Cómo cambiar los permisos de archivos en Plesk para evitar vulnerabilidades
¿Por qué los permisos de archivos son tan importantes en Plesk?
Cuando hablamos de seguridad archivos en un servidor, los permisos son la primera línea de defensa. Imagina que tu servidor es un edificio de oficinas: los permisos determinan quién puede entrar a cada sala, quién puede leer los documentos y quién puede modificarlos. Si dejas la puerta principal abierta o le das a todo el mundo la llave del despacho del director, estás invitando a que ocurra un desastre.
En el contexto de Plesk, los permisos de archivos controlan tres acciones básicas: lectura (r), escritura (w) y ejecución (x). Cada archivo y carpeta de tu sitio web tiene un propietario y un grupo asociado. El sistema operativo Linux, que es el que usa la mayoría de servidores con Plesk, utiliza una escala numérica para definir estos permisos: el famoso 755, 644 o 775 que seguramente has visto en algún tutorial.
El problema surge cuando, por desconocimiento o por prisas, dejamos permisos demasiado abiertos. Un permiso 777 (todos pueden leer, escribir y ejecutar) es como poner un cartel de "entrada libre" en tu servidor. Cualquier script malicioso, cualquier robot de internet o cualquier usuario con acceso al servidor podría modificar tus archivos, inyectar código malicioso o robar información sensible.
Las vulnerabilidades más comunes relacionadas con permisos incorrectos incluyen la alteración de archivos PHP, la inyección de malware en tu web, el robo de archivos de configuración con contraseñas y la modificación de tu página principal para redirigir a tus visitantes a sitios fraudulentos. Por eso, aprender a configurar correctamente los permisos en Plesk no es una opción, es una necesidad para proteger sitio web.
Entendiendo los permisos: la base para no cometer errores
¿Qué significan los números?
Cada permiso se representa con un número de tres dígitos. El primer dígito corresponde al propietario (normalmente el usuario del sistema que creó el archivo), el segundo al grupo (un conjunto de usuarios con acceso compartido) y el tercero a otros (el resto del mundo).
Cada dígito es la suma de valores: 4 para lectura, 2 para escritura y 1 para ejecución. Por ejemplo:
- 755: El propietario puede leer, escribir y ejecutar (4+2+1=7). El grupo y otros solo pueden leer y ejecutar (4+1=5).
- 644: El propietario puede leer y escribir (4+2=6). El grupo y otros solo pueden leer (4).
- 775: El propietario y el grupo pueden leer, escribir y ejecutar (7). Otros solo pueden leer y ejecutar (5).
- 777: Todos pueden hacer todo. Evita este permiso a toda costa.
¿Qué permisos son seguros en Plesk?
Para la mayoría de los sitios web, la regla general es:
- Directorios (carpetas): 755 es el estándar seguro. Permite que el servidor web lea y ejecute los archivos dentro, pero solo el propietario puede crear o eliminar archivos.
- Archivos estáticos (imágenes, CSS, JavaScript): 644 es perfecto. El propietario puede modificarlos, pero el resto solo los lee.
- Archivos PHP: 644 también es correcto en la mayoría de los casos. Si tu aplicación necesita escribir en archivos PHP (algo poco común), podrías usar 664 pero con mucha precaución.
- Archivos de configuración (wp-config.php en WordPress, .env en Laravel): 600 o 640 como máximo. Estos archivos contienen credenciales de bases de datos y claves secretas, así que deben ser ilegibles para el resto del mundo.
[WARNING] Nunca utilices permisos 777 en archivos o carpetas de tu sitio web. Es la puerta de entrada favorita para los atacantes. Si un plugin o script te pide que lo hagas, busca una alternativa o contacta con tu proveedor de hosting.
Cómo cambiar los permisos de archivos en Plesk paso a paso
Accediendo al administrador de archivos
Plesk incluye un Administrador de archivos muy completo que te permite gestionar los permisos sin necesidad de usar la línea de comandos. Para acceder a él:
- Inicia sesión en tu panel de Plesk.
- En el menú lateral izquierdo, busca la sección "Archivos" o el icono de una carpeta.
- Se abrirá el Administrador de archivos mostrando la raíz de tu dominio (normalmente
httpdocsopublic_html).
Aquí verás una lista de todas las carpetas y archivos de tu sitio. Cada elemento tiene una columna llamada "Permisos" donde aparece algo como drwxr-xr-x (para directorios) o -rw-r--r-- (para archivos).
Cambiando permisos de un archivo o carpeta individual
- Localiza el archivo o carpeta que quieres modificar.
- Marca la casilla a la izquierda del nombre para seleccionarlo.
- Haz clic en el botón "Permisos" en la barra superior (a veces aparece como un icono de candado o de llave).
- Se abrirá una ventana con tres filas: Usuario, Grupo y Otros. Cada fila tiene tres casillas: Leer, Escribir y Ejecutar.
- Marca o desmarca las casillas según el permiso que quieras otorgar. Verás que el número cambia automáticamente en un campo llamado "Valor octal".
- Haz clic en "Aceptar" o "Guardar" para aplicar los cambios.
[TIP] Si no estás seguro de qué permiso usar, selecciona 755 para carpetas y 644 para archivos. Es la combinación más segura y funciona en el 95% de los casos.
Cambiando permisos de forma masiva
A veces necesitas aplicar los mismos permisos a muchos archivos o carpetas a la vez. Plesk te lo pone fácil:
- En el Administrador de archivos, navega hasta la carpeta que contiene los elementos a modificar.
- Marca la casilla de selección de la carpeta principal.
- Haz clic en "Permisos".
- En la ventana emergente, verás una opción que dice "Aplicar a todos los archivos y subdirectorios" o similar.
- Activa esa casilla y selecciona los permisos deseados.
- Confirma. Plesk cambiará los permisos de forma recursiva en toda la estructura.
[WARNING] Ten mucho cuidado con la opción masiva. Si aplicas permisos incorrectos a toda tu estructura, podrías dejar tu sitio web inaccesible o, peor aún, abrir una vulnerabilidad gigante. Antes de aplicarla, revisa dos veces los valores que has elegido.
Casos prácticos: permisos recomendados según tu CMS
WordPress en Plesk
WordPress es el CMS más atacado del mundo, así que los permisos son críticos. La configuración recomendada es:
- Todos los directorios: 755 (excepto
wp-content/uploadsque puede ser 775 si tu servidor necesita escribir ahí). - Todos los archivos: 644.
- wp-config.php: 600 (solo el propietario puede leer y escribir).
- .htaccess: 644.
Si tu WordPress no funciona correctamente con estos permisos, revisa si el problema viene de la configuración del grupo. En Plesk, el grupo suele ser psaserv o el nombre de tu suscripción. A veces necesitas darle al grupo permiso de escritura en carpetas específicas como wp-content/cache o wp-content/uploads.
PrestaShop, Magento o tiendas online
Las tiendas online tienen requisitos similares, pero con más carpetas de escritura:
- Directorio raíz: 755.
- Archivos: 644.
- Carpetas de caché y logs: 775 (el servidor necesita escribir ahí).
- Archivos de configuración: 640 o 600.
Sitios estáticos (HTML/CSS/JS)
Si tu sitio es estático, es decir, no usa PHP ni base de datos, puedes ser incluso más restrictivo:
- Directorios: 755.
- Archivos: 644.
Ningún archivo necesita ser ejecutable, así que puedes mantener todo en 644 sin problema.
Errores comunes y cómo evitarlos
El error de los permisos 777
Uno de los errores más habituales es que, al instalar un plugin o un script, el propio sistema te pida permisos 777 para funcionar. Esto ocurre sobre todo en foros antiguos, galerías de fotos o herramientas de caché. No caigas en la tentación.
Si un script necesita escribir en un archivo, la solución correcta es cambiar el propietario del archivo al usuario del servidor web (normalmente www-data o el usuario de tu suscripción en Plesk). En Plesk puedes hacer esto desde el Administrador de archivos:
- Selecciona el archivo o carpeta.
- Haz clic en "Cambiar propietario".
- Elige el usuario del servidor web.
- Aplica permisos 664 (el propietario y el grupo pueden escribir, otros solo leen).
Confundir permisos de archivos con permisos de carpetas
Un error muy común es aplicar permisos de archivo a carpetas y viceversa. Las carpetas necesitan el permiso de ejecución para poder ser recorridas por el servidor. Si pones 644 a una carpeta, el servidor no podrá acceder a los archivos que contiene y tu web dará error 403.
Olvidar los archivos ocultos
Muchos sitios tienen archivos que empiezan por punto (.htaccess, .env, .gitignore). Estos archivos no aparecen en el Administrador de archivos de Plesk por defecto. Para verlos, activa la opción "Mostrar archivos ocultos" en la esquina superior derecha del Administrador de archivos.
[INFO] El archivo
.htaccesses especialmente importante. Si tiene permisos demasiado abiertos, un atacante podría modificarlo para redirigir tu tráfico o bloquear tu acceso. Mantenlo siempre en 644.
Preguntas frecuentes sobre permisos en Plesk
¿Por qué mi sitio da error 500 después de cambiar los permisos?
Esto suele ocurrir porque has quitado el permiso de lectura o ejecución al servidor web. Vuelve a poner los directorios en 755 y los archivos en 644 y el error debería desaparecer.
¿Puedo usar permisos 775 en lugar de 755?
Sí, pero solo si sabes exactamente qué estás haciendo. 775 permite al grupo escribir en la carpeta. Si el grupo incluye a otros usuarios del servidor, podrían modificar tus archivos. En un entorno compartido, es preferible usar 755.
¿Cómo sé si un archivo tiene permisos inseguros?
En el Administrador de archivos de Plesk, los permisos inseguros suelen aparecer en rojo o con un icono de advertencia. También puedes revisar manualmente: si ves un permiso 777 o 666, es una señal de alarma.
¿Los permisos afectan al rendimiento de mi web?
No directamente. Los permisos no influyen en la velocidad de carga, pero sí en la seguridad. Un sitio con permisos incorrectos es más vulnerable a ataques, y un ataque puede hacer que tu web se vuelva lentísima o incluso caiga.
¿Cada cuánto debo revisar los permisos?
Te recomiendo hacer una revisión mensual. Los plugins y actualizaciones pueden cambiar los permisos sin que te des cuenta. Además, después de cualquier ataque o intento de intrusión, revisa todos los permisos de tu sitio.
Herramientas adicionales en Plesk para proteger tu sitio
Plesk no solo te permite cambiar permisos manualmente. Tiene herramientas integradas que te ayudarán a mantener la seguridad archivos:
- Protección de directorios: Permite añadir una contraseña extra a carpetas específicas. Ideal para áreas de administración.
- Administrador de reglas de Apache y Nginx: Puedes bloquear el acceso a archivos sensibles por extensión (por ejemplo, impedir que se ejecuten archivos
.phpen la carpeta de subidas). - Panel de seguridad: Muestra un resumen de las vulnerabilidades detectadas en tu sitio y sugiere acciones correctivas.
- Fail2ban: Si tu servidor lo tiene activo, Plesk te permite gestionar bloqueos automáticos de IPs maliciosas.
[TIP] Combina los permisos correctos con un plugin de seguridad (como Wordfence en WordPress) y un certificado SSL. La seguridad es una suma de capas, no una solución única.
Resumen práctico: la lista de verificación definitiva
Para terminar, aquí tienes una lista rápida que puedes seguir siempre que configures un sitio nuevo o revises uno existente:
- Directorios: 755 en todos.
- Archivos: 644 en todos.
- Archivos de configuración (config.php, .env, wp-config.php): 600.
- Archivos .htaccess: 644.
- Nunca usar 777 en ningún archivo o carpeta.
- Revisar archivos ocultos cada vez que hagas una auditoría.
- Cambiar el propietario cuando un script necesite escribir, en lugar de abrir los permisos.
- Documentar los cambios que hagas para poder revertirlos si algo falla.
Siguiendo estas pautas, tus permisos archivos serán correctos y tu sitio estará mucho más protegido contra las vulnerabilidades más comunes. Recuerda que la seguridad no es un destino, sino un proceso continuo. Revisa tu configuración periódicamente y mantente al día de las mejores prácticas.
Si tienes dudas sobre algún permiso específico para tu aplicación, no dudes en consultar la documentación oficial de tu CMS o contactar con tu proveedor de hosting. La inversión en tiempo que hagas ahora te ahorrará un gran disgusto en el futuro.
