🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Cómo crear y gestionar usuarios FTP de forma segura en cPanel

Actualizado el 7 de febrero de 2026

¿Por qué es tan importante gestionar bien los usuarios FTP en cPanel?

Cuando tienes una página web, necesitas una forma de subir archivos, imágenes o bases de datos a tu servidor. El protocolo FTP (File Transfer Protocol) es la herramienta clásica para esto, y cPanel lo integra de forma muy sencilla. Sin embargo, un usuario FTP mal configurado es una puerta abierta para que entren en tu sitio web y lo dañen o roben información.

Crear y gestionar usuarios FTP de forma segura no es complicado, pero requiere seguir una serie de buenas prácticas. En esta guía completa, te voy a enseñar paso a paso cómo hacerlo, qué permisos debes otorgar y cómo evitar los errores más comunes que comprometen la seguridad de tu hosting.


¿Qué es un usuario FTP y cómo funciona en cPanel?

Un usuario FTP es un conjunto de credenciales (usuario y contraseña) que te permiten conectarte a tu espacio de alojamiento para subir, descargar o modificar archivos. En cPanel, puedes crear tantos usuarios FTP como necesites, pero cada uno puede tener un nivel de acceso distinto.

Lo más importante es que no debes usar el usuario principal de cPanel para tareas FTP cotidianas. Ese usuario tiene control total sobre todo el hosting, incluida la configuración del servidor. Si alguien roba esa contraseña, el desastre sería total.

Para gestionar FTP en cPanel, normalmente encontrarás la sección "Cuentas FTP" dentro del panel de control. Desde ahí podrás crear, eliminar, modificar y asignar permisos a cada usuario.


Paso 1: Cómo crear un usuario FTP en cPanel (básico y seguro)

Vamos a lo práctico. Para crear un usuario FTP de forma segura, sigue estos pasos:

  1. Inicia sesión en tu cPanel con tu usuario principal.
  2. Busca la sección "Archivos" y haz clic en "Cuentas FTP".
  3. En el apartado "Crear cuenta FTP", verás un formulario con los siguientes campos:
    • Nombre de usuario: Elige un nombre que no sea fácil de adivinar. Evita usar "admin", "test" o tu nombre de pila. Por ejemplo, webmaster_2024 es mejor que juan.
    • Dominio: Selecciona el dominio al que quieres dar acceso. Si tienes varios, elige el correcto.
    • Directorio de inicio: Aquí defines la carpeta a la que tendrá acceso este usuario. Por defecto, cPanel sugiere la raíz del dominio, pero te recomiendo que siempre crees una subcarpeta específica como public_html/subida_segura/ o public_html/tienda/. Así limitas el alcance del usuario.
  4. Establece una contraseña segura. Debe tener al menos 12 caracteres, combinando mayúsculas, minúsculas, números y símbolos. cPanel tiene un generador de contraseñas que puedes usar.
  5. Pulsa "Crear cuenta FTP".

¿Qué permisos ftp asignar?

Al crear el usuario, cPanel te permite elegir entre dos tipos de permisos FTP:

  • Solo lectura: El usuario puede ver y descargar archivos, pero no puede subir, modificar ni eliminar nada. Perfecto para dar acceso a un colaborador que solo necesita revisar contenido.
  • Lectura y escritura: El usuario puede subir, modificar y eliminar archivos dentro de su directorio asignado. Úsalo solo cuando sea estrictamente necesario.

Regla de oro: Si no necesitas escribir, no otorgues permisos de escritura. Siempre puedes cambiarlo más tarde.


Paso 2: Configuración avanzada para una seguridad FTP máxima

Ahora que ya sabes crear un usuario básico, vamos a blindarlo. La seguridad FTP no termina en la contraseña. Aquí tienes varias capas extra de protección.

2.1. Limita el directorio de inicio (chroot)

cPanel te permite "encerrar" a un usuario FTP en su propio directorio. Esto se llama chroot. Cuando lo activas, el usuario no podrá navegar fuera de la carpeta que le has asignado, aunque intente escribir rutas como ../../etc/passwd.

Para activarlo:

  1. En la sección "Cuentas FTP", busca la opción de editar o modificar el usuario.
  2. Verás una casilla que dice "Restringir el usuario a su directorio de inicio" o similar. Márcala.
  3. Guarda los cambios.

Con esto, si un hacker compromete esa cuenta FTP, solo tendrá acceso a esa subcarpeta, no a todo tu hosting. Es una capa de contención vital.

2.2. Usa conexiones SFTP o FTPS (cifrado)

El FTP tradicional envía tus credenciales y archivos en texto plano, lo que significa que cualquiera en la misma red podría interceptarlos. Para evitarlo, usa SFTP (SSH File Transfer Protocol) o FTPS (FTP over SSL).

  • SFTP funciona por el puerto 22 y cifra todo el tráfico. La mayoría de clientes FTP como FileZilla o Cyberduck lo soportan.
  • FTPS utiliza el puerto 21 pero con una capa SSL/TLS.

En cPanel, el SFTP suele estar disponible si tu plan de hosting lo incluye. Pregunta a tu proveedor si tienes acceso SSH. Si no lo tienes, al menos usa FTPS.

[WARNING] Si tu proveedor solo ofrece FTP sin cifrar, evita usarlo en redes Wi-Fi públicas (cafeterías, aeropuertos). Es como mandar tu contraseña en una postal.

2.3. Cambia el puerto FTP por defecto

Aunque no es una medida definitiva, cambiar el puerto por defecto (21) a otro número (por ejemplo, 2121) reduce los ataques automatizados de bots que escanean el puerto estándar.

Esto no se hace desde cPanel, sino desde el servidor o el firewall. Si usas un VPS o un servidor dedicado, puedes configurarlo en el archivo de configuración de Pure-FTPd o vsftpd. En un hosting compartido, no tendrás ese control, pero puedes preguntar al soporte técnico.


Paso 3: Cómo gestionar y monitorizar los usuarios FTP existentes

Crear usuarios está bien, pero gestionarlos es igual de importante. Un usuario FTP olvidado es un riesgo de seguridad.

3.1. Revisa periódicamente la lista de usuarios

En "Cuentas FTP", verás una tabla con todos los usuarios que has creado. Revisa esta lista al menos una vez al mes. Pregúntate:

  • ¿Este usuario sigue siendo necesario?
  • ¿Esta persona sigue trabajando en el proyecto?
  • ¿El directorio asignado sigue siendo correcto?

Si tienes dudas, elimina la cuenta. Siempre puedes crearla de nuevo más tarde.

3.2. Cambia las contraseñas regularmente

cPanel te permite cambiar la contraseña de un usuario FTP específico sin eliminarlo. Hazlo cada 60-90 días, sobre todo si trabajas con colaboradores externos.

Para cambiar la contraseña:

  1. Ve a "Cuentas FTP".
  2. Busca el usuario en la lista y haz clic en "Cambiar contraseña".
  3. Introduce la nueva contraseña y guarda.

[TIP] No uses la misma contraseña para el FTP y para el correo o el cPanel. Si un servicio se ve comprometido, los demás estarían en peligro.

3.3. Elimina usuarios que ya no se usan

Cuando un proyecto termina o un colaborador se va, elimina su usuario FTP inmediatamente. No lo dejes "por si acaso". Cada cuenta adicional es un punto de entrada potencial.

En cPanel, simplemente haz clic en "Eliminar" junto al usuario y confirma. También puedes eliminar su directorio de inicio si ya no necesitas los archivos.


Paso 4: Errores comunes de seguridad FTP que debes evitar

Aquí tienes una lista de errores que veo a diario en soporte técnico y que ponen en riesgo las webs:

  1. Usar el usuario principal de cPanel para FTP: Es el error más grave. Ese usuario tiene acceso total al panel y al servidor. Crea siempre usuarios secundarios.
  2. Permisos 777 en archivos o carpetas: Los permisos 777 permiten que cualquiera lea, escriba y ejecute. En su lugar, usa 755 para carpetas y 644 para archivos. Estos son los estándar seguros.
  3. Contraseñas débiles: "123456", "password" o tu nombre de mascota no son seguros. Usa el generador de contraseñas de cPanel y guarda la contraseña en un gestor de contraseñas.
  4. Compartir credenciales por correo electrónico o chat: Es muy común, pero es una mala práctica. Si necesitas compartir acceso, hazlo a través de un gestor de contraseñas que permita compartir de forma segura.
  5. No revisar los logs de conexión: cPanel guarda registros de conexiones FTP. Revisa periódicamente si hay intentos fallidos o conexiones desde IPs sospechosas. En "Registros de FTP" puedes ver esta información.

Paso 5: Preguntas frecuentes (FAQ) sobre FTP en cPanel

¿Cómo sé si mi FTP está siendo atacado?

Revisa los logs de conexión en cPanel (sección "Registros" o "Metrics"). Si ves muchos intentos fallidos desde la misma IP, es un ataque de fuerza bruta. También puedes activar un bloqueo temporal de IPs desde el firewall del servidor.

¿Puedo tener más de un usuario FTP para el mismo dominio?

Sí, puedes crear tantos como necesites. Solo asegúrate de asignar directorios diferentes y permisos adecuados. Por ejemplo, un usuario para la tienda online y otro para el blog.

¿Qué hago si olvido la contraseña de un usuario FTP?

No la puedes recuperar, pero sí restablecerla desde cPanel. Ve a "Cuentas FTP", busca el usuario y haz clic en "Cambiar contraseña". Es un proceso instantáneo.

¿Es lo mismo FTP que SFTP?

No. FTP es el protocolo original sin cifrar. SFTP es una extensión de SSH que cifra todo. Siempre que puedas, usa SFTP. Si tu proveedor no lo ofrece, considera cambiarte a uno que sí lo haga.

¿Qué significa el error "530 Login incorrect"?

Significa que el usuario o la contraseña son incorrectos, o que el usuario está restringido a un directorio que no existe. Verifica las credenciales y que la carpeta de inicio esté creada.

¿Puedo conectar mi FTP desde el móvil?

Sí, existen aplicaciones como "FTP Manager" o "Solid Explorer" que permiten conexiones FTP y SFTP desde Android o iOS. Asegúrate de configurar la conexión con cifrado.


Paso 6: Alternativas al FTP: ¿Es momento de migrar?

El FTP es una tecnología antigua y, aunque sigue siendo útil, tiene alternativas más modernas y seguras.

  • Gestores de archivos en cPanel: Puedes usar el "Administrador de archivos" de cPanel directamente desde el navegador. No necesitas instalar nada y es muy seguro, ya que la conexión es HTTPS.
  • Git y despliegue automático: Si tu web es dinámica (WordPress, Laravel, etc.), puedes usar Git para subir los cambios. Es más seguro y trazable.
  • WebDAV: Es un protocolo que permite montar el servidor como una carpeta local con cifrado SSL.

Sin embargo, para usuarios principiantes o para webs estáticas, el FTP sigue siendo la opción más sencilla. Solo hay que aplicarle las medidas de seguridad que te he contado.

[INFO] Si tu proveedor de hosting te ofrece un panel alternativo llamado Syspanel, suele tener una interfaz similar a cPanel. En ese caso, el acceso al panel de control se realiza a través del puerto 2106. La gestión de usuarios FTP en Syspanel es muy parecida a la de cPanel, pero verifica la documentación específica de tu proveedor para los nombres de las secciones.


Conclusión: Tu checklist de seguridad FTP

Para terminar, te dejo un resumen de acciones que deberías implementar hoy mismo:

  • Crea usuarios FTP separados para cada proyecto o colaborador.
  • Asigna directorios de inicio específicos y activa la restricción de chroot.
  • Usa contraseñas largas y únicas, generadas con un gestor.
  • Activa SFTP o FTPS siempre que sea posible.
  • Revisa los logs de conexión mensualmente.
  • Elimina cuentas FTP que no uses.
  • Cambia las contraseñas cada 2-3 meses.
  • Nunca uses el usuario principal de cPanel para FTP.

Gestionar usuarios FTP de forma segura es una de las tareas más importantes para proteger tu hosting. No es difícil, solo requiere constancia y seguir estas buenas prácticas. Si tienes dudas, deja un comentario o contacta con el soporte técnico de tu proveedor. Estamos aquí para ayudarte.

Recuerda: la seguridad no es un producto, es un proceso. Empieza hoy con estos pasos y tu web te lo agradecerá.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel