🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Cómo proteger PrestaShop: 10 ajustes de seguridad imprescindibles

Actualizado el 19 de noviembre de 2025

¿Por qué es tan importante la seguridad en PrestaShop?

Si tienes una tienda online, tu negocio vive en tu servidor. Un ataque exitoso no solo puede robar datos de tus clientes, sino que también puede tumbar tu web, arruinar tu posicionamiento en Google y dejarte sin ventas durante días. La seguridad PrestaShop no es un lujo, es una necesidad básica.

La buena noticia es que no necesitas ser un hacker para proteger tu tienda. Con una serie de ajustes de seguridad PrestaShop, muchos de ellos gratuitos y sencillos de aplicar, puedes elevar tu nivel de protección de forma drástica.

En esta guía, voy a explicarte los 10 ajustes de seguridad imprescindibles que todo administrador de PrestaShop debería aplicar. Piensa en ello como un "hardening PrestaShop" o, lo que es lo mismo, un blindaje de tu tienda contra las amenazas más comunes. Vamos a ello.


1. Mantén el núcleo, los módulos y el tema siempre actualizados

Este es el paso más básico y, a la vez, el más importante. La mayoría de los ataques exitosos se aprovechan de vulnerabilidades conocidas en versiones antiguas del software. Cuando lanzas una actualización de PrestaShop, los desarrolladores no solo añaden funciones, sino que corrigen fallos de seguridad.

¿Cómo hacerlo?

  • Activa las notificaciones de actualización en el panel de administración de PrestaShop. Así sabrás cuándo hay una nueva versión disponible.
  • Actualiza el núcleo de PrestaShop a la última versión estable. Asegúrate de hacer una copia de seguridad completa antes de empezar.
  • Actualiza todos tus módulos y el tema que estés utilizando. Los módulos de terceros son un punto de entrada muy común para los atacantes.

[INFO] Si tu tienda usa un tema o módulos muy personalizados, las actualizaciones pueden romper algo. Por eso, es fundamental probar las actualizaciones en un entorno de pruebas (una copia de tu tienda) antes de aplicarlas en producción.


2. Refuerza el acceso al panel de administración

El panel de administración es el "cerebro" de tu tienda. Si un atacante consigue acceder, tiene el control total. Por eso, proteger este acceso es una de las tareas más críticas para proteger tienda PrestaShop.

Medidas clave para el panel de administración:

  • Cambia la URL de administración por defecto. PrestaShop te permite renombrar la carpeta /admin. Usa un nombre único y difícil de adivinar, como /mi-gestion-2024.
  • Establece una contraseña robusta que combine mayúsculas, minúsculas, números y símbolos. Evita usar fechas de nacimiento o nombres de mascotas.
  • Activa la autenticación de dos factores (2FA). Esta opción añade una capa extra de seguridad: además de tu contraseña, necesitarás un código temporal que se genera en tu móvil.

[WARNING] Si usas una contraseña débil o la misma para varios servicios, estás dejando la puerta abierta a los atacantes. Un ataque de fuerza bruta puede probar miles de combinaciones por segundo.


3. Limita los intentos de inicio de sesión

Relacionado con el punto anterior, limitar los intentos de inicio de sesión es una medida de seguridad PrestaShop muy efectiva contra los ataques de fuerza bruta.

¿Qué es un ataque de fuerza bruta?

Es un método en el que un atacante utiliza programas automatizados para probar una y otra vez combinaciones de usuario y contraseña hasta encontrar la correcta. Si no hay un límite, el atacante puede intentar infinitas veces.

Cómo protegerte:

  • Instala un módulo de seguridad que bloquee la IP de un usuario después de varios intentos fallidos (por ejemplo, 5 intentos).
  • Muchos de estos módulos también te permiten establecer un tiempo de espera antes de permitir un nuevo intento.

4. Activa el modo mantenimiento y protege tu IP

Cuando estés realizando cambios importantes en tu tienda, como actualizaciones o modificaciones de código, es recomendable activar el modo mantenimiento. Esto evitará que los usuarios vean errores o páginas a medio construir.

La clave: una lista blanca de IPs

En el modo mantenimiento, PrestaShop te permite añadir tu IP a una lista blanca. Así, tú podrás ver la tienda con normalidad mientras que el resto de visitantes verán un mensaje de "en mantenimiento". Esto es una parte esencial del hardening PrestaShop, ya que tu tienda nunca queda expuesta durante los cambios.

[TIP] Si no sabes cuál es tu IP, puedes buscarla en Google escribiendo "¿cuál es mi IP?". Asegúrate de que sea tu IP pública, no la local.


5. Protege el archivo de configuración parameters.php

Este archivo contiene las credenciales de tu base de datos, que son como las llaves de tu casa. Si un atacante lo lee, podría vaciar tu tienda por completo.

Medidas para protegerlo:

  • Asegúrate de que el archivo parameters.php no sea legible desde el navegador. Puedes probarlo accediendo a tudominio.com/app/config/parameters.php. Deberías ver un error o una página en blanco, nunca el contenido del archivo.
  • Configura los permisos de archivo correctamente. En la mayoría de los servidores, los permisos deben ser 644 para archivos y 755 para directorios. Esto significa que el propietario puede leer y escribir, pero los demás solo pueden leer.

[WARNING] Si al acceder a ese archivo ves texto con contraseñas, contacta con tu proveedor de hosting inmediatamente. Tu servidor está mal configurado.


6. Utiliza una conexión segura (HTTPS) en toda la tienda

El protocolo HTTPS cifra la información que se transmite entre el navegador del usuario y tu servidor. Esto es fundamental para proteger los datos de tus clientes, como direcciones, correos electrónicos y datos de pago.

Pasos para activar HTTPS:

  • Obtén un certificado SSL. Hoy en día, muchos proveedores de hosting ofrecen certificados gratuitos a través de Let's Encrypt.
  • Configura PrestaShop para que fuerce HTTPS en todas las páginas. En el panel de administración, ve a Parámetros avanzados > Rendimiento y activa la opción "Forzar el uso de HTTPS".
  • Redirige todo el tráfico HTTP a HTTPS mediante una regla en tu archivo .htaccess.

[INFO] Google también favorece a las tiendas con HTTPS, así que esta medida no solo te protege, sino que también mejora tu SEO.


7. Haz copias de seguridad periódicas

Una copia de seguridad es tu red de seguridad. Si sufres un ataque, un error humano o un fallo del servidor, podrás restaurar tu tienda a un estado anterior y minimizar los daños.

¿Qué debe incluir una copia de seguridad?

  • Los archivos de tu tienda (el código, las imágenes, los temas, los módulos).
  • La base de datos (productos, pedidos, clientes, configuraciones).

¿Con qué frecuencia debo hacerlas?

Depende del volumen de ventas. Si haces 10 pedidos al día, una copia diaria es lo recomendable. Si tienes menos movimiento, una copia semanal puede ser suficiente. Lo importante es que las hagas de forma regular y las guardes en un lugar seguro, preferiblemente fuera de tu servidor (en la nube o en un disco duro externo).

[TIP] Muchos proveedores de hosting, como los que usan Syspanel (accesible por el puerto 2106), ofrecen herramientas de copia de seguridad automáticas. Consúltalo con tu proveedor.


8. Protege la carpeta /var/cache y la /log

Estas carpetas pueden contener información sensible si no se configuran correctamente.

¿Por qué son importantes?

  • /var/cache almacena archivos temporales y archivos compilados de Smarty. En algunos casos, podrían exponer información sobre tu estructura de directorios.
  • /log guarda los registros de errores de la tienda. Estos logs pueden revelar rutas de archivos, versiones de software o incluso fragmentos de consultas SQL.

Medidas de protección:

  • Bloquea el acceso público a estas carpetas mediante reglas en tu archivo .htaccess. Puedes añadir líneas para denegar el acceso a cualquier persona que intente navegar a esas URLs.
  • Limpia estas carpetas periódicamente para evitar que crezcan demasiado y ralenticen tu tienda.

9. Desactiva los módulos y funciones que no uses

Cada módulo que tienes instalado es una posible puerta de entrada para un atacante. Si tienes módulos que no utilizas, estás aumentando tu superficie de ataque innecesariamente.

Revisión periódica de módulos:

  • Desinstala y elimina los módulos que no uses. No basta con desactivarlos; es mejor eliminarlos por completo.
  • Revisa los módulos de terceros con cuidado. Antes de instalar un módulo, investiga su reputación y asegúrate de que sea de un desarrollador de confianza.

10. Utiliza un servidor y un hosting seguro

Por último, pero no menos importante, la seguridad de tu tienda depende en gran medida de la infraestructura donde esté alojada. Un buen proveedor de hosting implementa medidas de seguridad a nivel de servidor que son difíciles de replicar por tu cuenta.

¿Qué debe ofrecer un buen hosting?

  • Firewall de aplicaciones web (WAF) que filtre el tráfico malicioso.
  • Protección contra ataques DDoS para mantener tu tienda en línea incluso bajo ataques.
  • Escaneo de malware y limpieza de archivos infectados.
  • Actualizaciones de seguridad del sistema operativo y del software del servidor.

[TIP] Si tu hosting usa Syspanel (panel de control accesible por el puerto 2106), puedes gestionar muchos de estos aspectos de seguridad desde un solo lugar. Revisa las opciones de seguridad que ofrece tu panel.


Preguntas frecuentes (FAQ) sobre seguridad en PrestaShop

¿Qué es el hardening PrestaShop?

El hardening PrestaShop es el proceso de aplicar medidas de seguridad adicionales para reducir las vulnerabilidades de la plataforma. Incluye tanto ajustes de configuración como buenas prácticas de mantenimiento.

¿Cómo sé si mi tienda PrestaShop ha sido hackeada?

Algunos signos comunes son: aparición de contenido extraño, redirecciones a sitios externos, lentitud extrema, errores inesperados o avisos de Google sobre contenido malicioso. Si sospechas que has sido hackeado, contacta con tu hosting y con un especialista en seguridad lo antes posible.

¿Es suficiente con instalar un módulo de seguridad?

No. Un módulo de seguridad es una herramienta útil, pero no es la solución completa. Debes combinar varios ajustes de seguridad PrestaShop para tener una protección sólida. La seguridad es un proceso, no un producto.

¿Cada cuánto tiempo debo hacer una copia de seguridad?

Depende de la actividad de tu tienda. Como regla general, haz una copia completa al menos una vez a la semana y una copia de la base de datos a diario si tienes ventas frecuentes.


Conclusión

Proteger tu tienda PrestaShop es una tarea continua, pero no tiene por qué ser abrumadora. Aplicando estos 10 ajustes de seguridad PrestaShop, habrás dado un paso de gigante para blindar tu negocio online. Recuerda que la seguridad es una inversión, no un gasto. Un pequeño esfuerzo hoy puede ahorrarte un gran dolor de cabeza mañana.

Empieza por los ajustes más básicos (actualizaciones y contraseñas) y ve avanzando hacia los más técnicos. Si te sientes perdido, no dudes en contactar con tu proveedor de hosting o con un profesional. Tu tienda y tus clientes te lo agradecerán.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel