Cómo crear usuarios FTP seguros en cPanel (y limitar sus permisos)
¿Por qué es tan importante crear usuarios FTP seguros en cPanel?
Cuando contratas un hosting, casi siempre te dan una cuenta principal de cPanel con acceso total. Si usas esa misma cuenta para subir archivos de tu web, cualquier error o descuido puede comprometer todo tu sistema. Por eso, crear usuarios FTP específicos y limitar sus permisos es una de las mejores prácticas de ciberseguridad que puedes aplicar desde el primer día.
Un usuario FTP es como una llave que abre una puerta concreta de tu servidor. Si esa llave solo abre una habitación (y no toda la casa), el riesgo se reduce muchísimo. En este artículo te voy a explicar, paso a paso y sin tecnicismos raros, cómo crear usuarios FTP cPanel seguros, cómo limitar sus permisos y qué medidas extra puedes tomar para que tu web esté blindada.
¿Qué es un usuario FTP y qué permisos tiene?
Antes de empezar, vamos a aclarar conceptos. FTP (File Transfer Protocol) es el sistema que usas para subir archivos a tu servidor. Cuando creas un usuario FTP en cPanel, estás creando una identidad con una contraseña que solo puede acceder a una carpeta específica.
Los permisos FTP determinan qué puede hacer ese usuario dentro de esa carpeta: subir archivos, borrarlos, modificarlos, o solo leerlos. Si no limitas estos permisos, cualquier persona con esos datos podría hacer cambios no deseados en tu web.
[INFO] Un usuario FTP no es lo mismo que una cuenta de correo o una cuenta de cPanel. Son entidades separadas. Puedes tener varios usuarios FTP para distintos proyectos o colaboradores.
Paso 1: Accede a tu panel de control cPanel
Lo primero es entrar en tu cPanel. Normalmente lo haces escribiendo tucuenta.com/cpanel en tu navegador, o usando el enlace que te dio tu proveedor de hosting. Introduce tu usuario y contraseña principales.
Una vez dentro, busca la sección Archivos o Files. Ahí verás la opción Usuarios FTP o FTP Accounts. Haz clic en ella. Esta es la puerta de entrada para crear y gestionar todo lo relacionado con FTP.
[TIP] Si no encuentras la sección, usa el buscador de cPanel (arriba a la derecha) y escribe "FTP". Te llevará directo.
Paso 2: Crea un nuevo usuario FTP
En la pantalla de usuarios FTP verás un formulario para añadir uno nuevo. Los campos que te pide son:
- Login: El nombre del usuario. Normalmente se compone de tu usuario principal + un prefijo. Por ejemplo,
webmaster@tudominio.com. - Directorio de inicio: Aquí defines la carpeta a la que tendrá acceso. Puedes usar la barra
/para que apunte a la raíz, pero te recomiendo que crees una subcarpeta específica, comopublic_html/blogopublic_html/tienda. - Contraseña: Elige una contraseña robusta. Mezcla mayúsculas, minúsculas, números y símbolos. cPanel te ofrece un generador de contraseñas, úsalo.
- Carpeta de inicio: Es la ruta exacta donde el usuario aterrizará al conectarse. Si dejas el campo vacío, usará el directorio de inicio.
[WARNING] NUNCA uses la contraseña de tu cuenta principal de cPanel para un usuario FTP. Si un usuario FTP se ve comprometido, el atacante tendría acceso a todo tu panel.
Una vez relleno el formulario, pulsa Crear. En unos segundos tendrás tu nuevo usuario FTP listo.
Paso 3: Limita los permisos del usuario FTP
Ahora viene la parte más importante: los permisos. cPanel te permite asignar permisos de solo lectura, lectura/escritura, o acceso total. Vamos a ver cómo hacerlo.
3.1. Permisos básicos
En la lista de usuarios FTP, a la derecha de cada usuario verás un botón llamado Administrar o Manage. Haz clic en él. Se abrirá una ventana donde puedes:
- Cambiar la contraseña.
- Cambiar el directorio de inicio.
- Limitar el espacio en disco que puede usar (muy útil para evitar que llene el servidor).
- Configurar permisos de archivos: Puedes marcar o desmarcar casillas para permitir o denegar acciones como leer, escribir, ejecutar o eliminar.
3.2. Permisos avanzados (CHMOD)
En la misma ventana de administración, verás una sección de Permisos de archivos o CHMOD. Aquí puedes definir qué puede hacer el usuario con los archivos dentro de su carpeta. Los valores típicos son:
- 644: El propietario puede leer y escribir, los demás solo leer. Perfecto para archivos estáticos.
- 755: El propietario puede leer, escribir y ejecutar, los demás solo leer y ejecutar. Ideal para carpetas.
- 600: Solo el propietario puede leer y escribir. Muy restrictivo, úsalo para archivos sensibles.
[TIP] Para una web típica, usa 755 en carpetas y 644 en archivos. Así evitas que usuarios FTP puedan ejecutar scripts maliciosos.
Paso 4: Usa cuentas FTP por proyecto o colaborador
Una de las claves de la seguridad FTP es la segmentación. No crees un único usuario FTP para todo. Si tienes un blog, una tienda y un foro, crea un usuario FTP para cada uno.
Imagina que contratas a un desarrollador para que te arregle la tienda. Si le das acceso a todo el servidor, podría tocar el blog o el foro por error (o con mala intención). Si le creas un usuario FTP que solo vea public_html/tienda, el riesgo se reduce al mínimo.
Además, si algún día dejas de trabajar con esa persona, solo tienes que eliminar su usuario FTP. No necesitas cambiar contraseñas de todo el sistema.
[INFO] Esta práctica se llama "principio de mínimo privilegio" y es una de las bases de la ciberseguridad. Dale a cada usuario solo lo que necesita, ni más ni menos.
Paso 5: Activa la autenticación SFTP o FTPS
El FTP clásico envía la contraseña en texto plano. Eso significa que si alguien intercepta la conexión, puede leer tu contraseña sin esfuerzo. Para evitarlo, usa siempre SFTP (SSH File Transfer Protocol) o FTPS (FTP sobre SSL/TLS).
En cPanel, la mayoría de los usuarios FTP son compatibles con SFTP. Solo tienes que cambiar el puerto en tu cliente FTP (FileZilla, por ejemplo) y usar el puerto 22 en lugar del 21.
Si tu hosting lo permite, activa FTPS desde la sección de Configuración FTP en cPanel. Esto cifra la conexión y hace que tus datos viajen seguros.
[WARNING] Si usas FTP sin cifrar, cualquier persona en la misma red WiFi (como en un café) podría espiar tus contraseñas. Activa siempre SFTP o FTPS.
Paso 6: Establece una política de contraseñas robusta
La contraseña de tus usuarios FTP es tu primera línea de defensa. Aquí tienes reglas básicas:
- Mínimo 12 caracteres.
- Mezcla mayúsculas, minúsculas, números y símbolos.
- No uses palabras del diccionario ni datos personales (nombre, fecha de nacimiento).
- Cámbiala cada 3 meses.
- No la compartas por correo electrónico ni mensajería instantánea.
cPanel te permite forzar contraseñas seguras desde la sección de Configuración de contraseñas. Activa la opción de "contraseñas fuertes" para que el sistema rechace contraseñas débiles al crear usuarios.
[TIP] Usa un gestor de contraseñas (como Bitwarden o 1Password) para generar y guardar contraseñas largas y únicas. No las memorices, el gestor se encarga.
Paso 7: Monitorea la actividad FTP
¿Sabes quién ha accedido a tu servidor por FTP últimamente? cPanel guarda registros de todos los accesos. En la sección Registros FTP o FTP Logs puedes ver:
- Dirección IP desde la que se conectó.
- Fecha y hora exactas.
- Archivos subidos o borrados.
- Intentos fallidos de conexión.
Revisa estos registros al menos una vez al mes. Si ves algo raro (conexiones desde países lejanos, intentos fallidos repetidos, accesos a horas extrañas), cambia las contraseñas de inmediato y elimina usuarios sospechosos.
[INFO] Los intentos fallidos repetidos desde la misma IP suelen ser ataques de fuerza bruta. Si ves muchos, contacta con tu proveedor de hosting para que bloquee esa IP.
Paso 8: Elimina usuarios FTP que no uses
Cada usuario FTP que tienes es una puerta más que alguien podría abrir. Si tienes cuentas antiguas de colaboradores que ya no trabajan contigo, elimínalas.
En la lista de usuarios FTP, busca el botón Eliminar o Delete junto al usuario que quieras quitar. cPanel te pedirá confirmación. Hazlo sin miedo.
[WARNING] Antes de eliminar, asegúrate de que ese usuario no tenga archivos importantes que solo él pueda gestionar. Si es así, descarga una copia antes de borrar la cuenta.
Paso 9: Protege la carpeta de inicio con contraseña adicional
Si quieres una capa extra de seguridad, puedes proteger la carpeta a la que accede el usuario FTP con una contraseña adicional a nivel de directorio. Esto se hace desde cPanel en la sección Proteger carpetas o Password Protect Directories.
Así, aunque alguien consiga las credenciales FTP, necesitará una segunda contraseña para ver los archivos. Es especialmente útil si trabajas con información sensible o desarrollo de proyectos en fase beta.
Paso 10: Configura alertas de seguridad
cPanel te permite recibir notificaciones por correo cuando se crea un usuario FTP, se cambia una contraseña o se detecta un acceso inusual. Activa estas alertas desde la sección Preferencias de contacto o Contact Information.
De esta forma, estarás al tanto de cualquier cambio en tu cuenta sin tener que revisar manualmente los registros.
Preguntas frecuentes (FAQ) sobre usuarios FTP en cPanel
¿Puedo tener varios usuarios FTP con los mismos permisos?
Sí, puedes crear tantos usuarios FTP como necesites. Cada uno tendrá su propia contraseña y sus propios permisos. Eso sí, no crees usuarios innecesarios. Cada cuenta extra es un punto de entrada más.
¿Qué hago si olvido la contraseña de un usuario FTP?
Ve a la sección de usuarios FTP, haz clic en Administrar y luego en Cambiar contraseña. Introduce una nueva y guarda los cambios. No es necesario eliminar y recrear el usuario.
¿Puedo limitar el ancho de banda de un usuario FTP?
Sí, en la configuración del usuario FTP puedes establecer un límite de transferencia mensual. Esto evita que un usuario consuma todo el ancho de banda de tu hosting con descargas masivas.
¿Es lo mismo FTP que SFTP?
No. FTP envía datos sin cifrar. SFTP (o FTPS) cifra la conexión. Siempre que puedas, usa SFTP. La mayoría de clientes FTP modernos (FileZilla, Cyberduck) lo soportan sin problemas.
¿Qué pasa si mi hosting no tiene cPanel?
Si tu hosting usa otro panel, como Plesk o DirectAdmin, los pasos son similares. La filosofía es la misma: crea usuarios con permisos mínimos y usa conexiones cifradas. Si usas Syspanel (antes llamado HestiaCP), recuerda que el acceso se realiza a través del puerto 2106. En ese panel, la gestión de usuarios FTP está en la sección Web o Dominios, y puedes crear usuarios con acceso restringido a carpetas específicas.
Conclusión: La seguridad FTP es un hábito, no una acción puntual
Crear usuarios FTP seguros en cPanel no es algo que hagas una vez y olvides. Es un proceso continuo: revisar permisos, cambiar contraseñas, monitorizar accesos y eliminar cuentas obsoletas.
La buena noticia es que cPanel te da todas las herramientas para hacerlo de forma sencilla. Solo necesitas dedicar unos minutos al mes y seguir las buenas prácticas que te he contado.
Recuerda: un usuario FTP con permisos limitados y contraseña fuerte es como una puerta blindada en un edificio. No impide que alguien intente entrar, pero hace que sea muchísimo más difícil. Y en ciberseguridad, dificultar el acceso ya es ganar la mitad de la batalla.
[TIP] Empieza hoy mismo. Revisa tus usuarios FTP actuales, elimina los que no uses y cambia las contraseñas de los que sí necesitas. En 10 minutos tendrás tu servidor mucho más seguro.
Si tienes dudas o quieres profundizar en algún punto, deja un comentario. Estaré encantado de ayudarte a proteger tu web. ¡Tu seguridad es mi prioridad!
