🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

¿Cómo proteger archivos sensibles en cPanel?

Actualizado el 6 de junio de 2026

¿Por qué es importante proteger archivos sensibles en cPanel?

Cuando tienes un sitio web alojado en un servidor compartido, VPS o dedicado, gestionas archivos que pueden contener información crítica: bases de datos, credenciales de acceso, claves API, backups, archivos de configuración como wp-config.php (en WordPress) o config.php (en otros CMS). Si estos archivos caen en manos equivocadas, un atacante podría robar datos, desfigurar tu web o incluso tomar control total del servidor.

proteger archivos cPanel no es solo una buena práctica, es una necesidad para cualquier negocio en línea. En esta guía aprenderás paso a paso cómo asegurar tus datos usando las herramientas nativas de cPanel, ajustando permisos correctos, configurando contraseñas de directorios y usando buenas prácticas de seguridad archivos.


Conceptos básicos que debes entender

Antes de empezar, familiaricémonos con algunos términos clave:

  • Permisos de archivos (CHMOD): Son códigos numéricos que determinan quién puede leer, escribir o ejecutar un archivo. Por ejemplo, 644 permite lectura a todos, escritura solo al dueño; 755 es ideal para carpetas.
  • Directorio público (public_html): Es la carpeta donde se almacena el contenido visible de tu sitio web. Todo lo que está fuera de ella no es accesible directamente desde el navegador.
  • .htaccess: Un archivo de configuración de Apache que permite restringir el acceso a directorios, redirigir URLs o bloquear IPs.
  • Contraseña de directorio: Una capa extra de autenticación que pide usuario y contraseña antes de mostrar el contenido de una carpeta.

Paso 1: Ajustar permisos correctos en archivos y carpetas

Los permisos cPanel son la primera línea de defensa. Un error común es dar permisos 777 (lectura, escritura y ejecución para todos) a archivos que no lo requieren.

¿Cuáles son los permisos seguros?

  • Archivos normales (PHP, HTML, JS, CSS): 644 (dueño puede escribir, todos pueden leer).
  • Carpetas: 755 (dueño puede escribir y ejecutar, otros solo leer y ejecutar).
  • Archivos de configuración sensibles (como wp-config.php): 400 o 440 (solo lectura para el dueño, nadie más puede leer).
  • Archivos de log o temporales: 600 (solo el dueño puede leer y escribir).

Cómo cambiar permisos desde cPanel

  1. Ingresa a tu cPanel (generalmente en tudominio.com/cpanel).
  2. Ve a la sección Archivos y haz clic en Administrador de archivos.
  3. Navega hasta el archivo o carpeta que deseas modificar.
  4. Selecciona el elemento y haz clic en Permisos en la barra superior.
  5. En la ventana emergente, elige los valores numéricos (por ejemplo, 644 para archivos, 755 para carpetas).
  6. Marca la casilla Aplicar a subdirectorios si es una carpeta con muchos archivos (opcional).
  7. Haz clic en Cambiar permisos.

[TIP] Si usas Syspanel (antes conocido como HestiaCP), el proceso es similar: accede al panel a través del puerto 2106 (ejemplo: tudominio.com:2106), luego ve al Administrador de archivos y ajusta permisos manualmente.


Paso 2: Proteger archivos específicos con .htaccess

El archivo .htaccess es muy poderoso para proteger archivos cPanel sin necesidad de instalar plugins adicionales. Puedes usarlo para negar el acceso directo a archivos críticos.

Ejemplo: Bloquear acceso a wp-config.php

Crea o edita el archivo .htaccess en la raíz de tu sitio (dentro de public_html) y agrega:

<Files wp-config.php>
  Order allow,deny
  Deny from all
</Files>

Esto impide que cualquier persona pueda leer ese archivo desde el navegador (por ejemplo, tudominio.com/wp-config.php).

Bloquear acceso a archivos de sistema

Si quieres proteger todos los archivos con extensión .sql, .log o .txt, usa:

<FilesMatch "\.(sql|log|txt|bak|old)$">
  Order allow,deny
  Deny from all
</FilesMatch>

Cómo subir o editar .htaccess

  1. En el Administrador de archivos de cPanel, asegúrate de que Mostrar archivos ocultos esté activado (opción en la esquina superior derecha).
  2. Navega a public_html.
  3. Si no existe, haz clic en + Archivo y nómbralo .htaccess (incluye el punto al inicio).
  4. Edítalo con el editor de texto integrado y pega las reglas mencionadas.
  5. Guarda los cambios.

[WARNING] Si tu sitio usa reglas de reescritura (por ejemplo, WordPress con enlaces permanentes), no elimines las líneas existentes. Simplemente agrega las nuevas reglas al principio o al final del archivo.


Paso 3: Crear una contraseña para directorios sensibles

Si tienes una carpeta con backups, instaladores o archivos de configuración, puedes protegerla con usuario y contraseña directamente desde cPanel.

Pasos para proteger un directorio

  1. En cPanel, ve a Seguridad > Proteger directorios.
  2. Selecciona la carpeta que quieres proteger (por ejemplo, backups o admin). Si está dentro de public_html, elige esa ruta primero.
  3. Haz clic en Editar.
  4. Marca la casilla Proteger este directorio con una contraseña.
  5. Escribe un nombre para el directorio (es solo informativo, como "Área privada").
  6. Crea un usuario y contraseña. Puedes usar el generador de contraseñas de cPanel para mayor seguridad.
  7. Haz clic en Guardar.

A partir de ahora, cada vez que alguien intente acceder a esa carpeta desde el navegador, se le pedirá autenticación. Esto es especialmente útil para seguridad archivos de backups o áreas de administración personalizadas.

[INFO] Si usas Syspanel (puerto 2106), la función equivalente se llama "Protección de directorios" y funciona de forma idéntica.


Paso 4: Mover archivos sensibles fuera de public_html

La regla de oro en hosting es: nunca almacenes archivos sensibles dentro de la carpeta pública. Todo lo que está en public_html es accesible desde internet (aunque esté protegido por .htaccess). Es mucho más seguro mover esos archivos a un nivel superior.

Ejemplo práctico

Supongamos que tienes un archivo conexion.db con datos de base de datos. En lugar de tenerlo en public_html/conexion.db, súbelo a una carpeta fuera de public_html, por ejemplo en /home/tuusuario/privado/.

Cómo hacerlo en cPanel

  1. En el Administrador de archivos, sube el archivo a la raíz de tu cuenta (justo encima de public_html). Verás una carpeta llamada privado o puedes crear una nueva.
  2. Luego, desde tu aplicación (WordPress, script PHP, etc.), ajusta la ruta para que apunte a ese archivo. Por ejemplo:
    include('/home/tuusuario/privado/conexion.db');
    
  3. Asegúrate de que los permisos de esa carpeta sean 755 y los archivos 644 o 600.

De esta forma, aunque alguien intente adivinar la URL, el archivo no será accesible porque está fuera del directorio web.

[TIP] Esta técnica es muy usada por desarrolladores para proteger credenciales de bases de datos o claves de API. Es una de las mejores prácticas de proteger archivos cPanel.


Paso 5: Configurar backups automáticos y seguros

Los backups son esenciales, pero también pueden ser un punto débil si no los proteges. Un atacante podría descargar todo el contenido de tu web si encuentra un backup desprotegido.

Recomendaciones para backups seguros

  • Almacena los backups fuera del servidor: Usa servicios como Dropbox, Google Drive o un servidor FTP externo. cPanel tiene una herramienta llamada Backups que permite enviar copias a destinos remotos.
  • Protege con contraseña los archivos comprimidos: Al generar un backup, marca la opción de Proteger con contraseña.
  • Elimina backups antiguos: No acumules versiones viejas en el servidor. Configura una rotación automática.

Cómo programar backups desde cPanel

  1. Ve a Archivos > Backups.
  2. En Descargar un backup de cuenta completa, puedes generar una copia manual.
  3. Para automatizar, usa Programar backups (si tu plan lo permite) o un plugin como Backup (disponible en algunos temas de WordPress).
  4. Si tu servidor usa Syspanel, ve a la sección Backups (puerto 2106) y configura la frecuencia y destino.

[WARNING] No almacenes backups dentro de public_html. Si lo haces, cualquier persona podría descargarlos añadiendo la ruta directa al archivo .zip. Es un error muy común.


Paso 6: Usar Index Manager para evitar listados de directorios

Por defecto, si no hay un archivo index.php o index.html en una carpeta, Apache puede mostrar el listado de todos los archivos. Esto expone información sensible.

Cómo deshabilitar listados en cPanel

  1. Ve a Seguridad > Index Manager.
  2. Selecciona la carpeta que deseas proteger (por ejemplo, public_html o una subcarpeta).
  3. Elige Sin índice (o No Indexes).
  4. Haz clic en Guardar.

Esto agrega automáticamente la directiva Options -Indexes al .htaccess de esa carpeta. Si alguien intenta acceder a una carpeta sin página principal, verá un error 403 en lugar de una lista de archivos.


Paso 7: Revisar y eliminar archivos innecesarios

Con el tiempo, se acumulan archivos de prueba, logs, instaladores (como install.php), archivos de configuración por defecto o copias de seguridad temporales. Todos ellos son un riesgo.

Tareas periódicas recomendadas

  • Revisa la carpeta public_html y elimina cualquier archivo que no uses.
  • Borra archivos como readme.html, license.txt o install.php en instalaciones de WordPress, Joomla o Drupal.
  • Elimina archivos de log que puedan contener errores o rutas internas.
  • Usa el buscador del Administrador de archivos para localizar archivos con extensiones peligrosas (.sql, .bak, .old, .log).

Preguntas frecuentes (FAQ)

¿Qué permisos debe tener wp-config.php?

Lo más seguro es 400 o 440. Esto impide que cualquier otro usuario (incluyendo scripts maliciosos) pueda modificarlo. Si tu sitio funciona correctamente, déjalo así.

¿Cómo sé si mi .htaccess está funcionando?

Puedes probar accediendo directamente a un archivo protegido (ejemplo: tudominio.com/wp-config.php). Si ves un error 403 Forbidden, está funcionando. Si ves el contenido del archivo, revisa las reglas.

¿Es necesario proteger cada carpeta con contraseña?

No, solo aquellas que contengan información sensible, como backups, instaladores o áreas de administración personalizadas. Para el resto, los permisos y .htaccess son suficientes.

¿Syspanel (HestiaCP) tiene las mismas herramientas?

Sí, Syspanel ofrece un Administrador de archivos, protección de directorios y configuración de .htaccess. Accede a través del puerto 2106 (tudominio.com:2106) y encontrarás opciones similares a las de cPanel.

¿Qué hago si accidentalmente pongo permisos 777?

Cámbialos inmediatamente a 644 (archivos) o 755 (carpetas). Permisos 777 permiten que cualquier usuario en el servidor pueda modificar tus archivos, incluyendo posibles atacantes.

¿Los plugins de seguridad de WordPress protegen estos archivos?

Algunos sí, pero es mejor tener una capa de seguridad a nivel de servidor (cPanel). Los plugins pueden ser vulnerables o consumir recursos. La configuración manual es más confiable.


Conclusión

proteger archivos cPanel no requiere ser un experto en servidores. Con unos pocos ajustes en permisos, el uso inteligente de .htaccess, la creación de contraseñas para directorios y la correcta ubicación de archivos fuera de public_html, puedes reducir drásticamente el riesgo de una fuga de datos.

Recuerda que la seguridad archivos es un proceso continuo. Revisa periódicamente tu panel de control, elimina archivos innecesarios y mantén actualizados tus sistemas. Si usas Syspanel (puerto 2106), aplica los mismos principios: la lógica de protección es universal.

Empieza hoy mismo con estos pasos y duerme tranquilo sabiendo que tu información está a salvo. ¡Tu sitio web y tus visitantes te lo agradecerán!

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel