Migración y auditoría de seguridad de un sitio institucional
Contexto
Colegio privado en Uruguay. Su sitio institucional corría sobre un gestor de contenidos con un theme y un constructor visual de terceros, una combinación incompatible con la versión de lenguaje del servidor: actualizarla producía un error fatal. El sitio acumulaba además configuración desactualizada y branding insertado manualmente.
Problema
Se identificaron tres frentes. Primero, bloqueo de mantenimiento: no era posible actualizar el servidor sin dejar el sitio fuera de servicio. Segundo, una falla funcional: el formulario de newsletter enviaba las suscripciones a una casilla incorrecta. Tercero, exposición de seguridad: un archivo de registro de varios megabytes públicamente descargable, enumeración de usuarios habilitada y ausencia de headers de seguridad.
Solución
El proyecto comprendió la migración a un theme propio y la corrección de los problemas relevados, con reparto claro entre preparación automatizada y ejecución con criterio humano.
- Auditoría completa de la base de datos y construcción del theme fuera del constructor visual anterior.
- Corrección de seguridad: bloqueo de la enumeración de usuarios, headers nuevos, archivo de registro inaccesible.
- Reparación de la newsletter, verificada con un envío real, y configuración de analítica con guardas de dominio.
- QA automatizado con capturas comparativas entre producción, entorno de prueba y diseño, incluyendo mobile.
Resultados
- Pasaje a producción con verificación punto por punto: 11 URLs respondiendo correctamente.
- Importación de base de datos sin errores, con más de 188.000 valores validados sin corrupción.
- Cero residuos del constructor visual anterior; el menú se simplificó y bajó la cantidad de plugins activos.
- Backup completo y plan de rollback documentados; no fue necesario utilizarlos.
- La dedicación efectiva fue de unas seis jornadas de entre 2 y 4 horas.
Arquitectura y decisiones
La migración se resolvió con un theme propio (templates de servidor más bloques de contenido nativos del gestor), diseñado con un sistema de diseño minimalista acorde a la identidad de la institución.
El trabajo se organizó con reparto explícito: la preparación automatizada cubrió la auditoría del volcado completo de la base de datos, la construcción del theme, las correcciones de seguridad y los scripts de despliegue —con verificación en seco por defecto— junto con los procedimientos operativos del proyecto. La ejecución con credenciales (subidas de archivos, importación de base de datos) y siete decisiones de producto documentadas quedaron del lado humano.
Durante el proceso se diagnosticó un error que afectaba únicamente a los posts individuales, con la portada y las páginas estáticas operativas; la causa fue una recursión en la generación del título para buscadores, con una corrección acotada.
El diseño y la auditoría se realizaron previamente al pasaje a producción, que se ejecutó con backup completo y plan de rollback disponibles.
Por confidencialidad, los casos no nombran a los clientes. Las cifras y los resultados son reales.
¿Un problema parecido? Escribime.