346. [Noticias] La API de los secretos

·

WordPress trabaja en un sistema de cifrado de las claves que se almacenan en el sistema, tanto para las API de conectores como las que usan otros plugins y herramientas.

Recuerda que puedes escuchar este programa desde:

Transcripción del programa

Hola, soy Javier Casares y estás escuchando WPpodcast, en el resumen de noticias de la Comunidad WordPress.

En este episodio encontrarás la información del 24 al 30 de agosto de 2026.

La comunidad ha recibido una propuesta de gran calado para WordPress 7.2: una Secrets API, la primera forma nativa de guardar una credencial en WordPress. Hoy, cualquier plugin que necesite guardar una clave de API la escribe en texto plano en la tabla de opciones, lo que significa que acaba en cada copia de seguridad, cada clon de staging y cada terminal compartida; con la llegada de servicios de IA con claves de pago por uso, perder una credencial así ha dejado de ser un problema menor. La propuesta plantea funciones sencillas con cifrado obligatorio y sin opción de desactivarlo, sin ningún filtro que pueda interceptar un secreto en texto plano al recuperarlo, y con soporte desde el primer día para WP-CLI, precisamente para evitar que las credenciales queden expuestas en el historial de la terminal.

El plan de trabajo es algo inusual: antes de tocar el core, se publicará como plugin independiente para que la comunidad lo pruebe con sitios reales, y solo después llegará el parche al núcleo con una API idéntica a la del plugin, con la interfaz de administración pospuesta deliberadamente hasta la 7.3 para no precipitar un diseño importante.

La propuesta ha generado ya un debate técnico serio en los comentarios, sobre todo por parte de gente de hosting gestionado que explica que sus almacenes de secretos externos son de solo lectura desde WordPress y que el cifrado tiene que resolverse en su HSM externo, no dentro de WordPress, algo que la propuesta actual no contempla bien porque asume que el proveedor de almacenamiento nunca recibe el secreto en texto plano. Se sigue pidiendo feedback activamente, y todo apunta a que el diseño final se moverá bastante respecto a esta primera versión antes de llegar a un parche real.

El equipo de IA confirma un dato que conecta directamente con esto: la Secrets API para la 7.2 ya viene probada de antes, ya que es básicamente la misma que lleva meses funcionando como experimento de cifrado de claves dentro del propio plugin de IA. El equipo se ha alineado formalmente a favor de llevarla al núcleo en la 7.2, aunque piden que la documentación incluya una forma sencilla de detectar si la función está disponible, para poder migrar código antiguo con secretos en texto plano de forma limpia.

El equipo de Seguridad ha anunciado la Core Security Initiative, un esfuerzo coordinado que explica de paso algo que ya veníamos viendo estas últimas semanas: la avalancha de parches de seguridad de la serie 7.0. Según el propio equipo, el volumen de informes de seguridad ha crecido muchísimo en el último año, en buena parte porque los modelos de IA más avanzados hacen que analizar código en busca de vulnerabilidades sea cada vez más accesible, algo que está pasando en todo el ecosistema del software, no solo en WordPress. Lo cual es, dicen, un buen problema: más ojos puestos en el código hace a WordPress más seguro, pero obliga a escalar cómo se clasifican, validan y resuelven esos informes.

La iniciativa se apoya en tres frentes. El primero es un proceso de lanzamiento más sólido y automatizado, con mejores tests de extremo a extremo, para que los parches de seguridad salgan de forma fiable y predecible. El segundo es reducir el backlog de informes abiertos, sumando más gente al equipo y a voluntarios, con el objetivo declarado de llegar a cero incidencias pendientes. El tercero es usar la propia IA para buscar vulnerabilidades de forma proactiva antes de que alguien las explote, como complemento a los informes que llegan por la vía de divulgación responsable.

WordPress Playground se ha convertido en algo bastante más ambicioso que un simple sandbox: ahora permite arrancar en el navegador cualquier versión histórica de WordPress, desde la 0.7 hasta la 6.2, mucho antes de que existiera el editor de bloques o la API REST. La novedad se activa con una casilla nueva de «Include older versions» en el panel de ajustes, y por debajo hace un trabajo bastante fino: para WordPress 0.7 a 4.9 usa un compilado de PHP 5.2.17 en WebAssembly, mientras que de la 5.0 a la 6.2 fija PHP 7.4, porque esas versiones intermedias se comportan de forma más fiable ahí que en un PHP moderno. El selector incluso muestra los nombres en clave de cada versión, así que probar la WordPress 2.8 «Baker» es tan sencillo como elegirla en un desplegable.

La utilidad práctica es clara para quien desarrolla plugins o temas: reproducir un informe de compatibilidad de un cliente que sigue en WordPress 4.9, comprobar de verdad qué se rompe antes de decidir retirar soporte a una versión antigua, o comparar cómo se comportaba el editor clásico frente al de bloques sin tener que mantener una máquina virtual con PHP antiguo y base de datos aparte.

Un grupo de contribuidores está construyendo la alternativa a Meetup.com para los grupos de la comunidad de WordPress, basada en el plugin GatherPress, y ya piden ayuda para probarla en Events.WordPress.org. La idea es que cada grupo tenga su propio sitio donde la gente pueda unirse y confirmar asistencia a eventos, con los organizadores gestionando todo desde la parte pública, sin pasar por el escritorio de administración. Para probarlo basta con entrar en el grupo de pruebas interno con la cuenta de WordPress, momento en el que automáticamente se pasa a ser «Member»; hay otros dos roles con más permisos, «Event Organizer» y «Organizer», accesibles también desde la propia página de miembros para quien quiera probar esas vistas.

El equipo pide expresamente una primera impresión general antes que un informe de fallos exhaustivo: unirse a un grupo, confirmar asistencia a un evento, ver patrocinadores y miembros, y sobre todo comparar la experiencia con la de Meetup para detectar qué echaría en falta alguien acostumbrado a esa plataforma. Los primeros comentarios ya han sacado varias carencias interesantes: el editor de descripción del evento es bastante más limitado que el editor de bloques habitual, no se muestra la zona horaria del evento, algo importante para eventos en línea con gente en varios países, y al menos un caso donde abandonar un grupo no retira correctamente la confirmación de asistencia a un evento ya guardado. También hay peticiones de tener un sitio de pruebas en español, ya que el equipo de traducción de Meta y WordCamp ya está trabajando en las cadenas de texto nuevas.

WordPress ha firmado la carta abierta «Open Weights and American AI Leadership», que pide a los responsables políticos de Estados Unidos no imponer restricciones tempranas a los modelos de IA de peso abierto, que son los que cualquiera puede descargar, inspeccionar, modificar y ejecutar en su propia infraestructura. La carta se publicó el 24 de julio y ya suman más de 270 empresas y organizaciones firmantes; el argumento de fondo es el mismo que cualquiera familiarizado con el código abierto reconocerá enseguida: la tecnología mejora y es más segura cuanta más gente puede estudiarla y construir sobre ella.

Mary Hubbard, directora ejecutiva de WordPress, enmarca la firma precisamente en esa filosofía de veinte años del propio proyecto: la gente que usa una tecnología debería poder moldearla a su gusto, y los modelos de peso abierto extienden esa misma libertad al terreno de la IA. Entre las peticiones concretas de la carta a los legisladores están ampliar el acceso a capacidad de cómputo para startups e investigadores, invertir en recursos compartidos como conjuntos de datos públicos y herramientas de evaluación, mantener más de un tipo de modelo disponible en lugar de reducir el campo a un puñado de sistemas cerrados, y no tratar como robo por defecto prácticas habituales como usar la salida de un modelo para mejorar otro.

Y, para acabar, este pódcast se distribuye con licencia Creative Commons; tienes todos los enlaces para ampliar la información, y el pódcast en otros idiomas, en WPpodcast .es.

Un abrazo, y hasta el próximo programa.

Comentarios

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *