🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Cómo proteger archivos sensibles en DirectAdmin con permisos correctos

Actualizado el 22 de noviembre de 2025

¡Hola! Soy tu técnico de soporte amigable. Hoy vamos a sumergirnos en un tema fundamental para la seguridad de tu sitio web o aplicación: cómo proteger archivos sensibles en DirectAdmin con permisos correctos. Si alguna vez has tenido dudas sobre por qué algunos archivos deben tener permisos 644 y otros 755, o qué significa eso de "proteger datos" en un servidor, este artículo es para ti. Vamos a desglosarlo paso a paso, de forma sencilla y práctica.

¿Por qué son importantes los permisos en DirectAdmin?

Imagina que tu servidor es un edificio de oficinas. DirectAdmin es el administrador del edificio, y los archivos son los documentos importantes dentro de cada oficina. Los permisos son como las cerraduras de las puertas y los archivadores: determinan quién puede entrar, quién puede leer los papeles y quién puede modificarlos. Si dejas la puerta abierta de par en par (permisos incorrectos), cualquier persona (malware, hackers, usuarios no autorizados) podría entrar, robar información sensible o sabotear tu trabajo.

En el mundo del hosting, los permisos mal configurados son una de las causas más comunes de vulnerabilidades. Por eso, dominar los permisos DirectAdmin es una habilidad esencial para cualquier Sysadmin DirectAdmin o incluso para un usuario avanzado que quiera proteger datos valiosos como contraseñas, configuraciones de base de datos o archivos de código fuente.

Conceptos básicos: Usuarios, grupos y permisos

Antes de entrar en materia, aclaremos tres conceptos clave:

  • Usuario (Owner): Es el dueño del archivo. Normalmente, eres tú (tu cuenta de hosting). Este usuario tiene control total sobre el archivo.
  • Grupo (Group): Un conjunto de usuarios que pueden tener ciertos permisos. En DirectAdmin, a menudo tu grupo es el mismo que tu nombre de usuario o un grupo del sistema.
  • Otros (Others): Cualquier persona o proceso que no sea el dueño ni pertenezca al grupo. ¡Aquí está el peligro! Si le damos permisos a "otros", abrimos la puerta a cualquiera.

Los permisos se expresan con tres números (por ejemplo, 644, 755, 600). Cada número representa un nivel de acceso para el usuario, el grupo y otros, respectivamente. El valor se calcula sumando:

  • 4 = Lectura (r)
  • 2 = Escritura (w)
  • 1 = Ejecución (x)

Por ejemplo:

  • 644: El dueño puede leer y escribir (4+2=6). El grupo y otros solo pueden leer (4). Ideal para archivos de código o imágenes.
  • 755: El dueño puede leer, escribir y ejecutar (4+2+1=7). El grupo y otros pueden leer y ejecutar (4+1=5). Ideal para carpetas y scripts ejecutables.
  • 600: Solo el dueño puede leer y escribir. Perfecto para archivos de configuración sensibles.

Guía paso a paso para proteger archivos sensibles en DirectAdmin

Ahora sí, vamos a la acción. Te mostraré cómo revisar y modificar los permisos desde el panel de control de DirectAdmin.

Paso 1: Accede al Administrador de Archivos

  1. Inicia sesión en tu panel de DirectAdmin (normalmente en tudominio.com:2222).
  2. Busca y haz clic en el icono "Administrador de Archivos" (suele estar en la sección "Administrador de Archivos" o "File Manager").

[INFO] Si usas Syspanel (el antiguo HestiaCP), el acceso es por el puerto 2106 (tudominio.com:2106). El proceso es muy similar, busca "Administrador de Archivos" en el menú.

Paso 2: Identifica los archivos sensibles

Los archivos más críticos que debes proteger son:

  • wp-config.php (en WordPress): Contiene credenciales de la base de datos.
  • .env (en Laravel, Symfony, etc.): Guarda claves secretas y configuraciones.
  • Archivos de configuración del CMS: Como configuration.php en Joomla! o settings.php en Drupal.
  • Archivos de bases de datos SQL o backups.
  • Archivos de logs (.log): Pueden exponer información sensible.
  • Carpetas privadas como private/, backups/ o tmp/.

Paso 3: Revisa los permisos actuales

  1. En el Administrador de Archivos, navega hasta la carpeta donde están tus archivos (por ejemplo, public_html).
  2. Haz clic derecho sobre un archivo o carpeta y selecciona "Cambiar permisos" o "Permisos".
  3. Verás una ventana con casillas de verificación (Lectura, Escritura, Ejecución) para Usuario, Grupo y Otros, y un campo numérico (por ejemplo, 0644).

Paso 4: Aplica los permisos correctos

Aquí tienes una tabla de referencia rápida para los casos más comunes:

Tipo de archivo/carpetaPermiso recomendadoExplicación
Archivos PHP, HTML, CSS, JS644El dueño puede editar, todos pueden leer.
Carpetas (directorios)755El dueño puede crear/eliminar archivos, todos pueden acceder y leer.
Archivos de configuración sensibles (wp-config, .env)600 o 640Solo el dueño (o el grupo) puede leer. ¡Nadie más!
Scripts ejecutables (cron jobs, scripts bash)755El dueño puede ejecutar y modificar.
Archivos de logs640 o 600Solo el dueño o grupo pueden leer.
Archivos de backup600Solo el dueño puede leer.
Carpeta wp-content/uploads755 (carpetas) y 644 (archivos)Permite la subida de archivos por usuarios, pero no la ejecución de scripts.

¿Cómo cambiarlos?

  • En la ventana de permisos, escribe el número (ej. 600) en el campo numérico y haz clic en "Guardar".
  • También puedes marcar/desmarcar las casillas para llegar al mismo resultado.

[WARNING] Nunca uses permisos 777 a menos que sea estrictamente necesario y temporal. 777 da control total a cualquier persona o proceso en el servidor. Es una invitación abierta a los atacantes. Si una aplicación te pide 777, busca alternativas o configuraciones más seguras.

Paso 5: Protege las carpetas con un archivo .htaccess (opcional avanzado)

Además de los permisos, puedes añadir una capa extra de seguridad bloqueando el acceso directo a ciertas carpetas desde el navegador. Crea un archivo llamado .htaccess dentro de la carpeta que quieras proteger (por ejemplo, private/) con este contenido:

Deny from all

Esto impedirá que cualquier persona pueda ver los archivos de esa carpeta escribiendo la URL directamente.

Preguntas frecuentes (FAQ) sobre permisos en DirectAdmin

Aquí respondo las dudas más comunes que me encuentro como técnico de soporte.

¿Por qué mi sitio web deja de funcionar si cambio los permisos?

Es posible. Si cambias los permisos de una carpeta a 700 (solo dueño), el servidor web (Apache/Nginx) no podrá leer los archivos y mostrará un error 403 o 500. Por eso es importante seguir las reglas:

  • Carpetas públicas (como public_html): 755.
  • Archivos públicos (imágenes, CSS, JS): 644.
  • Archivos sensibles (config, .env): 600 o 640.

¿Debo cambiar los permisos de todos los archivos de mi sitio?

No. Solo concéntrate en los archivos de configuración, logs y backups. Los archivos públicos (imágenes, CSS, JS) pueden quedarse en 644. Cambiar todo a 600 rompería tu sitio.

¿Qué hago si mi aplicación me pide permisos 777 para una carpeta?

Es una mala práctica. Intenta estas alternativas:

  1. Cambia el dueño de la carpeta al usuario del servidor web (a veces es nobody, www-data o apache). En DirectAdmin, puedes hacerlo desde el Administrador de Archivos > "Cambiar propietario".
  2. Usa 755 para la carpeta y 644 para los archivos dentro. Si la aplicación necesita escribir, prueba con 775 (dueño y grupo pueden escribir) en lugar de 777.
  3. Si no hay otra opción, usa 777 solo temporalmente y revísalo después.

¿Cómo verifico los permisos de todos los archivos de una vez?

Desde el Administrador de Archivos, puedes seleccionar varios archivos (Ctrl+clic) y luego hacer clic en "Cambiar permisos". Sin embargo, para una revisión masiva, es mejor usar una conexión SSH (si tu plan lo permite) y ejecutar comandos como find para listar archivos con permisos inseguros. Por ejemplo:

find /home/usuario/public_html -type f -perm 777

Esto te mostraría todos los archivos con permisos 777. Si no tienes acceso SSH, puedes pedirle a tu Sysadmin DirectAdmin que lo haga.

¿Los permisos afectan al SEO?

Sí, indirectamente. Si los permisos son incorrectos, el servidor puede devolver errores (403, 500) que impiden que los motores de búsqueda accedan a tu contenido. Un sitio que funciona mal tiene mal SEO. Además, si un archivo sensible queda expuesto (como wp-config.php), un atacante podría robar tu base de datos y modificar tu sitio, lo que arruinaría tu ranking.

Buenas prácticas para mantener la seguridad de archivos

Además de los permisos, aquí tienes hábitos que te ayudarán a proteger datos y mantener tu servidor sano:

  1. Actualiza todo: Mantén DirectAdmin, tu CMS (WordPress, Joomla, etc.) y los plugins siempre actualizados. Las vulnerabilidades se corrigen con cada versión.
  2. Usa contraseñas fuertes: Tanto para tu panel de control como para las bases de datos.
  3. Haz backups periódicos: Guarda copias de seguridad en un lugar seguro (fuera del servidor). Si algo sale mal, podrás restaurar.
  4. Elimina archivos innecesarios: Archivos de instalación, archivos de prueba o versiones antiguas son un riesgo.
  5. Configura un firewall: DirectAdmin incluye herramientas como CSF (ConfigServer Security & Firewall) que bloquean accesos no autorizados.
  6. Monitorea los logs: Revisa periódicamente los logs de errores y accesos para detectar actividad sospechosa.

Conclusión: Tú eres el guardián de tus datos

Proteger archivos sensibles en DirectAdmin con permisos correctos no es complicado, pero requiere atención. Piensa en ello como cerrar las puertas de tu casa antes de irte a dormir. Un pequeño descuido puede tener consecuencias graves.

Recuerda esta regla de oro: "Solo da los permisos mínimos necesarios para que tu sitio funcione". Si un archivo no necesita ser leído por el mundo, ponle 600 o 640. Si una carpeta no necesita ser ejecutable, no le des permiso de ejecución.

Como tu técnico de soporte amigable, te recomiendo que dediques 10 minutos cada mes a revisar los permisos de tus archivos más críticos. Si tienes dudas, no dudes en contactar con tu proveedor de hosting o con un Sysadmin DirectAdmin de confianza.

Espero que esta guía te haya sido útil. ¡Ahora ve y protege esos datos! Si te ha quedado alguna pregunta, déjala en los comentarios (si los hay) o consulta con tu soporte técnico. ¡Hasta la próxima!

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel