La IA del panel
Comprobación de seguridad para tu servidor de Minecraft, hecha con IA en tu panel
A la mayoría de los servidores de Minecraft no los tumba un fallo ingenioso. Los tumba una lista de operadores que nadie ha podado, un plugin dos versiones por detrás, una cuenta del panel sin segundo paso, o una comprobación de cuentas que alguien desactivó hace años y luego olvidó. Todo eso se puede ver, si sabes dónde mirar y de verdad vas a mirar.
31 comprobaciones en tu propio servidor, no una lista general
El asistente de seguridad forma parte del AI Copilot que hay en el panel de cada servidor de Astroworld. No te pasa un artículo sobre la seguridad en Minecraft. Abre tu servidor, lee los archivos que deciden estas cosas y vuelve con 31 comprobaciones en seis grupos, cada una crítica, en aviso o superada.
Los números se miden, no se redactan. Nuestro propio código hace las comprobaciones y el recuento, y la IA hace lo que hace bien: explicar lo que un hallazgo significa para tu servidor, en tu idioma, y hacer la parte del arreglo que tiene permitido hacer.
Lo que comprueba
| Grupo | Comprobaciones | Lo que cubre |
|---|---|---|
| Quién puede entrar y quién puede ejecutar comandos | 10 comprobaciones | Si Minecraft sigue comprobando cada jugador con Mojang; Si quitar a alguien de la lista blanca lo saca de verdad; Si el chat sigue firmado; Si otro servidor puede enviar jugadores al tuyo; Cuántas personas son operadores; Cuánto poder recibe un operador; Los operadores que ya no están en la lista blanca; Los operadores que pueden entrar en un servidor lleno; Si tu lista de baneos se conserva bien; Claves privadas o archivos de contraseñas olvidados en la carpeta del servidor. |
| Los puertos abiertos | 5 comprobaciones | Si la consola remota está abierta, y si tiene contraseña; Si el puerto de consulta está abierto; Si la supervisión de Java está expuesta; Si el servidor está ligado a una dirección que rompe tu dirección para jugar; Si algo se ha conectado de verdad por la consola remota. |
| Los ajustes que tienen consecuencias para la seguridad | 4 comprobaciones | Si los bloques de comandos pueden ejecutar comandos; Si cualquiera puede construir en el punto de aparición; Si tu paquete de recursos se sirve por http sin cifrar; Si tu paquete de recursos tiene una suma de verificación. |
| Plugins y mods | 4 comprobaciones | Qué plugins van una versión por detrás; El mismo plugin instalado dos veces; Archivos de plugins sobrantes o desactivados; Plugins instalados fuera de nuestro catálogo. |
| Lo que ha pasado de verdad en tu servidor | 4 comprobaciones | Permisos de operador concedidos hace poco; Los comandos recientes que cambian permisos o reparten objetos; Los intentos de conexión que fallaron en la comprobación de cuentas; Los jugadores que el antitrampas integrado ha expulsado una y otra vez. |
| El acceso a tu panel, fuera del juego | 4 comprobaciones | Si tu cuenta del panel tiene un segundo paso; Los miembros del equipo con permisos capaces de destruir o exponer datos; Las invitaciones que nunca se aceptaron; Los miembros del equipo que no han abierto el panel en tres meses. |
Las 31 comprobaciones, y por qué cada una está en la lista
Aquí no hay nada secreto. Esta es la lista entera, en el orden en que la recorre el asistente, con el motivo por el que cada comprobación merece su sitio. Si una comprobación no se aplica a tu servidor, no aparece en tu informe: un servidor sin consola remota no tiene ningún hallazgo sobre la consola remota.
| Comprobación | Por qué importa |
|---|---|
| Si Minecraft sigue comprobando cada jugador con Mojang | Sin comprobación de cuentas, cualquiera que conozca el nombre de uno de tus operadores puede entrar en su lugar. |
| Si quitar a alguien de la lista blanca lo saca de verdad | Sin aplicarla, un jugador que acabas de quitar sigue jugando hasta que se desconecta por su cuenta. |
| Si el chat sigue firmado | Un chat sin firmar permite que un cliente modificado envíe mensajes en nombre de otro jugador. |
| Si otro servidor puede enviar jugadores al tuyo | Cualquier servidor que conozca tu dirección puede enviar jugadores directamente a ella, sin que ellos hayan elegido venir. |
| Cuántas personas son operadores | Cada operador puede ejecutar todos los comandos, incluidos dar objetos, cambiar modos de juego y parar el servidor. |
| Cuánto poder recibe un operador | El nivel cuatro es todo. Es el ajuste normal, y solo es seguro mientras la lista sea corta. |
| Los operadores que ya no están en la lista blanca | Alguien salió de la lista pero conservó sus permisos de operador: vuelve a ser operador en cuanto regresa. |
| Los operadores que pueden entrar en un servidor lleno | Normal para el propietario; merece una mirada más de cerca si es un nombre que no reconoces. |
| Si tu lista de baneos se conserva bien | Una lista de baneos que se ha vaciado sin avisar significa que los baneos no se mantienen. |
| Claves privadas o archivos de contraseñas olvidados en la carpeta del servidor | Todo lo que hay en esa carpeta lo puede descargar cualquiera con el permiso Archivos, y lo puede leer cualquier plugin. |
| Comprobación | Por qué importa |
|---|---|
| Si la consola remota está abierta, y si tiene contraseña | La consola remota es el control total del servidor. Indicamos si hay una contraseña y si es corta, nunca cuál es. |
| Si el puerto de consulta está abierto | Entrega tu lista de jugadores, tu lista de plugins y tu versión a quien la pida, y es un protocolo que se usa en ataques de reflexión. |
| Si la supervisión de Java está expuesta | Jmx expone el propio proceso de Java, sin autenticación en la configuración por defecto. Casi nadie lo activa a propósito. |
| Si el servidor está ligado a una dirección que rompe tu dirección para jugar | Si se rellena con una dirección real, este valor hace que tu servidor deje de responder en la dirección que das. |
| Si algo se ha conectado de verdad por la consola remota | Si no tienes en marcha ninguna herramienta que la use, la está usando otra persona. |
| Comprobación | Por qué importa |
|---|---|
| Si los bloques de comandos pueden ejecutar comandos | Un bloque de comandos funciona con nivel de operador: los permisos de construcción cerca del punto de aparición se convierten en permisos de operador. |
| Si cualquiera puede construir en el punto de aparición | Una protección del punto de aparición a cero es la forma más común de que destrocen un servidor público. |
| Si tu paquete de recursos se sirve por http sin cifrar | Cualquiera entre tu jugador y ese servidor puede cambiar el archivo, y los clientes recientes lo rechazan de todos modos. |
| Si tu paquete de recursos tiene una suma de verificación | Sin ella, un cliente no puede saber si ha recibido el paquete que querías, y lo vuelve a descargar en cada conexión. |
| Comprobación | Por qué importa |
|---|---|
| Qué plugins van una versión por detrás | Las actualizaciones de plugins son por donde llegan los parches de seguridad, y el fallo se hace público en cuanto sale el parche. Comparamos tu versión instalada con la página del proyecto. |
| El mismo plugin instalado dos veces | El servidor carga uno de los dos jar sin que sepas cuál, y así es como una versión antigua sigue funcionando después de actualizar. |
| Archivos de plugins sobrantes o desactivados | No se cargan, así que no son un agujero, pero hacen más difícil ver lo que está funcionando de verdad. |
| Plugins instalados fuera de nuestro catálogo | Nada grave en sí mismo, pero un jar de plugin ejecuta el código que quiere: importa de dónde lo descargaste. |
| Comprobación | Por qué importa |
|---|---|
| Permisos de operador concedidos hace poco | Quien los recibió puede ejecutar todos los comandos. También es lo primero que hace un atacante. |
| Los comandos recientes que cambian permisos o reparten objetos | Los baneos, los cambios en la lista blanca, gamemode, give, la economía y los cambios de permisos son las líneas que merece la pena releer. |
| Los intentos de conexión que fallaron en la comprobación de cuentas | Normalmente clientes piratas que prueban suerte, a veces alguien que comprueba si la comprobación de cuentas está desactivada. |
| Los jugadores que el antitrampas integrado ha expulsado una y otra vez | Un solo nombre es un tramposo; todos los nombres es uno de tus plugins moviendo a los jugadores de una forma que el servidor no espera. |
| Comprobación | Por qué importa |
|---|---|
| Si tu cuenta del panel tiene un segundo paso | Tu cuenta del panel son los archivos, la consola, las copias de seguridad y la facturación en una sola. Una contraseña sola está a una filtración de todo eso. |
| Los miembros del equipo con permisos capaces de destruir o exponer datos | Mundo reinicia el mundo, Eliminar archivos borra cualquier cosa, Bases de datos muestra las contraseñas de las bases en texto plano. |
| Las invitaciones que nunca se aceptaron | Una invitación abierta es un acceso que espera a que lo reclame quien controle esa dirección de correo. |
| Los miembros del equipo que no han abierto el panel en tres meses | Un acceso que nadie vigila se convierte en un riesgo el día que se pierde esa cuenta. |
Crítico, aviso, superada
Una lista de treinta hallazgos solo sirve si dice qué hacer primero. Cada comprobación vuelve en uno de tres estados, y el número junto a cada estado lo cuenta la propia comprobación.
| Resultado | Color | Lo que significa |
|---|---|---|
| CríticoPara arreglar hoy | rojo | Alguien que quisiera podría quedarse hoy con tu servidor o con tu cuenta. La comprobación de cuentas desactivada, la consola remota abierta sin contraseña, permisos de operador concedidos en el registro sin que los hayas concedido tú. |
| AvisoMerece una decisión | naranja | No es una puerta abierta, pero sí más ancha de lo necesario. Un plugin una versión por detrás, un puerto de consulta abierto, cuatro miembros del equipo que pueden borrar archivos. |
| SuperadaDecirlo, no esconderlo | verde | Las comprobaciones que han salido limpias, enumeradas por su nombre. Una comprobación cuyo resultado no ves es una comprobación que tienes que creerte sin más. |
Cómo hacer una comprobación de seguridad en tu servidor de Minecraft
Abre tu panel y pulsa Revisar mi seguridad con IA
El botón está en las pestañas Personal, Jugadores y Ajustes, justo donde surge la pregunta. Si el panel ya ve algo (demasiados operadores, un miembro del equipo que puede borrar archivos, la consola remota activada), el aviso lo dice antes incluso de que hagas clic.
El asistente lee tu servidor real
Tu server.properties, tu lista de operadores, tu lista blanca y tu lista de baneos, cada jar de tu carpeta de plugins o de mods, las últimas 400 líneas del registro de la consola, y el lado del panel: a quién has invitado, qué le has dado y si tu propia cuenta tiene un segundo paso. Todo se hace en una sola pasada y termina en unos segundos.
Recibes un recuento y una lista ordenada
Rojo, naranja y verde con los números al lado, luego cada hallazgo crítico en una línea que dice lo que se ha visto y lo que permite hacer a alguien, luego los avisos y luego las comprobaciones superadas en una frase. Los números salen de la propia comprobación, no del modelo que redacta la respuesta.
Arregla lo que tiene permitido arreglar
Cada arreglo llega como una tarjeta con el antes y el después, y aplicarlo deja la opción de deshacer. Los hallazgos que no puede tocar son los que deciden quién entra: para esos indica la pestaña y dónde hacer clic en lugar de hacerlo a tus espaldas.
Lo que la IA nunca puede cambiar
Un asistente capaz de desactivar sin hacer ruido tu lista blanca sería peor que el problema que busca. Los 20 ajustes que deciden quién entra en tu servidor son por eso de solo lectura para él, para siempre y en cada modo. Informa de ellos, los explica y luego te enseña la pestaña donde lo haces tú.
- Comprobar las cuentas (online-mode)
- La lista blanca y su aplicación
- La consola remota y su contraseña
- El puerto de consulta
- El puerto del servidor y la dirección de escucha
- El nivel de permisos de los operadores
- El nivel de las funciones de los datapacks
- La supervisión de Java
Lo mismo vale para tu lista de operadores, tu lista blanca y tus listas de baneos: viven en la pestaña Jugadores y son tuyas. Lo que hará por su cuenta, en los modos en que se lo permitas, es el resto: la protección del punto de aparición, los bloques de comandos, las actualizaciones de plugins, los archivos de configuración y una copia de seguridad antes de empezar.
Por qué el lado del panel está en esta lista
Casi todas las guías de seguridad de Minecraft se quedan en el juego. Es la mitad que se ve, y no es la que hace que la gente pierda su servidor. Tu cuenta del panel son tus archivos, tu consola en directo, tus copias de seguridad y tu facturación detrás de un solo inicio de sesión, y ningún ajuste del juego protege nada de eso.
Por eso la comprobación también mira si tu cuenta tiene un segundo paso, cuáles de los 15 permisos del panel has dado a cada miembro del equipo, qué invitaciones nunca se aceptaron y quién no ha abierto el panel en tres meses. Un acceso que nadie vigila se convierte en un problema el día que se pierde esa cuenta.
Enterarte a tiempo, sin vigilar un panel de control
Una comprobación que tienes que acordarte de lanzar es una comprobación que no ocurre. El panel publica en su lugar en uno de tus canales de Discord, y puede contarte seis cosas: el servidor ha arrancado, el servidor se ha parado, se ha caído, ha vuelto después de que lo reiniciáramos, la copia de seguridad de la noche ha terminado, y ha aparecido en el chat público algo que querrías saber. Tres vienen marcadas desde el principio, las tres que significan que algo ha ido mal y lo que hemos hecho. La del chat no, a propósito: son tus jugadores hablando, así que espera a que la actives tú.
Dos detalles que parecen pequeños y no lo son. Hay un botón de prueba: descubres que funciona mientras lo configuras, no la primera noche que algo se cae. Y la dirección que pegas tiene que ser un webhook de Discord de verdad, comprobado como es debido y no a ojo: https, un nombre de host de Discord y la forma exacta de una dirección de webhook. Todo lo demás se rechaza, porque un campo que acepta en silencio la dirección equivocada es un campo que nunca te envía nada, también en silencio. Hay un techo de diez mensajes por servidor cada cuarto de hora, para que un servidor que se cae y vuelve sin parar no convierta tu canal en un problema.
Todo esto se explica con detalle en la página de las notificaciones de Discord.
Cambiar la contraseña de una base de datos sin ticket
Un plugin que guarda cosas, CoreProtect, un plugin de permisos o una economía, quiere una base de datos, y una base de datos quiere una contraseña que acaba escrita en un archivo de configuración. Los archivos de configuración se comparten cuando alguien pide ayuda, acaban copiados en un pastebin, se quedan en una copia de seguridad que va a parar a algún sitio. Así que la contraseña no es algo que tengas que guardar para siempre: la pestaña Bases de datos tiene un botón que la cambia y te enseña la nueva, sin ticket y sin esperarnos. El host, el usuario y el nombre de la base siguen igual: la única línea que cambiar en tu configuración es la propia contraseña. Si alguna vez has pegado una configuración en un canal de Discord para preguntar por qué no arranca un plugin, este es el botón que pulsar después.
Preguntas sobre la seguridad de un servidor de Minecraft
¿Qué mira de verdad la comprobación de seguridad de un servidor de Minecraft?
31 comprobaciones en seis grupos: quién puede entrar y quién puede ejecutar comandos, qué puertos de más están abiertos, los ajustes que tienen consecuencias para la seguridad, tus plugins y tus mods, las últimas 400 líneas del registro de la consola, y el acceso al propio panel. Lee los archivos reales de tu propio servidor: la respuesta trata de tu servidor, no de Minecraft en general.
¿Cuánto dura una comprobación de seguridad?
Unos segundos. Todo lo que necesita se recoge en una sola pasada y no archivo por archivo: la comprobación entera termina en menos de cinco segundos en un servidor normal, incluida la comparación de las versiones de los plugins con sus páginas de proyecto.
¿Cómo sé si han hackeado mi servidor de Minecraft?
Lo primero que lo muestra es el registro de la consola. La comprobación lee tu registro reciente buscando permisos de operador concedidos, baneos y cambios en la lista blanca, comandos de permisos, comprobaciones de cuenta fallidas y cualquier cosa que se conecte por la consola remota. Unos permisos de operador que no concediste tú son la señal más clara, y se marcan como críticos.
¿Qué impide que los jugadores destrocen mi servidor?
Tres cosas que la comprobación mira directamente: una protección del punto de aparición a cero significa que cualquier jugador puede romper bloques en tu punto de aparición, los bloques de comandos activados convierten los permisos de construcción cerca del punto de aparición en permisos de operador, y una lista de operadores más larga de lo necesario significa que más gente puede hacerlo todo. Los plugins de protección de terrenos vienen después de esas tres, no antes.
¿Cómo sé si mis plugins están desactualizados?
La comprobación compara la versión de cada jar instalado con la última versión para tu versión de Minecraft y tu loader, para los 510 plugins de nuestro catálogo. Las actualizaciones de plugins son por donde llegan los parches de seguridad, y el fallo se hace público en cuanto sale el parche: un plugin desactualizado es la forma más común de que se queden con un servidor de Minecraft.
¿Puede la IA arreglar los problemas que encuentra?
Algunos, y dice claramente cuáles. Prepara una tarjeta para lo que puede cambiar, y cada tarjeta conserva su deshacer. Nunca cambia los 20 ajustes que deciden quién entra en tu servidor: para esos te dice qué pestaña abrir y dónde hacer clic. Un asistente capaz de desactivar por su cuenta tu lista blanca sería él mismo el problema de seguridad.
¿Lee la comprobación mis contraseñas?
No. Indica si hay una contraseña de consola remota y si tiene menos de doce caracteres, nunca cuál es, y los archivos que parecen claves, tokens o credenciales se rechazan en lugar de leerse. Una comprobación que pone tu contraseña en una ventana de chat es ella misma la filtración.
¿Cómo compruebo quién tiene acceso a mi servidor de Minecraft?
Dos listas, y la mayoría de la gente solo mira una. Dentro del juego está la lista de operadores, y la comprobación señala a los operadores que ya no están en tu lista blanca. En el panel están las personas que has invitado, con 15 permisos separados entre ellas, y la comprobación señala a cualquiera que pueda reiniciar el mundo, borrar archivos o leer las contraseñas de las bases de datos, además de las invitaciones que nunca se aceptaron y los miembros del equipo que no han entrado en tres meses.
¿Qué es lo más útil que puedo hacer por la seguridad de mi servidor?
Activar la verificación en dos pasos en tu cuenta del panel. Tu cuenta del panel son tus archivos, tu consola en directo, tus copias de seguridad y tu facturación en el mismo sitio, y ningún ajuste del juego protege nada de eso. Es el hallazgo que más a menudo sale como crítico, y se arregla en más o menos un minuto.
¿Cuánto cuesta una comprobación de seguridad?
Funciona con los créditos del Copilot como cualquier otro mensaje, y cada servidor empieza con créditos incluidos. Una comprobación completa con el informe es un mensaje. De ella se encarga el motor más potente, Quasar, porque leer un servidor entero y sopesar lo que importa pide más que una respuesta de una línea: puede trabajar hasta 30 pasos en un solo mensaje.
Dónde encontrarla
La comprobación de seguridad está en el panel de cada servidor de Astroworld, en las pestañas Personal, Jugadores y Ajustes y en el propio Copilot. No hay nada que instalar ni que pedir, y funciona en el servidor que ya tienes.
Todo lo que puede hacer el AI Copilot El optimizador de rendimiento con IA, para el lag y no para la seguridad El panel desde el que se lanzan estas comprobaciones Lo que incluye cada plan Los servidores Paper, donde aparecen la mayoría de los hallazgos sobre plugins Cada ajuste de server.properties explicado Los permisos del equipo, las tres comprobaciones de esta lista Configurar los permisos a mano Instalar plugins, y mantenerlos al día Quién hay detrás de Astroworld Ver los planes y los precios Pregúntanos algo antes
Las 31 comprobaciones, los seis grupos, el número de ajustes que el asistente nunca puede cambiar y el número de plugins cuya versión se puede comprobar se leen de nuestra propia comprobación de seguridad en el momento en que se construye esta página: cambian con el producto. Escrito el 10 de octubre de 2026.
Escrito y revisado por el equipo de Astroworld Hosting. Última revisión: 6 de septiembre de 2026.
Entrega: la mayoría de los servidores se entregan al instante y funcionan a los pocos segundos del pago; el resto llega en menos de 60 minutos durante el día y en menos de 12 horas por la noche.