrónico o restablecen su contraseña, en la web y en la app de Mateflow. Necesitas tu propia cuenta de Cloudflare.
- En Cloudflare, crea un widget de Turnstile y añádele el dominio de tu comunidad, además de tu dominio personalizado si usas uno.
- En Admin → Configuración → Seguridad, activa Activar CAPTCHA Turnstile.
- En Configuración de Turnstile, pega la Clave de sitio de Turnstile y la Clave secreta de Turnstile del widget.
- Haz clic en Save Changes y abre una vez tu página de registro para comprobar que el widget se carga.
Al guardar solo se comprueba la clave secreta. Si Cloudflare la rechaza, verás «Cloudflare rechazó esta clave secreta. Comprueba que la copiaste del mismo widget que la clave de sitio.»
Tanto si Turnstile está activado como si no, el inicio de sesión se pausa tras demasiados intentos fallidos: «Demasiados intentos fallidos.» y una cuenta atrás.
Elegir cómo inician sesión los miembros: inicio de sesión social y SSO
Los proveedores de inicio de sesión se configuran en otras dos páginas de Admin → Configuración:
- Inicio de sesión social: permite que los miembros inicien sesión con Google, Apple, Facebook o X, y elige un Modo de inicio de sesión: Opcional, Preferido o Solo social. Consulta Configurar el inicio de sesión social.
- SSO: conecta el proveedor de identidad de tu organización con el inicio de sesión único SAML 2.0 u OIDC y elige una política de inicio de sesión, como Solo SSO. Añade un administrador de recuperación antes de elegir Solo SSO. Consulta Configurar el inicio de sesión único (SSO).
Cerrar las sesiones de los miembros
Ve a Admin → Miembros → Sesiones (Sesiones de usuario) para ver dónde han iniciado sesión las personas, con el dispositivo, la ubicación, la Última actividad y el estado. En el menú de una sesión, elige Terminar sesión para cerrar la sesión de la persona en ese dispositivo, o Terminar todas las sesiones del usuario para cerrarla en todas partes. Para terminar varias a la vez, selecciónalas y haz clic en Terminar seleccionadas.
En la página de un miembro, Sesiones activas tiene Cerrar todas. Cerrar la sesión de alguien no cambia su cuenta; puede volver a iniciar sesión. Para impedir que alguien entre, consulta Banear, suspender o restringir a un miembro.
Seguir los cambios de seguridad en el registro de auditoría
El registro de auditoría recoge las acciones relacionadas con la seguridad, como los cambios en los proveedores de inicio de sesión y la suplantación (ver la comunidad como un miembro). En Admin → Moderación → Registro de auditoría, filtra por la categoría Seguridad o Configuración. Consulta Usar el registro de auditoría.
Artículos relacionados
¿Te resultó útil esta guía?