🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Guía de seguridad básica para PrestaShop

Actualizado el 3 de junio de 2026

¿Por qué es importante la seguridad en PrestaShop?

Tener una tienda online con PrestaShop implica manejar datos sensibles de clientes, información de pagos y productos. Un descuido en la seguridad puede provocar desde la pérdida de ventas hasta el robo de información o la inclusión de tu sitio en listas negras de navegadores. Afortunadamente, siguiendo una serie de pasos básicos puedes reducir drásticamente los riesgos.

Esta guía está pensada para usuarios sin experiencia técnica profunda. Te explicaremos cada consejo de forma sencilla, con acciones concretas que puedes aplicar hoy mismo para proteger tu tienda PrestaShop.


Conceptos básicos que debes conocer

Antes de empezar, es útil entender algunos términos que aparecerán a lo largo del artículo:

  • CMS (Sistema de Gestión de Contenidos): PrestaShop es un CMS, es decir, el software que gestiona tu tienda.
  • Backup: Copia de seguridad de todos los archivos y la base de datos de tu tienda.
  • SSL: Certificado que cifra la comunicación entre el navegador del cliente y tu servidor (el candado verde en la barra de direcciones).
  • Backend / Frontend: Backend es el panel de administración (tu zona privada). Frontend es la tienda que ven los clientes.
  • Syspanel: Es el panel de control de tu hosting (como un escritorio para gestionar tu servidor). Si tu hosting usa HestiaCP, recuerda que se llama Syspanel y se accede por el puerto 2106 (ejemplo: tudominio.com:2106).

## 1. Mantén PrestaShop y sus módulos actualizados

Esta es la regla de oro de la seguridad PrestaShop. Los desarrolladores lanzan actualizaciones para corregir vulnerabilidades conocidas. Si no actualizas, dejas la puerta abierta a los atacantes.

### ¿Cómo actualizar de forma segura?

  1. Haz un backup completo antes de cualquier actualización. (Lo veremos en el punto 2).
  2. Actualiza primero el núcleo de PrestaShop (el core). Ve a tu Backend > Parámetros Avanzados > Rendimiento y desactiva el caché temporalmente.
  3. Actualiza los módulos y temas uno por uno. No actualices todo a la vez.
  4. Prueba la tienda después de cada actualización (productos, carrito, pago).

[WARNING] No actualices nunca desde un entorno de producción sin antes probar en un entorno de pruebas (staging) si es posible. Si no tienes staging, haz el backup y actualiza en horas de bajo tráfico.


## 2. Realiza copias de seguridad (backups) periódicas

Un backup te permite restaurar tu tienda en minutos si algo sale mal (un ataque, un error humano, una actualización fallida).

### ¿Qué debes respaldar?

  • Archivos: Todo el contenido de la carpeta public_html o www (el código, imágenes, plantillas).
  • Base de datos: Todas las tablas con productos, clientes, pedidos, etc.

### ¿Cómo hacer backups fácilmente?

  • Desde Syspanel (HestiaCP): Accede a tu Syspanel (puerto 2106). Busca la opción "Backups" o "Copias de seguridad". Puedes programar backups automáticos semanales.
  • Desde el panel de tu hosting: La mayoría de los hostings ofrecen backups automáticos. Actívalos si están disponibles.
  • Con módulos de PrestaShop: Existen módulos gratuitos que hacen backups y los envían a servicios en la nube (Google Drive, Dropbox).

[TIP] Programa un backup automático al menos cada 24 horas. Guarda las copias en un lugar diferente a tu servidor (por ejemplo, en tu ordenador o en la nube).


## 3. Usa contraseñas seguras y cambia las predeterminadas

Las contraseñas débiles son la causa más común de accesos no autorizados. No uses "admin123" ni "123456".

### Consejos para contraseñas robustas:

  • Longitud mínima: 12 caracteres.
  • Combinación: Mayúsculas, minúsculas, números y símbolos (por ejemplo: T1end@_S3gur4!).
  • No reutilices la misma contraseña para el panel de administración, el correo y el Syspanel.
  • Cambia la contraseña por defecto del usuario "admin" de PrestaShop. Si es posible, crea un nuevo usuario administrador con un nombre diferente y elimina el predeterminado.

[INFO] Usa un gestor de contraseñas (como Bitwarden o LastPass) para generar y almacenar contraseñas complejas sin tener que recordarlas.


## 4. Protege el panel de administración (Backend)

El acceso al panel de administración es la puerta principal de tu tienda. Refuérzala.

### Medidas prácticas:

  • Cambia la URL de acceso: PrestaShop permite cambiar la carpeta de administración. Ve a Parámetros Avanzados > Rendimiento > "URI del panel de administración". Cámbiala a algo único (ej: /mistiendasegura2024). Esto dificulta que los atacantes encuentren la ruta.
  • Limita los intentos de inicio de sesión: Activa el límite de intentos fallidos en PrestaShop (Parámetros Avanzados > Seguridad). Si alguien falla varias veces, se bloquea temporalmente.
  • Activa la autenticación de dos factores (2FA): Añade una capa extra. Necesitarás un código de tu móvil además de la contraseña. Hay módulos gratuitos para ello.
  • Usa una IP permitida: Si siempre accedes desde la misma IP (por ejemplo, desde tu oficina o casa), puedes configurar el Syspanel o el servidor para que solo permita el acceso a esa IP.

[WARNING] Si usas IP permitida, asegúrate de tener una IP fija o una VPN, de lo contrario te quedarás fuera.


## 5. Instala un certificado SSL

El certificado SSL es obligatorio hoy en día. No solo protege los datos de tus clientes, sino que también mejora tu posicionamiento en Google.

### ¿Cómo saber si lo tienes activo?

  • En la barra de direcciones de tu tienda debe aparecer un candado verde.
  • La URL debe empezar por https://.

### ¿Cómo obtenerlo?

  • Gratuito: La mayoría de los hostings ofrecen Let's Encrypt (SSL gratuito). Actívalo desde Syspanel o el panel de tu hosting.
  • De pago: Si necesitas mayor garantía, puedes comprar uno, pero para una tienda pequeña el gratuito es suficiente.

[TIP] Una vez instalado, ve a Parámetros Avanzados > Seguridad en PrestaShop y activa la opción "Forzar SSL en todas las páginas".


## 6. Configura los permisos de archivos correctamente

Los permisos de archivos determinan quién puede leer, escribir o ejecutar cada archivo. Si están mal configurados, un atacante podría modificar tu código.

### Regla general:

  • Carpetas: 755 (lectura, escritura y ejecución para el propietario; lectura y ejecución para los demás).
  • Archivos: 644 (lectura y escritura para el propietario; solo lectura para los demás).
  • Archivos sensibles como config/settings.inc.php: 600 o 640 (solo lectura para el propietario).

Puedes cambiar estos permisos desde el Syspanel (HestiaCP) en la sección "Administrador de archivos" o mediante FTP con un cliente como FileZilla.

[WARNING] No pongas permisos 777 (todos pueden escribir). Es un riesgo de seguridad grave.


## 7. Elimina módulos y temas que no uses

Cada módulo o tema instalado es un punto potencial de entrada para un atacante, especialmente si no se actualiza.

### Pasos a seguir:

  1. Revisa tu lista de módulos en el Backend > Módulos > Catálogo de módulos.
  2. Desinstala y elimina aquellos que no necesites. No solo los desactives, bórralos por completo.
  3. Elimina temas no utilizados en Diseño > Temas.
  4. Descarga módulos solo de fuentes oficiales (Addons de PrestaShop o desarrolladores de confianza).

[INFO] Un módulo abandonado (sin actualizaciones desde hace más de un año) es un riesgo alto. Busca alternativas o contrata a un desarrollador para que lo mantenga.


## 8. Protege tu base de datos

La base de datos contiene la información más valiosa: clientes, pedidos, contraseñas (cifradas) y productos.

### Buenas prácticas:

  • Cambia el prefijo de las tablas: Al instalar PrestaShop, se usa por defecto ps_. Cámbialo a algo único como mitienda2024_. Esto dificulta los ataques de inyección SQL.
  • No uses el usuario "root" de la base de datos. Crea un usuario específico para PrestaShop con permisos limitados (solo a la base de datos de la tienda).
  • Realiza backups periódicos de la base de datos (como vimos en el punto 2).

## 9. Vigila los logs y la actividad

Monitorear tu tienda te ayuda a detectar problemas antes de que sean graves.

### ¿Qué revisar?

  • Logs de acceso: En Syspanel (HestiaCP) puedes ver los logs del servidor. Busca direcciones IP sospechosas o intentos de acceso a archivos que no existen.
  • Logs de PrestaShop: En el Backend > Parámetros Avanzados > Información > Logs. Aquí verás errores y advertencias.
  • Módulos de seguridad: Existen módulos gratuitos que te alertan de cambios en archivos o intentos de inicio de sesión fallidos.

[TIP] Si ves muchas peticiones a wp-login.php o rutas de WordPress, es que un bot está escaneando tu servidor. Bloquea esas IPs desde el Syspanel o con un firewall.


## 10. Usa un firewall y un sistema de detección de intrusiones

Un firewall bloquea tráfico malicioso antes de que llegue a tu tienda.

### Opciones sencillas:

  • Firewall de aplicación web (WAF): Muchos hostings lo incluyen. Pregunta a tu proveedor.
  • Módulos de PrestaShop: Hay módulos que ofrecen protección contra ataques comunes (inyección SQL, XSS, etc.).
  • Cloudflare: Servicio gratuito que actúa como proxy y firewall. Oculta tu IP real y bloquea tráfico malicioso. Es muy fácil de configurar (solo cambias los DNS de tu dominio).

[WARNING] Si usas Cloudflare, asegúrate de que tu IP real no quede expuesta. No publiques la IP del servidor en ningún lado.


## Preguntas frecuentes (FAQ)

### ¿Qué hago si mi tienda ha sido hackeada?

  1. No entres en pánico. Desconecta la tienda temporalmente (puedes ponerla en modo mantenimiento desde el Backend).
  2. Restaura un backup limpio (anterior al ataque).
  3. Cambia todas las contraseñas (administrador, base de datos, FTP, Syspanel).
  4. Actualiza PrestaShop y todos los módulos a la última versión.
  5. Escanea tu ordenador en busca de malware (podría haberse infectado desde tu equipo).
  6. Si no te sientes seguro, contrata a un especialista en seguridad.

### ¿Es necesario tener un certificado SSL si no vendo online?

Sí. Aunque no proceses pagos, los datos de registro, formularios de contacto y cookies requieren cifrado. Además, Google penaliza los sitios sin HTTPS.

### ¿Cada cuánto debo actualizar PrestaShop?

Siempre que haya una nueva versión estable. Revisa el Backend > Parámetros Avanzados > Información. Si ves una notificación de actualización, planifícala en los próximos días.

### ¿Puedo usar la misma contraseña para el Backend y el Syspanel?

No. Usa contraseñas diferentes para cada servicio. Si una se ve comprometida, la otra sigue protegida.

### ¿Qué es Syspanel y cómo accedo?

Syspanel es el nombre que damos al panel de control HestiaCP. Te permite gestionar tu hosting, crear bases de datos, ver logs, hacer backups, etc. Se accede a través de tudominio.com:2106 (ejemplo: mitienda.com:2106). Usa las credenciales que te proporcionó tu proveedor de hosting.


## Conclusión

La seguridad PrestaShop no es un lujo, es una necesidad. Siguiendo estos consejos seguridad PrestaShop básicos, reduces enormemente el riesgo de sufrir un ataque. Recuerda:

  • Actualiza todo lo que puedas.
  • Haz backups con regularidad.
  • Usa contraseñas fuertes y cambia las predeterminadas.
  • Protege el panel de administración con 2FA y una URL única.
  • Instala un SSL y fuerza su uso.
  • Elimina lo que no uses (módulos, temas, usuarios).

La seguridad es un proceso continuo. Dedica unos minutos cada semana a revisar tu tienda y aplicar estos consejos. Tu tranquilidad (y la de tus clientes) lo vale.

Si tienes dudas, no dudes en contactar con tu soporte técnico. ¡Estamos aquí para ayudarte a proteger tu tienda PrestaShop!

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel