Hoy lanzamos la mejora de seguridad más importante del panel de Levlix desde su estreno. Desde la versión 8.5.0 hasta la 8.7.6, el panel exige autenticación de dos factores, almacenamiento cifrado de secretos, protección contra fuerza bruta y sesiones de menor duración.
Estos cambios protegen la configuración de tu servidor frente a accesos no autorizados, incluso si una cuenta de Discord se ve comprometida.
Qué ha cambiado
Autenticación de dos factores (TOTP)
Los miembros del equipo con permisos elevados ahora deben configurar la autenticación de dos factores basada en TOTP en el panel de Levlix. Es el mismo estándar que usan los bancos, los proveedores en la nube y toda plataforma seria en 2026.
El proceso de configuración:
- Inicia sesión con tu cuenta de Discord como siempre
- Aparece un código QR en pantalla
- Escanéalo con cualquier app de autenticación (Google Authenticator, Authy, Microsoft Authenticator o cualquier app compatible con TOTP)
- Introduce el código de 6 dígitos para verificar
- Listo. Los próximos inicios de sesión requieren tanto Discord como tu app de autenticación
También se ofrece un código para introducir a mano cuando no es posible escanear el QR.
Esto es adicional a la MFA propia de Discord. Los miembros del equipo deben tener activadas tanto la 2FA de Discord como la 2FA del panel de Levlix. Dos capas. Dos sistemas distintos. Una sola cuenta comprometida no basta.
Almacenamiento cifrado de secretos
Tus secretos TOTP se cifran antes de llegar a la base de datos. Usamos cifrado simétrico Fernet, el mismo estándar que se usa en todo el sector para gestionar secretos. La clave de cifrado se guarda separada de la base de datos, así que una filtración de la base de datos por sí sola no puede exponer tus secretos de 2FA.
Esto llegó en la v8.6.0 junto con el formato de almacenamiento ampliado que necesitan los datos cifrados.
Protección contra fuerza bruta
Adivinar un código TOTP de 6 dígitos es estadísticamente improbable. Hacerlo imposible es mejor.
Tras 5 intentos de verificación fallidos, la cuenta queda bloqueada para la verificación 2FA durante 15 minutos. El contador se reinicia con una verificación correcta. Este límite se aplica en el servidor mediante Redis, por lo que no se puede manipular desde el cliente.
Las cuentas: los códigos TOTP caducan cada 30 segundos. Cuando terminan los 15 minutos de bloqueo, los códigos que se probaron ya no sirven desde hace mucho. El límite de intentos combinado con códigos que caducan hace que la fuerza bruta sea prácticamente imposible en la práctica, no solo lenta.
Sesiones de menor duración
Las sesiones del panel ahora caducan por defecto tras 8 horas, frente a la ventana anterior de 24 horas. Las sesiones se guardan en el servidor, en Redis, y no en cookies del navegador. Esto significa que:
- Cerrar el navegador no alarga tu sesión
- Las sesiones no se pueden falsificar ni modificar desde el cliente
- Las sesiones caducadas exigen una autenticación completa, incluida la 2FA
Qué significa esto para ti
Si eres miembro del equipo de Levlix
La próxima vez que inicies sesión en el panel de Levlix, se te pedirá:
- Activar la autenticación de dos factores integrada de Discord (si aún no está activa)
- Configurar TOTP para el panel de Levlix
Es una configuración única. Después, los inicios de sesión requieren el código de tu app de autenticación además de tu cuenta de Discord. Calcula unos 10 segundos más por inicio de sesión.
Si eres un miembro normal
Para ti no cambia nada. Estos requisitos de seguridad solo se aplican a los roles del equipo de Levlix (traductores, moderadores, administradores, desarrolladores, propietario). Los propietarios de servidores y los miembros normales siguen iniciando sesión con Discord OAuth como antes.
Cronología de versiones
| Versión | Cambio |
|---|---|
| v8.5.0 | Doble 2FA obligatoria: MFA de Discord + TOTP del panel |
| v8.6.0 | Límite de intentos TOTP y cifrado en reposo en la base de datos |
| v8.6.1-8.6.4 | Mejoras en la interfaz del código QR y actualizaciones de la columna cifrada |
| v8.7.0 | Duración de la sesión reducida a 8 horas |
| v8.7.1-8.7.2 | Ajustes en la exigencia de la MFA de Discord |
| v8.7.6 | Versión que reunió todo lo anterior |
Por qué es importante
Los bots de Discord gestionan permisos del servidor, acciones de moderación, sistemas de economía y datos de miembros. Una sesión del panel comprometida podría permitir a un atacante modificar los ajustes del servidor, banear a miembros o acceder a configuración sensible.
La autenticación de dos factores es el estándar del sector para evitar accesos no autorizados. Al exigirla a todos los usuarios con permisos elevados, nos aseguramos de que, aunque una cuenta de Discord sufra phishing o se vea comprometida, el atacante no pueda acceder a tu panel de Levlix sin acceso físico a tu dispositivo de autenticación.
La seguridad no es una función que notes cuando funciona. Es una función que notas cuando falta.
Lee la guía del panel web para obtener más información sobre la seguridad y los controles de acceso del panel.
Tu equipo de Levlix