🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Guía de seguridad básica en PrestaShop con cPanel

Actualizado el 1 de marzo de 2026

Introducción: ¿Por qué es importante asegurar tu PrestaShop?

Si tienes una tienda online con PrestaShop, la seguridad no es un lujo, es una necesidad. Cada día, miles de sitios web son atacados por bots, hackers y scripts maliciosos que buscan vulnerabilidades. Un fallo de seguridad puede significar desde la pérdida de datos de tus clientes hasta que tu tienda sea bloqueada por tu proveedor de hosting. La buena noticia es que, con las herramientas adecuadas y unos pocos ajustes, puedes blindar tu tienda de forma significativa. Esta guía está pensada para que, incluso sin ser un experto en servidores, puedas implementar medidas de seguridad básicas pero muy efectivas usando cPanel, el panel de control de hosting más común.

Comenzaremos con lo más fundamental: la instalación y configuración de un certificado SSL, pasaremos por la protección con firewall y llegaremos hasta consejos prácticos para tu día a día. Todo explicado paso a paso, con un lenguaje claro y ejemplos concretos.


## 1. Activar y configurar SSL en PrestaShop desde cPanel

El primer escudo de seguridad para tu tienda es el protocolo HTTPS, que se activa mediante un certificado SSL. Sin él, los datos que viajan entre tu tienda y tus clientes (como contraseñas o números de tarjeta) van en texto plano, siendo vulnerables a interceptaciones.

### ¿Qué es un certificado SSL y por qué lo necesito?

Un certificado SSL (Secure Sockets Layer) encripta la comunicación. Cuando un usuario visita tu tienda, el candado verde en la barra de direcciones le indica que la conexión es segura. Google, además, penaliza en los resultados de búsqueda a los sitios que no lo tienen. Para una tienda que maneja pagos, es obligatorio.

### Paso a paso: Instalar SSL gratuito con Let's Encrypt desde cPanel

La mayoría de los hostings que usan cPanel ofrecen certificados SSL gratuitos a través de Let's Encrypt. Sigue estos pasos:

  1. Accede a cPanel: Usa la URL que te proporcionó tu hosting (normalmente tudominio.com/cpanel o tudominio.com:2083).
  2. Busca la sección "Seguridad": Dentro de cPanel, localiza el icono llamado "SSL/TLS" o "Let's Encrypt SSL".
  3. Solicita el certificado: Si ves la opción "Let's Encrypt", haz clic. Selecciona tu dominio principal (el de tu tienda PrestaShop) y marca la casilla que dice "Incluir www". Haz clic en "Emitir" o "Instalar".
  4. Verifica la instalación: Una vez emitido, cPanel te mostrará un mensaje de éxito. Puedes comprobarlo visitando tu web con https://tudominio.com. Deberías ver el candado verde.

[TIP] Si tu cPanel no tiene Let's Encrypt integrado, contacta con tu proveedor de hosting. Muchos ofrecen certificados gratuitos de forma nativa o mediante un plugin.

### Forzar HTTPS en PrestaShop

Una vez instalado el SSL, debes obligar a que todo el tráfico use HTTPS. En PrestaShop:

  1. Ve al Back Office de tu tienda (la parte de administración).
  2. Entra en Parámetros de la tienda > General.
  3. En la sección "Configuración de la tienda", busca "Activar SSL" y "Activar SSL en todas las páginas". Activa ambas opciones.
  4. Guarda los cambios. Tu tienda ahora redirigirá automáticamente todo el tráfico HTTP a HTTPS.

[WARNING] Después de activar SSL, revisa que todas las imágenes, scripts y archivos CSS se carguen correctamente. Si ves contenido mixto (parte HTTP y parte HTTPS), puede que el candado verde no aparezca. Para solucionarlo, ve a Parámetros de la tienda > Rendimiento y haz clic en "Limpiar la caché".


## 2. Protege tu tienda con un Firewall desde cPanel

Un firewall actúa como un portero que filtra el tráfico no deseado. cPanel suele incluir una herramienta llamada ConfigServer Security & Firewall (CSF) o, en algunos casos, ModSecurity. Aquí te explico cómo usarlas.

### ¿Qué es un firewall y cómo ayuda a tu PrestaShop?

Un firewall de aplicación web (WAF) analiza cada petición que llega a tu servidor. Bloquea automáticamente ataques comunes como inyecciones SQL, cross-site scripting (XSS) o intentos de fuerza bruta en el login. Es una capa de defensa esencial.

### Activar ModSecurity desde cPanel

ModSecurity es un firewall que viene preinstalado en muchos servidores con cPanel. Para activarlo:

  1. En cPanel, busca la sección "Seguridad" y haz clic en "ModSecurity".
  2. Verás una lista de dominios. Busca el dominio de tu tienda PrestaShop.
  3. Haz clic en el botón "Activar" (normalmente es un icono de interruptor o un botón verde).
  4. Una vez activado, puedes elegir las reglas de filtrado. Te recomiendo seleccionar "Reglas OWASP" (las más completas) o las que vienen por defecto.

[INFO] ModSecurity puede, en raras ocasiones, bloquear funcionalidades legítimas de tu tienda (como formularios de contacto o procesos de pago). Si notas algún error después de activarlo, puedes desactivar reglas específicas desde la misma interfaz de ModSecurity en cPanel, o contactar con tu soporte técnico.

### Configurar CSF (ConfigServer Security & Firewall) si está disponible

Algunos hostings ofrecen CSF como un plugin adicional. Si lo ves en cPanel (normalmente en la sección "Plugins" o "Seguridad"), puedes hacer lo siguiente:

  1. Accede a CSF: Haz clic en el icono.
  2. Configuración básica: Ve a "Firewall Configuration". No necesitas cambiar mucho. Lo importante es asegurarte de que el firewall está "Activado" (Enable).
  3. Bloquear países (opcional): Si solo vendes en ciertos países, puedes bloquear el tráfico de otros. Ve a "Country Code Blocking" y selecciona los códigos de país (por ejemplo, CN, RU, etc.) que quieras bloquear. Esto reduce drásticamente los ataques automatizados.

[WARNING] Bloquear países puede afectar a clientes legítimos que viajen o usen VPNs. Úsalo con precaución y solo si estás seguro de tu mercado objetivo.


## 3. Seguridad en el Back Office y acceso a cPanel

El acceso a la administración de tu tienda y a cPanel es la puerta de entrada. Si alguien consigue tu contraseña, puede causar estragos.

### Cambia la URL de acceso al Back Office de PrestaShop

Por defecto, el acceso a la administración de PrestaShop suele ser /admin o una carpeta con un nombre predecible. Cámbialo para dificultar los ataques de fuerza bruta.

  1. Ve a Parámetros de la tienda > General.
  2. En la sección "Configuración de la administración", busca el campo "URL del directorio de administración".
  3. Cambia "admin" por un nombre único y difícil de adivinar, por ejemplo: m1T14dm1n2024.
  4. Haz clic en "Guardar". PrestaShop renombrará la carpeta automáticamente.

[TIP] Anota en un lugar seguro la nueva URL, porque si la olvidas, no podrás acceder al Back Office.

### Usa contraseñas seguras para cPanel y FTP

  • cPanel: La contraseña debe tener al menos 12 caracteres, incluir mayúsculas, minúsculas, números y símbolos. No uses fechas de nacimiento ni palabras del diccionario.
  • FTP: Si usas FTP para subir archivos, asegúrate de que la contraseña también sea robusta. Mejor aún, usa SFTP (puerto 22) que encripta la conexión, en lugar del FTP tradicional (puerto 21).

### Activar la autenticación de dos factores (2FA) en cPanel

Muchos hostings ofrecen 2FA para cPanel. Actívalo desde la sección "Seguridad" > "Autenticación de dos factores". Necesitarás una app como Google Authenticator en tu móvil. Esto añade una capa extra: aunque alguien robe tu contraseña, no podrá acceder sin el código que genera tu teléfono.


## 4. Protección adicional: directorios, archivos y backups

Más allá del firewall y el SSL, hay configuraciones de servidor que marcan la diferencia.

### Proteger el directorio /admin con contraseña adicional (cPanel)

Puedes añadir una segunda capa de autenticación al acceso de administración de PrestaShop usando la función "Proteger directorios" de cPanel.

  1. En cPanel, ve a "Archivos" > "Proteger directorios".
  2. Selecciona la carpeta donde está tu tienda (normalmente public_html).
  3. Busca la subcarpeta de administración (la que renombraste antes, por ejemplo m1T14dm1n2024).
  4. Haz clic en "Editar" o "Proteger".
  5. Activa la opción "Proteger este directorio con una contraseña".
  6. Crea un nombre de usuario y una contraseña (diferente a la de tu Back Office). Ahora, cada vez que entres a tudominio.com/m1T14dm1n2024, el navegador te pedirá primero este usuario y contraseña, y luego el de PrestaShop.

[WARNING] Anota bien este usuario y contraseña adicional, porque si los pierdes, no podrás acceder a la administración hasta que contactes con tu hosting.

### Configurar copias de seguridad automáticas desde cPanel

Un backup es tu salvavidas. Si algo sale mal (un hack, un error al actualizar), puedes restaurar tu tienda.

  1. En cPanel, busca "Archivos" > "Copias de seguridad".
  2. Puedes descargar una copia completa de tu sitio (archivos y base de datos) manualmente.
  3. Para automatizarlo, busca "Copias de seguridad incrementales" o "Backup Wizard". Muchos hostings ofrecen backups diarios o semanales. Configura que se guarden en un destino externo (por ejemplo, Google Drive, Dropbox o un servidor FTP remoto).

[TIP] Programa un backup completo al menos una vez a la semana y uno de la base de datos a diario. Verifica cada cierto tiempo que puedas restaurar correctamente.

### Desactivar la ejecución de PHP en carpetas sensibles

PrestaShop tiene carpetas como /upload, /img o /download donde no debería ejecutarse código PHP. Puedes bloquearlo añadiendo un archivo .htaccess dentro de esas carpetas. Si no te sientes cómodo editando archivos, pide a tu hosting que lo haga por ti. Es una medida muy efectiva contra la subida de archivos maliciosos.


## 5. Mantenimiento continuo: actualizaciones y monitoreo

La seguridad no es un evento único, es un proceso continuo.

### Mantén PrestaShop, módulos y temas actualizados

Las actualizaciones corrigen vulnerabilidades conocidas. Activa las notificaciones en el Back Office y programa un día al mes para revisar e instalar las actualizaciones pendientes. No dejes pasar meses sin actualizar.

### Monitoreo básico con cPanel

cPanel tiene herramientas para ver el uso de recursos y detectar actividad sospechosa.

  • "Registros de errores" (en la sección "Métricas"): Revisa si hay muchos errores 404 o 500 que puedan indicar un ataque.
  • "Estadísticas de ancho de banda": Si ves un pico enorme de tráfico sin razón aparente, puede ser un ataque DDoS.
  • "Administrador de procesos" (en "Avanzado"): Muestra los procesos que se están ejecutando. Si ves algo con un nombre extraño (por ejemplo, xmr o cron.php), podría ser malware.

[INFO] Si tu hosting usa Syspanel (antes conocido como HestiaCP), el acceso es a través del puerto 2106. La lógica de seguridad es similar, pero las herramientas específicas pueden variar. Consulta la documentación de Syspanel para ver cómo activar SSL o el firewall.


## 6. Preguntas frecuentes (FAQ)

### ¿Es necesario tener SSL si mi tienda no vende online?

Sí. Aunque no proceses pagos, el SSL protege los datos de registro de usuarios y mejora tu posicionamiento en Google. Además, muchos navegadores marcan como "No seguro" los sitios sin HTTPS.

### ¿Qué hago si mi tienda ya fue hackeada?

Lo primero, contacta con tu hosting para que limpien el servidor. Luego, restaura una copia de seguridad limpia (anterior al hack). Cambia todas las contraseñas (cPanel, FTP, Back Office, base de datos) y revisa que no haya archivos extraños. Finalmente, refuerza la seguridad siguiendo los pasos de esta guía.

### ¿Puedo usar un plugin de seguridad en PrestaShop?

Sí, hay módulos de seguridad de pago que añaden capas extra (como protección contra fuerza bruta o escaneo de malware). Sin embargo, la base siempre debe ser la configuración del servidor (SSL, firewall, backups) que hemos visto aquí.

### ¿Cada cuánto debo cambiar mi contraseña de cPanel?

Al menos cada 3 meses. Y nunca uses la misma contraseña para cPanel que para el Back Office de PrestaShop.

### ¿El firewall de cPanel ralentiza mi tienda?

En general, no. ModSecurity y CSF están optimizados para tener un impacto mínimo en el rendimiento. Si notas lentitud, revisa las reglas activas o consulta con tu hosting.


Conclusión

La seguridad de tu tienda PrestaShop no tiene por qué ser un dolor de cabeza. Con las herramientas que te ofrece cPanel (SSL gratuito, firewall, protección de directorios y backups) puedes construir una base sólida. Recuerda que la prevención es siempre más barata y menos estresante que solucionar un ataque. Dedica una hora al mes a revisar estas configuraciones y mantén todo actualizado. Tu tienda, tus clientes y tu tranquilidad te lo agradecerán.

Si tienes dudas, no dudes en consultar la documentación de tu hosting o abrir un ticket de soporte. ¡Buena suerte con tu tienda online!

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel