Guía básica de seguridad para PrestaShop en Plesk
Introducción: ¿Por qué es importante proteger tu tienda PrestaShop en Plesk?
Si tienes una tienda online con PrestaShop alojada en un servidor administrado con Plesk, la seguridad no es un lujo, es una necesidad. Cada día, cientos de tiendas son atacadas por bots, scripts maliciosos o intentos de acceso no autorizado. La buena noticia es que con unos pasos básicos y configuraciones sencillas, puedes reducir drásticamente los riesgos. Esta guía está pensada para usuarios sin experiencia técnica, así que no te preocupes si nunca has tocado un panel de control o un archivo de configuración. Vamos paso a paso.
El objetivo de esta guía seguridad es que tu tienda PrestaShop funcione de forma segura, rápida y fiable. Empezaremos por lo más básico: el certificado SSL, y luego iremos añadiendo capas de protección. Todo desde Plesk, que es tu aliado principal. Recuerda: la seguridad es un proceso continuo, no un evento único. Al final del artículo, encontrarás una sección de preguntas frecuentes (FAQ) para resolver las dudas más comunes.
1. Activar y configurar SSL desde Plesk
El primer paso, y el más importante, es tener un certificado SSL activo. Sin él, los datos de tus clientes (como contraseñas, direcciones y pagos) viajan sin cifrar, lo que es un riesgo enorme. Además, Google penaliza las tiendas sin HTTPS.
1.1. Comprobar si ya tienes SSL
Antes de hacer nada, verifica si tu dominio ya tiene SSL. En Plesk, ve a Websites & Domains > tu dominio > SSL/TLS Certificates. Si ves un certificado con estado "Active" y una fecha de caducidad futura, ya lo tienes. Si no, sigue estos pasos.
1.2. Instalar un certificado SSL gratuito (Let's Encrypt)
Plesk integra Let's Encrypt, que te permite obtener un certificado SSL gratuito y renovarlo automáticamente. Así se hace:
- En Websites & Domains, haz clic en SSL/TLS Certificates.
- Elige Let's Encrypt y luego Add.
- Selecciona tu dominio (por ejemplo,
mitienda.comywww.mitienda.com). - Marca la opción Automatically renew the certificate.
- Haz clic en Install.
[TIP] Asegúrate de que tu dominio tenga un registro DNS correcto (A o CNAME) apuntando a tu servidor. Si no, Let's Encrypt no podrá validarlo.
1.3. Forzar HTTPS en PrestaShop
Una vez instalado el SSL, debes forzar que toda la tienda use HTTPS. En PrestaShop:
- Ve a Configuración avanzada > Rendimiento.
- En la sección Servidor, marca Activar SSL y Activar SSL en todas las páginas.
- Guarda los cambios.
Además, desde Plesk puedes redirigir todo el tráfico HTTP a HTTPS:
- Ve a Websites & Domains > Hosting Settings.
- En Security, marca Permanent SEO-friendly 301 redirect from HTTP to HTTPS.
- Aplica los cambios.
2. Configurar permisos de archivos y carpetas
Los permisos incorrectos son una de las vulnerabilidades más comunes. Si un archivo tiene permisos 777 (lectura, escritura y ejecución para todos), cualquier script malicioso podría modificarlo. En Plesk, puedes gestionar esto fácilmente.
2.1. Permisos recomendados para PrestaShop
- Carpetas:
755(rwxr-xr-x) - Archivos:
644(rw-r--r--) - Archivos de configuración (como
config/settings.inc.php):644o incluso444(solo lectura)
2.2. Cómo cambiarlos desde Plesk
- Ve a Websites & Domains > File Manager.
- Navega hasta la raíz de tu tienda (normalmente
httpdocsopublic_html). - Selecciona la carpeta o archivo, haz clic en Change Permissions.
- Ajusta los números según lo recomendado.
[WARNING] No cambies permisos de archivos que no conozcas. Si tienes dudas, consulta la documentación de PrestaShop o pide ayuda a tu hosting.
2.3. Herramienta de seguridad integrada en Plesk
Plesk tiene una extensión llamada Security Advisor que analiza tu servidor y te da recomendaciones. Actívala desde Extensions > Security Advisor. Te avisará si hay archivos con permisos incorrectos, contraseñas débiles o configuraciones inseguras.
3. Proteger el archivo de configuración de PrestaShop
El archivo config/settings.inc.php contiene las credenciales de la base de datos. Si alguien lo lee, podría acceder a tu base de datos y robar información. Protegerlo es crítico.
3.1. Cambiar permisos a 444
Desde el File Manager de Plesk, localiza el archivo config/settings.inc.php y cambia sus permisos a 444. Esto impide que nadie lo modifique, pero aún así puede ser leído por el sistema.
3.2. Moverlo fuera del directorio público (opcional avanzado)
Si tu hosting lo permite, puedes mover el archivo a un directorio no accesible desde la web. En Plesk, puedes crear un directorio privado (por ejemplo, private) y copiar allí el archivo, luego editar el define('_DB_PASS_', ...) en el archivo original para que apunte a la nueva ubicación. Esto es más avanzado, pero muy efectivo.
[INFO] Si no te sientes cómodo con este paso, salta a la siguiente sección. Los permisos 444 ya son un buen nivel de protección.
4. Actualizar PrestaShop, módulos y el servidor
Las actualizaciones no solo traen nuevas funciones, sino parches de seguridad. Un PrestaShop desactualizado es una puerta abierta a los atacantes.
4.1. Actualizar PrestaShop desde el panel de administración
- Ve a Ayuda > Acerca de y comprueba tu versión.
- Si hay una actualización disponible, verás un mensaje. Sigue las instrucciones de PrestaShop para actualizar.
4.2. Mantener módulos y temas actualizados
En Módulos > Módulos y servicios, revisa regularmente si hay actualizaciones. Los módulos de terceros son a menudo el punto débil.
4.3. Actualizar Plesk y el sistema operativo
Plesk se actualiza automáticamente si lo tienes configurado. Para comprobarlo:
- Ve a Tools & Settings > Updates and Upgrades.
- Instala todas las actualizaciones disponibles.
El sistema operativo (Linux) también debe estar al día. Si tu servidor es administrado, tu proveedor de hosting se encarga de ello. Si no, contacta con soporte.
5. Configurar un firewall de aplicaciones web (WAF)
Un WAF filtra el tráfico malicioso antes de que llegue a tu tienda. Plesk tiene un WAF integrado llamado ModSecurity.
5.1. Activar ModSecurity en Plesk
- Ve a Websites & Domains > tu dominio > Web Application Firewall.
- Activa ModSecurity.
- Elige un conjunto de reglas (por ejemplo, OWASP CRS o Atomic).
- Aplica los cambios.
[TIP] Empieza con el modo Detection Only para ver si hay falsos positivos. Si todo funciona bien, cámbialo a Blocking.
5.2. Ajustar reglas si hay conflictos
A veces, algunas reglas pueden bloquear funcionalidades legítimas de PrestaShop (como el carrito o el pago). Si notas algún error, puedes desactivar reglas específicas desde el mismo panel.
6. Proteger el directorio de administración
El acceso al backoffice de PrestaShop es un objetivo principal. Puedes añadir una capa extra de seguridad.
6.1. Cambiar la URL de administración
Por defecto, el acceso es /admin o /admin123. Cámbialo en Configuración avanzada > Parámetros de seguridad > Cambiar la URL de administración. Elige algo único y difícil de adivinar.
6.2. Añadir autenticación HTTP desde Plesk (opcional)
Puedes proteger el directorio de administración con contraseña adicional:
- Ve a Websites & Domains > Password-Protected Directories.
- Añade el directorio (ejemplo:
/admin-nuevo). - Crea un usuario y contraseña.
Esto añade una barrera más: incluso si alguien sabe la URL, necesitará un segundo inicio de sesión.
7. Copias de seguridad periódicas
Nunca sabes cuándo vas a necesitar una copia de seguridad. Ya sea por un ataque, un error humano o una actualización fallida, tener un respaldo te salvará.
7.1. Configurar copias de seguridad en Plesk
- Ve a Tools & Settings > Backup Manager.
- Crea un plan de copias de seguridad (diario, semanal, etc.).
- Elige almacenar las copias en un lugar externo (por ejemplo, FTP, Amazon S3 o un disco remoto).
7.2. Restaurar desde una copia
Si algo sale mal, desde el mismo Backup Manager puedes restaurar archivos, bases de datos o todo el sitio.
[WARNING] No confíes solo en las copias automáticas. Haz una copia manual antes de hacer cambios importantes (como actualizar PrestaShop o un módulo).
8. Preguntas frecuentes (FAQ)
¿Qué hago si mi tienda ya ha sido hackeada?
Detén el tráfico (puedes poner una página de mantenimiento desde Plesk), restaura una copia de seguridad limpia, cambia todas las contraseñas (Plesk, PrestaShop, base de datos) y revisa los permisos de archivos. Luego, sigue esta guía para asegurarla.
¿Es necesario tener SSL si no vendo productos online?
Sí. Aunque no proceses pagos, los formularios de contacto, los inicios de sesión y los datos de los clientes deben ir cifrados. Además, Google muestra una advertencia en sitios sin HTTPS.
¿Cada cuánto debo actualizar PrestaShop?
Idealmente, cada vez que salga una versión nueva. Revisa las notificaciones en el panel de administración al menos una vez al mes.
¿Puedo usar un certificado SSL de pago en lugar de Let's Encrypt?
Sí, si necesitas garantías extendidas (EV) o validación de organización. En Plesk, puedes importar certificados de pago desde SSL/TLS Certificates > Add > Import.
¿Qué hago si un módulo de PrestaShop no funciona después de activar ModSecurity?
Revisa los logs de ModSecurity en Websites & Domains > Web Application Firewall > Logs. Identifica la regla que bloquea y desactívala temporalmente. Luego, contacta al desarrollador del módulo para una solución permanente.
¿Es seguro usar la misma contraseña para Plesk y PrestaShop?
No. Usa contraseñas diferentes y fuertes. En Plesk, puedes generar contraseñas seguras desde Tools & Settings > Password Generator.
Conclusión
Proteger tu tienda PrestaShop en Plesk no tiene por qué ser complicado. Con estos pasos básicos —SSL activo, permisos correctos, actualizaciones frecuentes, WAF y copias de seguridad— reduces enormemente los riesgos. Recuerda que la seguridad es un hábito: revisa periódicamente tu configuración, mantén todo actualizado y no te confíes. Si tienes dudas, busca ayuda profesional o consulta la documentación oficial de PrestaShop y Plesk.
Ahora ya tienes las herramientas para empezar. ¡Ponlas en práctica y protege tu tienda!
