Seguridad básica para PrestaShop en Plesk
¿Tienes una tienda en PrestaShop alojada en un servidor con Plesk? Excelente, has tomado una gran decisión. Pero, como dueño de un negocio online, sabes que la seguridad es lo primero. Un ataque no solo puede paralizar tus ventas, sino que también puede comprometer los datos de tus clientes y tu reputación.
No te preocupes. No necesitas ser un hacker ni un experto en sistemas para proteger tu tienda. En esta guía, te explicaré paso a paso cómo aplicar seguridad básica para PrestaShop en Plesk. Son medidas sencillas, muy efectivas y que puedes implementar hoy mismo.
¿Por qué es clave la seguridad en PrestaShop?
PrestaShop es una de las plataformas de comercio electrónico más populares del mundo. Esto la convierte en un objetivo constante para bots y atacantes. Un fallo de seguridad puede traducirse en:
- Robo de datos de clientes (nombres, direcciones, tarjetas de crédito).
- Inyección de malware que redirige a tus clientes a sitios falsos.
- Caída total de tu tienda, perdiendo ventas durante horas o días.
- Penalizaciones en Google por tener un sitio infectado.
Afortunadamente, Plesk te ofrece herramientas potentes para proteger PrestaShop. Vamos a ver cómo usarlas.
Lo primero: Actualiza todo (Siempre)
Esta es la regla de oro de la seguridad PrestaShop Plesk. Las actualizaciones corrigen vulnerabilidades conocidas.
### Actualiza PrestaShop
- Accede a tu panel de administración de PrestaShop (tucodominio.com/admin...).
- Ve a Parámetros de la tienda > Mantenimiento.
- Activa el modo mantenimiento para que nadie vea tu tienda mientras la actualizas.
- Vuelve al menú principal y busca la sección de Actualizaciones (suele estar en "Mejora" o en el módulo "1-Click Upgrade").
- Sigue el asistente. Haz siempre una copia de seguridad antes (te explicaré cómo en Plesk más abajo).
[WARNING] No te saltes versiones. Si vas de la 1.7 a la 8.0, hazlo paso a paso. Si tienes dudas, contacta con tu soporte técnico.
### Actualiza Plesk y el servidor
- Inicia sesión en Plesk (normalmente es tucodominio.com:8443).
- En el panel principal, busca la sección de Herramientas y configuración.
- Haz clic en Actualizaciones y actualizaciones de Plesk.
- Instala todas las actualizaciones disponibles. Esto también parchea PHP, Apache/Nginx y otras herramientas.
[TIP] Activa las actualizaciones automáticas en Plesk para no olvidarte. Ve a Herramientas y configuración > Configuración de actualización y marca la opción "Instalar actualizaciones automáticamente".
Fortalece tu acceso a Plesk y PrestaShop
El primer punto de entrada para un atacante son las contraseñas débiles.
### Contraseñas robustas y únicas
- Usa una contraseña diferente para tu Plesk, tu FTP, tu base de datos y tu admin de PrestaShop.
- Deben tener al menos 12 caracteres, con mayúsculas, minúsculas, números y símbolos.
- No uses nombres de tienda, fechas de nacimiento ni palabras del diccionario.
### Activa la Autenticación de Doble Factor (2FA) en Plesk
- En Plesk, ve a Mi Perfil (tu nombre de usuario arriba a la derecha).
- Busca la opción Autenticación de dos factores.
- Elige tu método (Google Authenticator, Authy, etc.) y sigue los pasos.
- A partir de ahora, para entrar a Plesk necesitarás tu contraseña + un código temporal de tu móvil.
### Cambia la URL de administración de PrestaShop
Por defecto, el acceso a tu back-office es /admin.... Los atacantes lo saben.
- En tu servidor (vía Plesk o FTP), localiza la carpeta raíz de tu tienda.
- Renombra la carpeta
admin(oadmin12345...) por algo único, comotumarca-admin-seguro. - Actualiza la ruta en el archivo
parameters.phpodefines.inc.phpsi es necesario (normalmente PrestaShop lo hace automático al detectar el cambio).
[INFO] Si no sabes cómo renombrar la carpeta desde Plesk, usa el Administrador de archivos de Plesk. Es muy visual y fácil.
Configura la seguridad del servidor en Plesk
Plesk te permite aplicar capas de seguridad a nivel de servidor.
### Activa el firewall de aplicación web (ModSecurity)
ModSecurity es un cortafuegos que analiza todo el tráfico que llega a tu tienda y bloquea ataques comunes (SQL injection, XSS, etc.).
- En Plesk, ve a tu suscripción (el dominio de tu tienda).
- Haz clic en Seguridad > Firewall de aplicación web.
- Actívalo y elige el nivel de seguridad. Para empezar, usa "Paranoia level 1" que es el más equilibrado.
- Selecciona el conjunto de reglas OWASP (son las más completas y gratuitas).
[TIP] Si alguna funcionalidad de tu tienda deja de funcionar (por ejemplo, un módulo de pago), puedes cambiar a modo "Detección" en lugar de "Prevención" para ver qué reglas se activan sin bloquear.
### Protege directorios sensibles con contraseña
Puedes añadir una capa extra a tu carpeta /admin (la que renombraste) o a /download para que pida usuario y contraseña además de la de PrestaShop.
- En Plesk, ve a Sitios web y dominios > elige tu dominio.
- Haz clic en Protección con contraseña.
- Añade la carpeta que quieres proteger (ej:
tumarca-admin-seguro). - Crea un usuario y contraseña (que no sea el mismo que el de tu tienda).
### Usa un certificado SSL/TLS (HTTPS)
Esto es obligatorio. Cifra la comunicación entre tus clientes y tu servidor.
- En Plesk, ve a Sitios web y dominios > tu dominio.
- Haz clic en Certificado SSL/TLS.
- Si no tienes uno, Plesk te ofrece Let's Encrypt gratis. Haz clic en Añadir certificado SSL y elige "Let's Encrypt".
- Rellena tu correo y marca la casilla "Incluir el nombre de dominio www".
- Activa la redirección automática de HTTP a HTTPS para que todo el tráfico vaya por el canal seguro.
[INFO] Google penaliza las tiendas sin HTTPS. Además, los navegadores marcan tu sitio como "No seguro", lo que ahuyenta a los compradores.
Seguridad a nivel de PrestaShop
Dentro de tu tienda, también hay ajustes clave.
### Revisa los permisos de archivos
Los archivos de PrestaShop deben tener permisos restrictivos para evitar que cualquiera los modifique.
- Carpetas: 755
- Archivos: 644
- Archivos sensibles (como
config/settings.inc.php): 444 (solo lectura)
Puedes cambiarlos desde el Administrador de archivos de Plesk seleccionando la carpeta o archivo y haciendo clic en "Permisos".
### Desactiva módulos y temas no utilizados
Cada módulo o tema inactivo es una posible puerta de entrada si tiene vulnerabilidades.
- En tu back-office de PrestaShop, ve a Módulos > Administrador de módulos.
- Desinstala (no solo desactives) todos los módulos que no uses.
- Haz lo mismo en Diseño > Tema y logotipo.
### Activa la protección contra fuerza bruta
PrestaShop tiene un sistema anti-fuerza bruta para el login.
- Ve a Parámetros de la tienda > Configuración general > Seguridad.
- Activa "Proteger contra ataques de fuerza bruta".
- Ajusta el número de intentos permitidos (ej: 5) y el tiempo de bloqueo (ej: 10 minutos).
Copias de seguridad: Tu red de seguridad
No importa lo seguro que estés, siempre puede pasar algo. Una copia de seguridad te permite restaurar tu tienda en minutos.
### Crea copias de seguridad automáticas en Plesk
- En Plesk, ve a Herramientas y configuración > Administrador de copias de seguridad.
- Haz clic en Configuración de copia de seguridad.
- Programa copias diarias completas (archivos + base de datos).
- Elige guardarlas en un repositorio externo (FTP, Amazon S3, Google Drive) para que no estén en el mismo servidor que tu tienda.
[WARNING] Si almacenas las copias en el mismo servidor, un ataque que borre tu tienda también borrará las copias. Guárdalas siempre fuera.
### Restaurar desde Plesk
Si algo falla:
- Ve a Sitios web y dominios > tu dominio.
- Haz clic en Copias de seguridad.
- Selecciona la copia que quieras restaurar y haz clic en Restaurar.
- Elige si restaurar todo o solo archivos o base de datos.
Preguntas Frecuentes (FAQ)
¿Debo usar un plugin de seguridad para PrestaShop?
Sí, son un gran complemento. Módulos como PrestaShop Security Advisor o Advanced Security escanean tu tienda en busca de vulnerabilidades y archivos maliciosos. Pero no sustituyen a las medidas básicas del servidor.
¿Qué hago si mi tienda ya está infectada?
- Pon tu tienda en modo mantenimiento desde el back-office.
- Contacta a tu proveedor de hosting o a un experto en seguridad.
- Restaura una copia de seguridad limpia (anterior a la infección).
- Cambia todas las contraseñas (Plesk, FTP, BD, admin de PrestaShop).
- Escanea con un módulo de seguridad y revisa los archivos modificados recientemente.
¿Es seguro usar FTP?
El FTP tradicional (puerto 21) envía las contraseñas en texto plano. Usa SFTP (puerto 22) o FTP sobre TLS. En Plesk, puedes activar SFTP desde Sitios web y dominios > Acceso FTP y marcando "Acceso SSH/SFTP".
¿Qué es un ataque DDoS y cómo lo evito?
Un DDoS satura tu servidor con tráfico falso. Plesk no lo bloquea directamente, pero puedes:
- Usar un CDN como Cloudflare (tienen planes gratuitos que mitigan DDoS).
- Contratar un hosting que ofrezca protección anti-DDoS.
- Configurar límites de conexión en Plesk (Herramientas y configuración > Configuración de seguridad > Límites de conexión).
¿Vale la pena usar un hosting gestionado con Plesk?
Absolutamente. Un hosting que ya tiene Plesk y ofrece soporte para PrestaShop te ahorra mucho trabajo. Ellos se encargan de las actualizaciones del servidor, el firewall y la monitorización. Tú solo te preocupas de tu tienda.
Conclusión: La seguridad es un hábito, no un destino
Proteger tu PrestaShop en Plesk no es algo que haces una vez y ya. Es un proceso continuo. Dedica 15 minutos cada semana a:
- Verificar que no hay actualizaciones pendientes.
- Revisar los logs de seguridad de Plesk (en Herramientas y configuración > Registros de seguridad).
- Hacer una copia de seguridad manual antes de instalar un nuevo módulo.
Con estos pasos, tu tienda estará mucho más segura. Tus clientes te lo agradecerán, y tú dormirás tranquilo sabiendo que tu negocio está protegido.
Si tienes alguna duda, recuerda que siempre puedes contactar con el soporte de tu hosting. ¡Estamos aquí para ayudarte!
