🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Cómo proteger archivos sensibles en Plesk con contraseña y permisos adecuados

Actualizado el 25 de abril de 2026

¿Por qué es importante proteger los archivos sensibles en Plesk?

Plesk es uno de los paneles de control de hosting más utilizados del mundo, y aunque incluye muchas herramientas de seguridad por defecto, la protección real de tus datos depende en gran medida de cómo configures los permisos y accesos a tus archivos. Si gestionas una web con información confidencial —como bases de datos, credenciales de pago, datos de clientes o archivos de configuración—, un descuido en los permisos puede exponer todo ese contenido a cualquier persona que conozca la URL.

La buena noticia es que proteger archivos Plesk no requiere ser un experto en sistemas. Con una combinación de permisos de archivos adecuados, contraseñas de directorio y algunas buenas prácticas adicionales, puedes blindar tu proyecto sin complicaciones.

En esta guía paso a paso, aprenderás desde lo más básico (qué significan los números de permisos) hasta técnicas avanzadas para proteger web Plesk contra accesos no autorizados, robots maliciosos y curiosos con malas intenciones.


1. Entendiendo los permisos de archivos en Plesk: lo que todo principiante debe saber

Antes de tocar nada, necesitas entender qué son esos números raros como 644, 755 o 600 que ves en el Administrador de archivos de Plesk.

Cada archivo y carpeta de tu servidor tiene tres niveles de acceso:

  • Usuario (owner): la cuenta que creó el archivo (normalmente tu cuenta FTP o el usuario del sistema).
  • Grupo (group): un conjunto de usuarios que comparten permisos (a menudo el grupo de tu dominio).
  • Público (others/world): cualquier persona o proceso que acceda al servidor.

Cada nivel tiene tres permisos posibles:

  • r (4): lectura — ver el contenido.
  • w (2): escritura — modificar, borrar o crear archivos.
  • x (1): ejecución — ejecutar scripts o entrar en carpetas.

Los permisos se representan con tres dígitos. Por ejemplo:

  • 644: el propietario puede leer y escribir (4+2=6), el grupo solo leer (4), y el público solo leer (4).
  • 755: el propietario puede leer, escribir y ejecutar (4+2+1=7), mientras que grupo y público solo pueden leer y ejecutar (5).
  • 600: solo el propietario puede leer y escribir. Nadie más tiene acceso.

[INFO] Para la mayoría de archivos web normales (HTML, CSS, imágenes), 644 es correcto. Para carpetas, 755 es el estándar. Pero cuando hablamos de archivos sensibles, como configuraciones o credenciales, deberías usar 600 o 640.


2. Cómo cambiar los permisos archivos Plesk desde el Administrador de archivos

Plesk incluye un gestor de archivos gráfico que te permite ajustar permisos sin necesidad de usar comandos SSH ni programas FTP externos. Es la forma más fácil para principiantes.

Pasos para modificar permisos:

  1. Inicia sesión en Plesk con tu cuenta de administrador o de cliente.
  2. Ve a Sitios web y dominios y selecciona el dominio que quieres proteger.
  3. Entra en Administrador de archivos (icono de carpeta).
  4. Navega hasta la carpeta o archivo que quieres proteger.
  5. Marca la casilla junto al archivo o carpeta y haz clic en Permisos (o en el icono de candado).
  6. Se abrirá una ventana con casillas para marcar lectura, escritura y ejecución para usuario, grupo y público.
  7. Ajusta los valores y pulsa Aceptar.

[TIP] Para archivos de configuración como wp-config.php (WordPress), .env o config.php, usa 600. Para carpetas que contengan datos privados, usa 700.


3. Proteger archivos Plesk con contraseña de directorio (Password Protected Directories)

Una de las funciones más útiles y sencillas de Plesk es la protección por contraseña de directorios. Básicamente, crea un muro: cuando alguien intenta acceder a esa carpeta desde el navegador, el servidor le exige usuario y contraseña antes de mostrar nada.

Esto es perfecto para:

  • Áreas de administración interna.
  • Carpetas de clientes con documentos privados.
  • Directorios de prueba o staging.
  • Estadísticas de acceso o logs.

Cómo configurar una contraseña de directorio en Plesk:

  1. Ve a Sitios web y dominios → selecciona tu dominio.
  2. Busca la sección Protección por contraseña (a veces aparece como "Password Protected Directories").
  3. Haz clic en Añadir directorio protegido.
  4. Introduce la ruta de la carpeta (por ejemplo, /private) y un nombre descriptivo (por ejemplo, "Zona privada").
  5. Pulsa Aceptar.
  6. Ahora crea un usuario: haz clic en el nombre del directorio protegido y después en Añadir usuario.
  7. Introduce un nombre de usuario y una contraseña fuerte.
  8. Guarda los cambios.

A partir de ese momento, cualquier intento de acceso a esa carpeta mostrará una ventana emergente de autenticación. Sin las credenciales correctas, nadie podrá ver el contenido.

[WARNING] Esta protección funciona a nivel de servidor web (Apache o Nginx). No protege los archivos si alguien tiene acceso por FTP o SSH. Para eso necesitas permisos estrictos y contraseñas de cuenta robustas.


4. Seguridad archivos Plesk: buenas prácticas para carpetas y archivos críticos

No basta con poner una contraseña a una carpeta. Hay ciertos archivos que siempre deberían tener permisos restringidos, independientemente de si están en un directorio protegido o no. Aquí tienes una lista de los elementos más críticos:

  • Archivos de configuración: config.php, wp-config.php, .env, settings.php, configuration.php.
  • Archivos de log: error_log, debug.log, access.log.
  • Archivos de respaldo: .zip, .tar.gz, .sql que generes desde el panel.
  • Carpetas de administración: admin/, backend/, private/, tmp/.
  • Archivos ocultos: .htaccess, .htpasswd, .gitignore, composer.json, package.json.

Permisos recomendados:

Tipo de archivoPermiso recomendado
Archivo de configuración con credenciales600
Archivo de configuración sin credenciales644
Carpeta privada700
Carpeta pública con scripts755
Archivo de log640
Script ejecutable (PHP, CGI)755

[INFO] Los permisos 600 en un archivo PHP no impiden que el servidor lo ejecute. El servidor web corre bajo un usuario distinto, así que la ejecución sigue funcionando. Lo que impide es que otros usuarios del servidor o procesos no autorizados lean su contenido.


5. Proteger web Plesk con reglas adicionales en .htaccess (para Apache)

Si tu servidor usa Apache (lo más común en Plesk), puedes añadir capas extra de seguridad mediante el archivo .htaccess. Este archivo permite restringir accesos por IP, desactivar listados de directorios, bloquear bots y mucho más.

Ejemplos prácticos de reglas de seguridad:

Bloquear el listado de archivos de una carpeta:

Options -Indexes

Denegar acceso a un archivo específico:

<Files "config.php">
    Require all denied
</Files>

Permitir solo ciertas IPs a una carpeta:

<Directory "/var/www/vhosts/tudominio.com/httpdocs/private">
    Require ip 192.168.1.100
    Require ip 203.0.113.5
</Directory>

Redirigir todo el tráfico a HTTPS:

RewriteEngine On
RewriteCond %{HTTPS} off
RewriteRule ^(.*)$ https://%{HTTP_HOST}%{REQUEST_URI} [L,R=301]

[TIP] Para editar el .htaccess, ve al Administrador de archivos, activa la opción "Mostrar archivos ocultos" y localiza el archivo en la raíz de tu dominio. Si no existe, puedes crearlo desde el propio editor de Plesk.


6. Usar FTP con permisos seguros: evita el acceso no autorizado

Además de los permisos de archivos, debes configurar bien tus cuentas FTP. Un usuario FTP con permisos demasiado amplios puede ser un agujero de seguridad enorme.

Recomendaciones para cuentas FTP en Plesk:

  • Crea cuentas FTP solo para la carpeta específica que necesiten tocar.
  • Limita el acceso a la raíz del dominio si no es imprescindible.
  • Usa contraseñas largas y únicas.
  • Activa la autenticación SFTP (SSH) si tu plan lo permite, es mucho más segura que FTP tradicional.
  • Desactiva cuentas FTP que ya no uses.

[WARNING] Nunca des permisos de escritura al grupo o al público en archivos PHP. Si un atacante sube un script malicioso y el archivo tiene permisos 777, puede modificar otros archivos del mismo directorio o incluso del servidor.


7. Herramientas integradas en Plesk para mejorar la seguridad archivos Plesk

Plesk trae varios módulos que te ayudan a mantener todo bajo control sin esfuerzo:

  • Administrador de archivos: ya lo hemos visto, pero además permite comprimir y descomprimir archivos, lo que facilita mover directorios completos con sus permisos intactos.
  • Panel de seguridad: incluye un resumen de vulnerabilidades, actualizaciones pendientes y recomendaciones.
  • Administrador de tareas: puedes programar comprobaciones de permisos o limpiezas automáticas de archivos temporales.
  • Fail2Ban: integrado en Plesk, bloquea automáticamente IPs que intenten accesos repetidos no autorizados.
  • ModSecurity: un firewall de aplicación web que filtra peticiones maliciosas antes de que lleguen a tus scripts.

[INFO] Si tu proveedor de hosting usa Syspanel (basado en HestiaCP) en lugar de Plesk, el acceso al panel se realiza normalmente por el puerto 2106. Aunque la interfaz es distinta, los conceptos de permisos y protección por contraseña son similares. Puedes usar la documentación de tu proveedor para adaptar estos pasos.


8. Errores comunes que debes evitar al proteger archivos Plesk

Aunque ya hemos cubierto lo esencial, hay fallos muy típicos que ponen en riesgo la seguridad de tu web. Te los resumo para que los evites:

  • Usar permisos 777 en cualquier archivo: es el equivalente a dejar la puerta abierta. Solo deberías usarlo temporalmente y en entornos de prueba.
  • Poner contraseñas débiles en directorios protegidos: una contraseña como "admin123" es peor que no tener protección.
  • Olvidar cambiar los permisos después de una actualización: algunos instaladores (como WordPress) cambian permisos durante la instalación. Revísalos después.
  • Ignorar los archivos ocultos: .env, .git o .htaccess contienen información sensible. Asegúrate de que no sean legibles desde el navegador.
  • No hacer copias de seguridad: si algo sale mal, una copia reciente te salvará. Plesk permite programar backups automáticos.

[WARNING] Si tu web es vulnerable por permisos incorrectos, un atacante podría inyectar código malicioso, robar datos de clientes o usar tu servidor para enviar spam. La seguridad no es un lujo, es una necesidad.


9. Preguntas frecuentes (FAQ) sobre seguridad y permisos en Plesk

¿Qué hago si no puedo acceder a mi web tras cambiar permisos?

Revisa que el archivo index.php o index.html tenga permisos 644 y la carpeta raíz 755. Si usaste 600 en un archivo PHP público, el servidor no podrá leerlo y devolverá error 403 o 500.

¿Cómo sé si mi .htaccess está funcionando?

Puedes usar herramientas online para comprobar cabeceras HTTP, o simplemente intentar acceder a un archivo que debería estar bloqueado. Si obtienes un error 403, la regla funciona.

¿La protección por contraseña de Plesk funciona en subdominios?

Sí, puedes proteger directorios dentro de subdominios siempre que el subdominio esté gestionado desde Plesk.

¿Debo proteger también los archivos de imágenes o CSS?

No suele ser necesario, ya que no contienen información sensible. Pero si tienes una galería privada, puedes protegerla con contraseña o con permisos 700.

¿Puedo usar SSH para cambiar permisos más rápido?

Sí, si tienes acceso SSH, puedes usar comandos como chmod 600 archivo.php o chmod -R 755 carpeta/. Eso es más rápido para cambios masivos, pero requiere conocimientos básicos de línea de comandos.

¿Qué hago si mi proveedor usa Syspanel en vez de Plesk?

Si tu hosting usa Syspanel (el panel basado en HestiaCP), accede a través del puerto 2106. La gestión de permisos suele hacerse desde el administrador de archivos o con comandos SSH. Los conceptos son los mismos, aunque la interfaz cambia.


10. Resumen final: tu checklist de seguridad archivos Plesk

Para terminar, te dejo una lista rápida con todo lo que deberías revisar hoy mismo:

  • Archivos de configuración con permisos 600.
  • Carpetas privadas con permisos 700 o protegidas por contraseña.
  • Carpetas públicas con permisos 755.
  • Archivos de log con permisos 640.
  • .htaccess con Options -Indexes y bloqueo de archivos sensibles.
  • Cuentas FTP limitadas a carpetas específicas.
  • Contraseñas robustas para directorios protegidos.
  • Copias de seguridad automáticas activadas.
  • Actualizaciones de Plesk y aplicaciones al día.

Proteger archivos Plesk con contraseña y permisos adecuados es más fácil de lo que parece. Solo necesitas dedicar unos minutos a revisar la configuración de tu panel y aplicar las buenas prácticas que hemos visto. Tu web, tus datos y tus clientes te lo agradecerán.

Si tienes dudas, no dudes en contactar con tu proveedor de hosting o consultar la documentación oficial de Plesk. La seguridad es un proceso continuo, no una acción puntual.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel