Ir al contenido principal

Correo Profesional — Buenas prácticas: configuración segura de envíos desde formularios y SMTP

L
Escrito por Luciana Parente

Aplica a: Web Hosting y WordPress Hosting · Tiempo estimado: lectura


Si tu sitio web envía correos desde formularios de contacto, reservas o presupuestos, la forma en que está configurado ese envío importa. Una configuración incorrecta puede hacer que tus correos terminen en spam, que tu dominio sea bloqueado o que tu formulario sea explotado para enviar spam masivo sin que te des cuenta.

Este artículo no aplica a SitioSimple, que tiene su propio sistema de envío interno.


Usá siempre SMTP autenticado

La función mail() de PHP envía correos sin autenticación: es insegura, fácil de falsificar y muchos servidores la bloquean directamente. Para que tus formularios envíen de forma confiable, tenés que configurar SMTP autenticado.

Configuración recomendada para Web Hosting en Donweb:

  • Host SMTP: usuario.ferozo.com (el servidor que corresponde a tu cuenta)

  • Puerto: 465

  • Seguridad: SSL/TLS

  • Usuario: tu dirección de correo completa (ej: [email protected])

  • Contraseña: la contraseña de esa cuenta de correo

Aunque el puerto 587 es el estándar general, en Web Hosting de Donweb la conexión más estable es el 465 con SSL.

Protegé tu formulario con CAPTCHA

Sin CAPTCHA, cualquier bot puede enviar cientos de mensajes por hora a través de tu formulario, lo que puede llevar tu IP a una lista negra. Las opciones más usadas son Google reCAPTCHA (v2 o v3) y Cloudflare Turnstile, que es más liviano y no requiere que el usuario haga nada.

No guardes la contraseña dentro del archivo del formulario

Si la contraseña del correo está hardcodeada en el mismo archivo PHP que procesa el formulario, cualquier persona con acceso al código puede verla.

  • En PHP: guardala en un archivo config.php separado, idealmente fuera de public_html

  • En ASP.NET: usá Web.config (appSettings / mailSettings)

El campo From debe ser tu correo, no el del visitante

Cuando un visitante completa un formulario, es tentador poner su email en el campo From para que puedas responderle directamente. Eso causa problemas: el servidor lo detecta como spoofing (suplantación) y puede bloquear el mensaje.

La forma correcta es:

  • From: tu cuenta autenticada (ej: [email protected])

  • Reply-To: el email que ingresó el visitante

Así podés responder con un clic sin que el envío sea marcado como falsificado.

Sanitizá los datos antes de enviarlos

Los datos que el visitante ingresa en el formulario (nombre, email, mensaje) pueden contener código malicioso si no los filtrás. En PHP, usá htmlspecialchars() o filtros equivalentes antes de incluir esos datos en el cuerpo del correo.


Si usás WordPress

La mayoría de los problemas de envío en sitios WordPress vienen de plugins mal configurados o desactualizados. Tres reglas para evitarlos:

Usá plugins conocidos y mantenidos. Para formularios: Contact Form 7, WPForms o Gravity Forms. Evitá plugins desconocidos, desactualizados o "nulled" (pirateados) — estos últimos suelen incluir código malicioso de fábrica.

Un plugin por función. Tener dos plugins de SMTP o tres plugins de formularios genera conflictos que son difíciles de diagnosticar. Elegí uno para cada función y desinstalá los demás.

Mantené todo actualizado y limpio. Actualizá WordPress, el tema activo y todos los plugins regularmente. Eliminá los plugins que no uses, incluso si están desactivados — los plugins inactivos siguen siendo vulnerables a exploits si tienen código con fallas.


¿Ha quedado contestada tu pregunta?