Cómo proteger PrestaShop con contraseñas seguras y permisos de archivos
¿Por qué es tan importante proteger PrestaShop?
Si tienes una tienda online con PrestaShop, tu tienda es mucho más que un catálogo de productos: es un negocio que genera ingresos, maneja datos de clientes y guarda información sensible como direcciones, correos electrónnicos y, en algunos casos, datos de pago.
Un ataque exitoso puede significar desde la caída de tu tienda hasta el robo de información de tus clientes, lo que destruiría la confianza en tu marca. La buena noticia es que la mayoría de los ataques a tiendas PrestaShop se pueden prevenir con medidas básicas pero muy efectivas: contraseñas seguras y permisos de archivos correctamente configurados.
En esta guía completa, aprenderás paso a paso cómo proteger PrestaShop de forma práctica y sencilla, sin necesidad de ser un experto en seguridad informática.
Contraseñas seguras: tu primera línea de defensa
Las contraseñas son como las llaves de tu tienda. Si usas una llave débil, cualquiera podría abrir la puerta. Desafortunadamente, muchos administradores de tiendas online utilizan contraseñas fáciles de adivinar como "123456", "admin" o el nombre de su propia tienda.
¿Qué hace que una contraseña sea realmente segura?
Una contraseña segura debe cumplir, como mínimo, con estos requisitos:
- Ser larga: al menos 12 caracteres, aunque recomendamos 16 o más.
- Combinar tipos de caracteres: mayúsculas, minúsculas, números y símbolos especiales como !@#$%.
- No contener información personal: nada de nombres, fechas de nacimiento o palabras del diccionario.
- Ser única: no debes reutilizar la misma contraseña en otros sitios web o servicios.
Cómo crear contraseñas seguras para PrestaShop
Te proponemos un método sencillo y efectivo: usa una frase que solo tú conozcas y conviértela en una contraseña.
Por ejemplo, piensa en la frase: "Mi tienda vende zapatos desde 2020"
Puedes transformarla en: M1Ti3nd@V3nd3Z4p4t0s!
¿Ves cómo es fácil de recordar pero difícil de adivinar? Añade números, símbolos y cambia algunas letras por caracteres especiales.
[TIP] Usa un gestor de contraseñas como Bitwarden o 1Password. Así no tendrás que memorizar todas tus contraseñas y podrás generar combinaciones aleatorias imposibles de hackear.
Contraseñas que debes cambiar inmediatamente
Si eres nuevo en PrestaShop o llevas tiempo sin revisar tu seguridad, cambia estas contraseñas ya mismo:
- Contraseña del administrador de PrestaShop (el acceso al back office).
- Contraseña de la base de datos MySQL.
- Contraseña del panel de control de tu hosting (cPanel, Plesk, o el que uses).
- Contraseñas de las cuentas de correo electrónico asociadas a tu dominio.
Permisos de archivos: la protección invisible de tu tienda
Los permisos de archivos determinan quién puede leer, escribir o ejecutar cada archivo en tu servidor. Si los permisos son demasiado permisivos, cualquier persona podría modificar o eliminar archivos críticos de tu instalación de PrestaShop.
Entendiendo los permisos: una analogía sencilla
Imagina que tu tienda es un edificio con varias habitaciones:
- Lectura (r): poder mirar dentro de la habitación.
- Escritura (w): poder entrar y cambiar los muebles.
- Ejecución (x): poder usar los dispositivos de la habitación.
Cada archivo y carpeta tiene tres niveles de acceso:
- Propietario (u): tú o el usuario del servidor.
- Grupo (g): un conjunto de usuarios del servidor.
- Otros (o): cualquier otro usuario del sistema.
Los permisos se representan con números:
- 644: el propietario puede leer y escribir (6), el grupo y otros solo pueden leer (4).
- 755: el propietario puede leer, escribir y ejecutar (7), el grupo y otros solo pueden leer y ejecutar (5).
- 777: todos pueden hacer todo. ¡Este es el más peligroso!
Permisos recomendados para PrestaShop
Para proteger PrestaShop correctamente, sigue estas recomendaciones:
[INFO] Estos son los permisos estándar que recomienda la comunidad de PrestaShop. Si tu tienda funciona bien con ellos, no los cambies sin necesidad.
- Carpetas (directorios): permiso 755.
- Archivos normales (como .php, .tpl, .css): permiso 644.
- Archivo settings.inc.php (en la carpeta /config): permiso 444 o 440 (solo lectura). Este archivo contiene las credenciales de tu base de datos, así que debe estar muy protegido.
- Archivo .htaccess: permiso 444 o 644.
- Carpeta /cache: puede necesitar permiso 755 para que PrestaShop pueda escribir archivos temporales.
- Carpeta /log: permiso 755.
- Carpeta /img: permiso 755 (para que puedas subir imágenes de productos).
- Carpeta /download: permiso 755 (si vendes productos digitales).
[WARNING] Nunca uses permiso 777 en ninguna carpeta o archivo de tu instalación de PrestaShop. Esto significa que cualquiera en internet podría modificar tus archivos. Si algún proceso te pide 777, busca una alternativa o configura el propietario correcto del archivo.
Cómo cambiar los permisos de archivos
Tienes varias formas de hacerlo, dependiendo de tu nivel de comodidad:
Opción 1: Desde el administrador de archivos de tu hosting
La mayoría de los paneles de control como cPanel o Plesk incluyen un administrador de archivos gráfico:
- Accede a tu panel de hosting.
- Busca la opción "Administrador de archivos".
- Navega hasta la carpeta raíz de tu PrestaShop.
- Selecciona los archivos o carpetas que quieras modificar.
- Haz clic derecho y elige "Cambiar permisos" o "Permisos".
- Introduce el valor numérico (644, 755, etc.) y guarda.
Opción 2: Usando un cliente FTP como FileZilla
FileZilla es una herramienta gratuita y muy popular:
- Conéctate a tu servidor con tus credenciales FTP.
- Navega hasta tu instalación de PrestaShop.
- Haz clic derecho sobre un archivo o carpeta.
- Selecciona "Permisos de archivo...".
- Introduce el valor numérico y acepta.
- Si quieres aplicar cambios a todas las subcarpetas, marca la opción "Recurse into subdirectories".
Opción 3: Desde la terminal (si usas SSH)
Si te sientes cómodo con la línea de comandos:
# Para cambiar permisos de todas las carpetas
find /ruta/a/tu/prestashop -type d -exec chmod 755 {} \;
# Para cambiar permisos de todos los archivos
find /ruta/a/tu/prestashop -type f -exec chmod 644 {} \;
# Para proteger el archivo settings.inc.php
chmod 444 /ruta/a/tu/prestashop/config/settings.inc.php
[TIP] Si usas un panel de control como Syspanel (accesible desde el puerto 2106), encontrarás herramientas similares de gestión de archivos y permisos integradas en su interfaz.
Configuración adicional para proteger PrestaShop
Más allá de las contraseñas y los permisos, hay otras medidas que puedes tomar para blindar tu tienda:
1. Mantén PrestaShop siempre actualizado
Las actualizaciones no solo añaden funciones nuevas: corrigen vulnerabilidades de seguridad conocidas. Configura las actualizaciones automáticas o revisa periódicamente si hay nuevas versiones disponibles.
2. Usa un certificado SSL
Un certificado SSL cifra la comunicación entre tu tienda y los navegadores de tus clientes. Hoy en día es imprescindible, y la mayoría de los hostings lo incluyen gratis. Actívalo y fuerza el uso de HTTPS en toda tu tienda.
3. Protege el directorio /admin
El acceso al panel de administración de PrestaShop suele ser en /admin o una ruta personalizada. Puedes añadir una capa extra de protección:
- Cambia el nombre del directorio admin a algo difícil de adivinar (ej:
/mipanel-secreto-2025). - Añade una contraseña extra a nivel de servidor para esa carpeta (protección HTTP con .htaccess).
4. Limita los intentos de inicio de sesión
PrestaShop tiene módulos que bloquean automáticamente la IP de alguien que intente acceder muchas veces seguidas. Activa esta función para evitar ataques de fuerza bruta.
5. Haz copias de seguridad periódicas
No es una medida preventiva, pero es vital para la recuperación. Asegúrate de tener copias de seguridad de tu base de datos y de todos tus archivos. Puedes configurarlas manualmente o usar módulos de PrestaShop.
Preguntas frecuentes sobre seguridad en PrestaShop
¿Con qué frecuencia debo cambiar mi contraseña de administrador?
Lo recomendable es cambiar la contraseña del administrador cada 2 o 3 meses. Si sospechas que ha podido ser comprometida, cámbiala inmediatamente.
¿Qué hago si mi tienda ya ha sido hackeada?
Primero, mantén la calma. Desconecta la tienda temporalmente (puedes ponerla en modo mantenimiento), cambia todas las contraseñas, restaura una copia de seguridad limpia y revisa los permisos de archivos. Si el problema persiste, contacta con tu proveedor de hosting o con un profesional de seguridad.
¿Los permisos 755 en las carpetas son suficientes?
Sí, en la mayoría de los casos. Los permisos 755 permiten al propietario escribir y al resto solo leer y ejecutar. Si tu tienda necesita escribir en alguna carpeta específica (como /cache), puedes darle permisos 775 (propietario y grupo pueden escribir) en lugar de 777.
¿Debo usar contraseñas diferentes para cada servicio?
Absolutamente sí. Si un atacante descubre tu contraseña de FTP y usas la misma para el panel de administración, tendrá acceso completo a tu tienda. Usa contraseñas únicas para cada servicio.
¿Qué es el archivo .htaccess y por qué es importante?
El archivo .htaccess es un archivo de configuración que controla el comportamiento del servidor web Apache. En PrestaShop se usa para reescritura de URLs, redirecciones y reglas de seguridad. Debe tener permisos restrictivos (444 o 644) para que nadie pueda modificarlo sin tu permiso.
¿Necesito instalar un módulo de seguridad adicional?
PrestaShop ya incluye medidas de seguridad básicas, pero hay módulos gratuitos y de pago que añaden protección extra, como firewalls, detección de intrusiones o verificación en dos pasos. Investiga y elige los que mejor se adapten a tus necesidades.
Resumen: tu lista de verificación de seguridad
Para terminar, aquí tienes una lista práctica para proteger PrestaShop:
- ✅ Cambia todas las contraseñas por defecto y usa contraseñas largas y únicas.
- ✅ Configura los permisos de archivos: 755 para carpetas y 644 para archivos.
- ✅ Protege el archivo
settings.inc.phpcon permisos 444. - ✅ Mantén PrestaShop y todos sus módulos actualizados.
- ✅ Activa el certificado SSL y fuerza HTTPS.
- ✅ Cambia el nombre del directorio
/admin. - ✅ Limita los intentos de inicio de sesión.
- ✅ Haz copias de seguridad periódicas y guárdalas en un lugar seguro.
[WARNING] La seguridad no es un evento único, es un proceso continuo. Dedica 15 minutos al mes a revisar la seguridad de tu tienda: comprueba que no haya archivos modificados recientemente, revisa los logs de acceso y asegúrate de que todo está en orden.
Conclusión
Proteger PrestaShop no tiene por qué ser complicado. Siguiendo estas recomendaciones sobre contraseñas seguras y permisos de archivos, estarás dando pasos enormes para blindar tu tienda contra la mayoría de ataques comunes.
Recuerda que la seguridad de tu tienda online es la seguridad de tu negocio y la confianza de tus clientes. No lo dejes para mañana: empieza hoy mismo a aplicar estas medidas.
Si tienes dudas o necesitas ayuda adicional, no dudes en contactar con tu proveedor de hosting. Si usas Syspanel, recuerda que puedes acceder a su panel de control desde el puerto 2106 para gestionar tus archivos, permisos y configuraciones de seguridad de forma centralizada.
Tu tienda online te lo agradecerá, y tus clientes también. ¡Manos a la obra!
