🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Proteger tu tienda PrestaShop: Seguridad avanzada en Plesk y DirectAdmin

Actualizado el 10 de junio de 2026

La seguridad de tu tienda online no es un lujo, es una necesidad. Si gestionas un PrestaShop, sabes que es una de las plataformas de comercio electrónico más potentes del mercado, pero también uno de los objetivos favoritos de los atacantes. La buena noticia es que no necesitas ser un hacker para proteger tu negocio. Con las herramientas que ya tienes en tu panel de control, ya sea Plesk o DirectAdmin, puedes construir una fortaleza digital sólida.

En esta guía extensa y práctica, vamos a desglosar, paso a paso, cómo implementar una seguridad prestashop robusta desde el servidor. Olvídate de tecnicismos complejos; aquí hablaremos claro, con acciones concretas que puedes realizar hoy mismo para proteger tienda prestashop.


¿Por qué es tan importante la seguridad en PrestaShop?

Antes de ponernos manos a la obra, entendamos el "por qué". Una tienda online maneja datos sensibles: información de clientes, direcciones, correos electrónicos y, sobre todo, datos de pago. Un fallo de seguridad no solo significa perder dinero, sino perder la confianza de tus clientes.

Los ataques más comunes incluyen la inyección de código malicioso (malware), el robo de credenciales por fuerza bruta y la explotación de vulnerabilidades en módulos desactualizados.

La buena noticia es que tu proveedor de hosting te da dos herramientas maestras: Plesk y DirectAdmin. Aprender a usarlas para blindar tu instalación es la diferencia entre tener una tienda y tener una fortaleza.


Fase 1: La Base Sólida – Seguridad en el Panel de Control

Tanto Plesk como DirectAdmin ofrecen funcionalidades nativas de seguridad. A menudo, los usuarios las ignoran porque no saben que existen o cómo configurarlas. Vamos a activarlas.

### Bloqueo de Directorios Críticos con Protección por Contraseña

Imagina que tu tienda es una casa. Tienes la puerta principal (la web), pero también tienes habitaciones privadas (los directorios de administración). No quieres que cualquiera entre a la sala de máquinas.

En Plesk:

  1. Ve a Sitios web y dominios.
  2. Selecciona tu dominio y busca la sección Protección por contraseña (o "Password Protection").
  3. Crea una carpeta protegida. Debes proteger la ruta /admin (o la que hayas renombrado, hablaremos de eso luego) y, sobre todo, la carpeta /var/cache y /var/logs.
  4. Establece un usuario y una contraseña fuerte (con mayúsculas, números y símbolos).

En DirectAdmin:

  1. Accede a Administración de archivos.
  2. Navega hasta la carpeta public_html y luego a tu carpeta de administración (ej: /admin12345).
  3. Busca la opción Proteger (o "Protect") en el menú superior. Esto creará un archivo .htpasswd.
  4. Añade un usuario y una contraseña. Esta contraseña se pedirá además de la de tu panel de administración de PrestaShop.

[TIP] Esta doble autenticación es un muro casi infranqueable. Aunque un bot adivine tu contraseña de administrador, necesitará la segunda clave que tú has definido en el servidor.

### Activar el Cortafuegos del Sistema

Un cortafuegos (Firewall) es un filtro que decide qué tráfico puede entrar y salir de tu servidor. Es vital para bloquear direcciones IP maliciosas.

En Plesk: Busca la extensión Firewall (a menudo llamada "Panel de control de firewall" o "Configuración de firewall"). Actívala y crea reglas básicas: bloquear puertos no utilizados y permitir solo los necesarios (80 para HTTP, 443 para HTTPS y 21 para FTP).

En DirectAdmin: Ve a Administrador de servicios -> Firewall. Aquí puedes activar el firewall integrado (como CSF, ConfigServer Security & Firewall). Si tu plan lo incluye, es una de las mejores inversiones. Permite reglas avanzadas, pero para empezar, activa el modo "Alto" o "Recomendado".


Fase 2: Blindando la Configuración de PrestaShop

La seguridad no solo vive en el servidor, sino dentro de tu propia aplicación. La seguridad prestashop empieza por una configuración inteligente.

### Renombra tu Carpeta de Administración

Este es un paso crítico. Por defecto, PrestaShop se administra en /admin. Los bots buscan esta URL exacta para atacar. Si la cambias, te vuelves invisible para la mayoría de los ataques automatizados.

Cómo hacerlo:

  1. Plesk o DirectAdmin: Accede al Administrador de archivos.
  2. Navega a public_html y busca la carpeta admin.
  3. Renómbrala a algo único y difícil de adivinar. Por ejemplo, admin_xt7k9q o gestion_tienda_2024. Evita nombres como admin1 o administracion.
  4. IMPORTANTE: Después de renombrar, la URL para acceder será tudominio.com/nuevo_nombre. Asegúrate de actualizar cualquier acceso directo que tengas guardado.

### Activa la Autenticación de Dos Factores (2FA)

Es la capa extra que salva vidas digitales. Incluso si te roban la contraseña, necesitarán el código de tu teléfono.

  1. Entra a tu nuevo panel de administración de PrestaShop.
  2. Ve a Parámetros avanzados -> Administración.
  3. En la sección Seguridad, activa la opción "Activar la autenticación de dos factores".
  4. Sigue las instrucciones para vincular tu aplicación de autenticación (como Google Authenticator).

[WARNING] Si pierdes el acceso a tu teléfono y no has guardado los códigos de respaldo, podrías quedarte fuera de tu tienda. Guarda los códigos de recuperación en un lugar seguro y offline.

### Mantén Todo Actualizado: El Escudo Invisible

Las actualizaciones no son solo para añadir funciones nuevas; son para parchear agujeros de seguridad que los hackers ya conocen.

  • Núcleo de PrestaShop: Actualiza siempre a la última versión estable.
  • Módulos y Themes: Un módulo desactualizado es la puerta de entrada más común. Revisa el gestor de módulos y actualiza todo lo que tenga un aviso.
  • PHP: Asegúrate de usar una versión de PHP soportada (como 8.0 o superior). Las versiones antiguas tienen vulnerabilidades conocidas.

Fase 3: Seguridad Avanzada en Plesk y DirectAdmin

Ahora vamos a por las opciones más técnicas, pero con un impacto brutal en la protección.

### Configurar Políticas de Contraseñas Fuertes

No basta con tener una buena contraseña; hay que forzar a todos los usuarios a tenerlas.

En Plesk:

  1. Ve a Configuración del servidor.
  2. Busca la sección Política de contraseñas.
  3. Establece una longitud mínima de 12 caracteres, y exige al menos una mayúscula, una minúscula, un número y un símbolo.

En DirectAdmin:

  1. Ve a Configuración de administrador -> Política de contraseñas.
  2. Activa la opción para "Forzar contraseñas fuertes".
  3. Configura la longitud mínima y la complejidad requerida.

### Limitar el Acceso por IP (Listas Blancas)

Si eres el único administrador y tienes una IP fija, puedes restringir el acceso a tu panel de control solo a tu IP. Es como tener un portero que solo te deja entrar a ti.

En Plesk:

  1. Ve a Herramientas y configuraciones -> Restricciones de acceso (o "Access Restrictions").
  2. Añade una regla para permitir solo tu IP pública y denegar el resto. Ten mucho cuidado con esto, ya que si tu IP cambia, te quedarás fuera.

En DirectAdmin:

  1. En el Administrador de archivos, busca la carpeta admin de PrestaShop.
  2. Crea un archivo llamado .htaccess (si no existe) y añade las siguientes líneas:
<Files *>
    Require ip TU_IP_PUBLICA
</Files>

[WARNING] Esta es una medida muy restrictiva. Si tu IP es dinámica (cambia cada cierto tiempo), te bloquearás a ti mismo. Úsala solo si sabes lo que haces o combínala con una VPN que te dé una IP fija.

### Activar la Protección contra Fuerza Bruta en el Servidor

La fuerza bruta es un ataque donde un programa prueba miles de combinaciones de usuario/contraseña por segundo. Tanto Plesk como DirectAdmin tienen herramientas para frenarlos.

En Plesk: Instala la extensión "Fail2ban" desde el catálogo de extensiones. Esta herramienta monitoriza los logs del servidor y, tras varios intentos fallidos de inicio de sesión, bloquea automáticamente la IP del atacante durante un tiempo.

En DirectAdmin: Utiliza el firewall CSF que mencionamos antes. Tiene una función integrada de detección de fuerza bruta. Asegúrate de que los puertos de administración (como el 2222 para DirectAdmin) estén configurados para ser monitoreados.


Fase 4: El Escudo de Datos – SSL y Copias de Seguridad

Una tienda segura no solo evita ataques, sino que también garantiza la integridad de los datos.

### Forzar HTTPS en Todo el Sitio

El certificado SSL (el candadito en la barra de direcciones) cifra la información entre tu cliente y tu servidor. Tenerlo activo no es suficiente; hay que forzar su uso en todas las páginas.

En PrestaShop:

  1. Ve a Parámetros avanzados -> Rendimiento.
  2. En la sección "Redirección", activa la opción "Solo a HTTPS".
  3. Guarda los cambios.

En el servidor (Plesk): Ve a tu dominio y activa la opción "Redirigir HTTP a HTTPS" en la configuración del sitio web.

En el servidor (DirectAdmin): En Administración de dominios, busca la opción de "Redirección de dominio" o edita el archivo .htaccess en public_html y añade:

RewriteEngine On
RewriteCond %{HTTPS} off
RewriteRule ^(.*)$ https://%{HTTP_HOST}%{REQUEST_URI} [L,R=301]

### Automatizar Copias de Seguridad Remotas

Si te hackean, una copia de seguridad limpia es tu salvavidas. Si el atacante borra tus archivos, sin copia de seguridad, tu negocio muere.

En Plesk:

  1. Ve a Sitios web y dominios -> Copias de seguridad.
  2. Configura un programa de copias de seguridad diario o semanal.
  3. CRÍTICO: Elige un destino remoto (como un FTP externo o almacenamiento en la nube). Guardar las copias en el mismo servidor es inútil si el servidor completo se ve comprometido.

En DirectAdmin:

  1. Ve a Administración de archivos -> Copia de seguridad.
  2. Crea una copia de seguridad completa de tu cuenta.
  3. Descarga esa copia a tu ordenador local o a un servicio externo como Google Drive o Amazon S3.

[INFO] Te recomiendo encarecidamente que, además de las copias del servidor, configures un módulo de copias de seguridad dentro de PrestaShop (como PrestaShop Backup o un módulo de pago) que envíe copias cifradas a tu propio almacenamiento en la nube.


Fase 5: El Factor Humano y la Vigilancia Continua

La tecnología es una herramienta, pero la seguridad es un proceso. La mejor configuración del mundo falla si no se vigila.

### Permisos de Archivos Correctos

Los archivos de tu tienda deben tener permisos estrictos. Si son demasiado permisivos, un atacante podría modificar tu código.

  • Carpetas: Deben tener permiso 755 (lectura, escritura y ejecución para el propietario; lectura y ejecución para el resto).
  • Archivos: Deben tener permiso 644 (lectura y escritura para el propietario; solo lectura para el resto).

Puedes ajustar esto desde el Administrador de archivos de Plesk o DirectAdmin. Selecciona todo y cambia los permisos en masa.

[WARNING] Nunca uses permisos 777 (lectura, escritura y ejecución para todos). Es un cartel de "bienvenido" para los hackers.

### Monitorización de Logs

Revisar los logs de acceso es como mirar las cámaras de seguridad. Te dice quién ha entrado y qué ha intentado hacer.

  • En Plesk: Busca la sección "Registros" o "Logs" en tu dominio. Revisa los logs de error y de acceso.
  • En DirectAdmin: Ve a Administración de archivos -> Registros o consulta la carpeta ~/logs/.

Busca patrones extraños: múltiples intentos de inicio de sesión fallidos, accesos a archivos que no deberían ser accesibles (como .env o config/settings.inc.php).

### Desactiva los Módulos que No Usas

Cada módulo activo es una superficie de ataque potencial. Si tienes módulos de terceros que no utilizas, desinstálalos y elimínalos del servidor. No basta con desactivarlos; deben desaparecer.


Preguntas Frecuentes (FAQ) sobre Seguridad en PrestaShop

P: ¿Qué hago si mi tienda ya ha sido hackeada?
R: Actúa rápido. 1) Cambia todas las contraseñas (admin, FTP, base de datos). 2) Restaura la copia de seguridad limpia más reciente. 3) Escanea tu ordenador en busca de malware. 4) Contacta con tu proveedor de hosting para que te ayude a limpiar el servidor.

P: ¿Es suficiente con usar un buen módulo de seguridad de pago?
R: No. Los módulos son excelentes (añaden cortafuegos de aplicación, escaneo de malware, etc.), pero son un complemento, no una solución completa. La seguridad del servidor (Plesk/DirectAdmin) y la configuración de PrestaShop son la base. Un módulo solo no puede arreglar un servidor mal configurado.

P: ¿Cuál es el puerto de acceso para Syspanel (HestiaCP)?
R: Si utilizas Syspanel (la versión blanca de HestiaCP), el acceso al panel de control se realiza a través del puerto 2106 (ej: tudominio.com:2106). Las medidas de seguridad que hemos comentado para Plesk y DirectAdmin también aplican en Syspanel, aunque la interfaz es diferente.

P: ¿Con qué frecuencia debo hacer copias de seguridad?
R: Idealmente, a diario. Si tu tienda tiene mucho movimiento, considera hacerlas cada 6 horas. Una copia de seguridad de hace 2 días puede significar perder cientos de pedidos.

P: ¿El SSL gratuito (Let's Encrypt) es seguro?
R: Absolutamente. El cifrado es el mismo que el de un certificado de pago. La diferencia es el soporte y el tipo de validación (dominio vs. empresa), pero para la seguridad de los datos en tránsito, es perfectamente válido y recomendable.


Conclusión: La Seguridad es un Hábito, No una Tarea

Proteger tu tienda PrestaShop es un trabajo continuo. No lo dejes para mañana. Empieza hoy mismo con estas acciones:

  1. Activa la protección por contraseña en tu carpeta de administración en el servidor.
  2. Renombra tu carpeta /admin.
    3

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel