🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Cómo proteger la carpeta /admin de PrestaShop con contraseña

Actualizado el 23 de octubre de 2025

¿Por qué deberías proteger la carpeta /admin de PrestaShop?

Si tienes una tienda online con PrestaShop, la carpeta /admin es una de las rutas más críticas de tu instalación. Es la puerta de entrada al panel de control de tu negocio: desde ahí gestionas productos, pedidos, clientes, módulos y la configuración general de la tienda. Si un atacante logra acceder a esa zona, podría robar datos sensibles, inyectar código malicioso o secuestrar tu tienda por completo.

Aunque PrestaShop ya incorpora un sistema de autenticación con usuario y contraseña, añadir una capa extra de protección a nivel de servidor es una de las mejores prácticas de seguridad. Esta medida, conocida como autenticación HTTP, actúa como un primer candado antes incluso de que se cargue la página de login de PrestaShop.

En este artículo te explicaré paso a paso cómo proteger admin PrestaShop con una contraseña adicional, especialmente si tu hosting utiliza DirectAdmin como panel de control. No necesitas ser un experto en informática: solo sigue las instrucciones y tendrás tu tienda mucho más segura en pocos minutos.

¿Qué es la autenticación HTTP y cómo funciona?

La autenticación HTTP, también llamada "protección por contraseña de directorio", es un mecanismo que configura el servidor web (Apache o Nginx) para que pida credenciales antes de mostrar cualquier archivo dentro de una carpeta específica.

Cuando alguien intenta acceder a tudominio.com/admin, el navegador muestra una ventana emergente solicitando usuario y contraseña. Si no las introduce correctamente, el servidor devuelve un error 401 y el contenido no se muestra jamás. Es decir, nadie puede ni siquiera intentar iniciar sesión en PrestaShop si no supera primero este obstáculo.

Esta capa de seguridad es independiente de la que ofrece PrestaShop. Aunque alguien consiguiera tus credenciales de administrador de la tienda, sin la contraseña de la carpeta no podría entrar. Es una defensa en profundidad muy recomendable.

Ventajas de proteger la carpeta admin

  • Bloquea ataques de fuerza bruta: los bots que intentan adivinar contraseñas se topan con un muro antes de llegar al login real.
  • Evita la explotación de vulnerabilidades: si se descubre un fallo en el login de PrestaShop, el atacante no puede explotarlo porque ni siquiera llega a esa pantalla.
  • Reduce el riesgo de malware: muchas inyecciones de código malicioso se hacen a través del panel de administración. Con este candado extra, el riesgo disminuye drásticamente.
  • Tranquilidad mental: sabes que tu panel de control tiene una doble barrera de protección.

Requisitos previos antes de empezar

Para llevar a cabo este proceso necesitas:

  • Acceso a DirectAdmin de tu hosting (el panel de control donde gestionas dominios, bases de datos, etc.).
  • Acceso al administrador de archivos de DirectAdmin o un cliente FTP como FileZilla.
  • Saber qué carpeta es la de administración de tu PrestaShop. Por defecto se llama admin, pero es muy recomendable haberla renombrado durante la instalación (por ejemplo, admin123 o panel-control). Si no la has renombrado, este es un buen momento para hacerlo.

[WARNING] Si tu carpeta de administración se llama simplemente admin, te recomiendo encarecidamente que la renombres antes de continuar. Es una de las primeras rutas que prueban los atacantes. Puedes hacerlo desde el propio panel de PrestaShop en "Parámetros avanzados" o renombrando la carpeta por FTP y actualizando el archivo de configuración.

Método 1: Proteger la carpeta admin desde DirectAdmin

Este es el método más sencillo si tu hosting utiliza DirectAdmin. El panel incluye una herramienta específica para proteger directorios con contraseña sin necesidad de tocar archivos de configuración manualmente.

Paso 1: Accede a DirectAdmin

Abre tu navegador y entra en la URL de tu panel de control. Normalmente suele ser algo como https://tudominio.com:2222 o una dirección que te proporcionó tu proveedor de hosting. Introduce tus credenciales de administrador.

Paso 2: Localiza la herramienta "Protección con contraseña"

Dentro de DirectAdmin, busca la sección "Gestión de archivos" o "Herramientas de seguridad". Dependiendo de la versión del panel, puede aparecer directamente como "Protección de directorios" o "Password Protect Directories".

Paso 3: Selecciona el dominio y la carpeta

Elige el dominio donde está instalada tu tienda PrestaShop. A continuación, verás una lista de carpetas. Navega hasta la carpeta raíz de tu instalación y selecciona la carpeta de administración (por ejemplo, admin o el nombre que le hayas puesto).

Paso 4: Activa la protección y crea las credenciales

Marca la casilla para habilitar la protección. A continuación, deberás introducir un nombre de usuario y una contraseña. Usa una contraseña fuerte, con mayúsculas, minúsculas, números y símbolos. Guárdala en un gestor de contraseñas porque será necesaria cada vez que quieras acceder al panel.

Paso 5: Guarda los cambios

Pulsa el botón de guardar. DirectAdmin creará automáticamente un archivo .htaccess en esa carpeta con las directivas necesarias. A partir de este momento, cualquier visita a tudominio.com/admin pedirá las credenciales HTTP.

[TIP] Si DirectAdmin no dispone de esta herramienta en tu plan, no te preocupes: el Método 2 te muestra cómo hacerlo manualmente, y es igual de efectivo.

Método 2: Protección manual mediante archivo .htaccess

Este método es universal y funciona en cualquier hosting que use Apache, incluido DirectAdmin. Consiste en crear (o modificar) dos archivos: .htaccess y .htpasswd.

Paso 1: Crea el archivo .htpasswd

El archivo .htpasswd contiene el usuario y la contraseña en formato cifrado. Puedes generarlo fácilmente con herramientas online o con un pequeño script.

  1. Accede al Administrador de archivos de DirectAdmin.
  2. Navega hasta la carpeta de administración de PrestaShop.
  3. Crea un archivo nuevo llamado .htpasswd (el punto al inicio es importante).
  4. Pega dentro una línea con el formato usuario:contraseña_cifrada.

Para generar la contraseña cifrada, puedes usar la herramienta online "htpasswd generator" o, si tienes acceso a la terminal, ejecutar:

htpasswd -n usuario

También puedes usar un generador en línea y copiar el resultado. Por ejemplo, si tu usuario es adminseguro y tu contraseña es ClaveSuperSegura2025, el contenido del archivo sería algo como:

adminseguro:$apr1$7x8y9z1a$FhK2mQpR5sTvWxYzAbCdEf

[WARNING] No publiques nunca el contenido de tu archivo .htpasswd ni lo compartas con nadie. Es información sensible que solo debe estar en el servidor.

Paso 2: Crea o modifica el archivo .htaccess

En la misma carpeta de administración, busca si existe un archivo .htaccess. Si no existe, créalo. Si existe, ábrelo con el editor de texto y añade al principio (o al final, pero siempre dentro del archivo) las siguientes líneas:

AuthType Basic
AuthName "Acceso restringido"
AuthUserFile /ruta/absoluta/hasta/.htpasswd
Require valid-user

Es muy importante que la línea AuthUserFile contenga la ruta absoluta desde la raíz del servidor hasta el archivo .htpasswd. No sirve una ruta relativa como ./.htpasswd.

Para encontrar la ruta absoluta, puedes ir al Administrador de archivos de DirectAdmin y mirar la barra de direcciones cuando estés dentro de la carpeta. Normalmente será algo como:

/home/tuusuario/domains/tudominio.com/public_html/admin/.htpasswd

Sustituye esa ruta en la línea AuthUserFile.

Paso 3: Sube los archivos y comprueba

Guarda los cambios en el Administrador de archivos. Ahora intenta acceder a tudominio.com/admin en tu navegador. Debería aparecer una ventana emergente pidiendo usuario y contraseña.

[INFO] Si el navegador no muestra la ventana emergente, puede deberse a que el archivo .htaccess tiene errores de sintaxis o la ruta de AuthUserFile es incorrecta. Revisa ambos archivos con calma.

Método 3: Protección desde el panel de control alternativo (Syspanel)

Si tu hosting utiliza Syspanel (antes conocido como HestiaCP), el proceso es similar pero con algunas diferencias. En Syspanel, el acceso al panel se realiza a través del puerto 2106 (por ejemplo, https://tudominio.com:2106).

Una vez dentro de Syspanel:

  1. Ve a "Web" y selecciona el dominio de tu tienda.
  2. Busca la opción "Protección por contraseña" o "Password Protection".
  3. Selecciona la carpeta de administración de PrestaShop.
  4. Introduce el usuario y la contraseña que quieras utilizar.
  5. Guarda los cambios.

Syspanel generará automáticamente los archivos necesarios en el servidor. Es un método igual de seguro que los anteriores, y muy cómodo porque no tienes que tocar código.

[TIP] Si tu hosting usa Syspanel, recuerda que el puerto de acceso es el 2106. Guárdalo en tus favoritos para no olvidarlo.

Consejos adicionales para reforzar la seguridad de PrestaShop

Proteger la carpeta admin es un gran paso, pero no debería ser el único. Aquí tienes otras recomendaciones para blindar tu tienda:

1. Usa contraseñas únicas y robustas

Tanto para la carpeta admin como para el acceso a PrestaShop, usa contraseñas largas y difíciles de adivinar. Evita reutilizar contraseñas de otros servicios.

2. Activa la autenticación de dos factores (2FA)

PrestaShop permite activar 2FA en el panel de administración desde la versión 1.7. Si tu versión lo soporta, actívalo. Añade una capa extra que requiere un código temporal generado por una app como Google Authenticator.

3. Mantén PrestaShop actualizado

Las actualizaciones corrigen vulnerabilidades conocidas. Instala siempre los parches de seguridad que publique el equipo de PrestaShop.

4. Limita los intentos de inicio de sesión

Puedes instalar un módulo que bloquee la cuenta tras varios intentos fallidos. Esto dificulta los ataques de fuerza bruta incluso si alguien supera la protección HTTP.

5. Cambia el nombre de la carpeta admin

Como mencionamos antes, renombrar la carpeta de administración a algo no predecible (por ejemplo, gestion-tienda-2025) reduce enormemente el riesgo de ataques automatizados.

6. Haz copias de seguridad periódicas

Asegúrate de tener copias de seguridad recientes de tu base de datos y archivos. Si algo sale mal, podrás restaurar tu tienda rápidamente.

Preguntas frecuentes (FAQ)

¿Qué pasa si olvido la contraseña de la carpeta admin?

Puedes desactivar temporalmente la protección desde DirectAdmin o Syspanel, o editar manualmente el archivo .htaccess para eliminar las líneas de autenticación. Luego vuelve a configurarla con una nueva contraseña.

¿Esta protección afecta al rendimiento de mi tienda?

No. La autenticación HTTP solo se aplica a la carpeta de administración. El resto de tu tienda funciona exactamente igual de rápido.

¿Puedo proteger también otras carpetas sensibles?

Sí, puedes aplicar el mismo método a carpetas como /var/logs, /cache o cualquier otra que quieras mantener fuera del alcance público. Sin embargo, ten cuidado de no bloquear carpetas necesarias para el funcionamiento de la tienda.

¿Qué hago si mi hosting usa Nginx en lugar de Apache?

Si tu servidor usa Nginx, el archivo .htaccess no funcionará. Necesitarás configurar la autenticación en el archivo de configuración del sitio (nginx.conf). En ese caso, contacta con tu proveedor de hosting para que te ayuden, ya que requiere acceso a la configuración del servidor.

¿Es suficiente con esta protección para estar 100% seguro?

Ninguna medida de seguridad es infalible, pero esta protección añade una barrera muy efectiva contra la mayoría de ataques automatizados. Combínala con las demás recomendaciones de este artículo para una protección completa.

Conclusión

Proteger admin PrestaShop con una contraseña adicional es una de las medidas más eficaces y sencillas que puedes implementar para blindar tu tienda online. Tanto si usas DirectAdmin como Syspanel, el proceso es rápido y no requiere conocimientos técnicos avanzados.

La autenticación HTTP actúa como un portero que solo deja entrar a quien conoce el código secreto. Aunque un atacante descubra la URL de tu panel de administración, sin las credenciales de la carpeta no podrá avanzar ni un solo paso.

No lo dejes para mañana: dedica diez minutos ahora mismo a configurar esta protección. Tu tienda, tus clientes y tu negocio te lo agradecerán. Y recuerda que la seguridad no es un destino, sino un proceso continuo: revisa periódicamente tus medidas, mantén todo actualizado y estate siempre alerta ante nuevas amenazas.

Si tienes cualquier duda durante el proceso, no dudes en contactar con el soporte de tu hosting. Ellos conocen las particularidades de tu servidor y podrán orientarte si algo no funciona como esperas.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel