🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Cómo proteger PrestaShop contra ataques de fuerza bruta en el panel de administración

Actualizado el 11 de junio de 2026

¿Por qué el panel de administración de PrestaShop es un objetivo tan atractivo?

El panel de administración de PrestaShop es la puerta de entrada a todo tu negocio online. Si un ciberdelincuente consigue acceder a él, tendrá control total sobre tu tienda: podrá robar datos de clientes, modificar precios, inyectar código malicioso e incluso secuestrar tu dominio para pedir un rescate.

Los ataques de fuerza bruta son uno de los métodos más antiguos y efectivos que existen. No requieren gran conocimiento técnico: un atacante utiliza programas automatizados que prueban miles de combinaciones de usuario y contraseña por segundo hasta dar con la correcta. Es como intentar abrir una puerta probando todas las llaves posibles, pero a una velocidad imposible para un humano.

La realidad es que proteger prestashop fuerza bruta no es una opción, sino una necesidad urgente. Según estadísticas del sector, más del 80% de los intentos de intrusión en tiendas online se dirigen directamente al panel de administración. Y lo peor es que muchos de estos ataques tienen éxito por una razón muy simple: contraseñas débiles y falta de medidas de seguridad básicas.

En este artículo, te voy a explicar paso a paso, sin tecnicismos innecesarios, cómo blindar tu tienda contra estos ataques. No necesitas ser un experto en informática para aplicar estas medidas, solo seguir las instrucciones con calma.

Primer paso: refuerza tus credenciales de acceso

Antes de instalar módulos o configurar servidores, empieza por lo más básico: tus contraseñas. Esta es la primera línea de defensa y la más importante.

Crea una contraseña realmente segura

Una contraseña segura no es aquella que puedes recordar fácilmente, sino la que es difícil de adivinar para una máquina. Sigue estas pautas:

  • Utiliza al menos 12 caracteres, aunque te recomiendo llegar a 16 o más.
  • Combina letras mayúsculas, minúsculas, números y símbolos especiales.
  • No uses palabras del diccionario, nombres propios o fechas significativas.
  • Evita patrones obvios como "123456", "admin" o "password".
  • Cada servicio debe tener su propia contraseña única. No reutilices la del email, la del banco o la de las redes sociales.

Para generar contraseñas seguras sin volverte loco, puedes usar un gestor de contraseñas. Estas herramientas crean claves aleatorias imposibles de adivinar y las almacenan de forma cifrada. Solo necesitarás recordar una contraseña maestra.

Cambia el nombre de usuario "admin@admin.com"

PrestaShop viene configurado por defecto con el correo electrónico admin@admin.com para el acceso al panel. Este dato es público y conocido por todos los atacantes. Si lo mantienes, ya les estás dando la mitad de la combinación que necesitan.

Cambia el correo de acceso en la configuración de tu cuenta de administrador. Ve a Parámetros avanzados > Equipo > Administradores, edita tu perfil y modifica el email. También es recomendable cambiar el nombre para mostrar por algo que no revele que eres el administrador.

Segundo paso: activa la autenticación de dos factores (2FA)

La autenticación de dos factores añade una capa extra de seguridad que hace que los ataques de fuerza bruta sean prácticamente inútiles. Aunque un atacante consiga tu usuario y contraseña, no podrá acceder sin el segundo factor.

Cómo configurar 2FA en PrestaShop

PrestaShop 1.7 y versiones posteriores incluyen esta función de forma nativa. Para activarla:

  1. Accede a tu panel de administración.
  2. Ve a Parámetros avanzados > Equipo > Administradores.
  3. Edita tu perfil de administrador.
  4. Localiza la sección "Autenticación de dos factores".
  5. Activa la opción y escanea el código QR con una aplicación como Google Authenticator o Authy.
  6. Introduce el código de verificación que te muestra la aplicación para confirmar.

A partir de ese momento, cada vez que inicies sesión, necesitarás introducir un código temporal de 6 dígitos que se genera en tu aplicación móvil. Este código cambia cada 30 segundos, por lo que es imposible de predecir o reutilizar.

[TIP]: Guarda los códigos de recuperación que te proporciona PrestaShop en un lugar seguro. Si pierdes tu teléfono, necesitarás estos códigos para recuperar el acceso a tu tienda.

Tercer paso: limita los intentos de inicio de sesión

Una de las formas más efectivas de proteger prestashop fuerza bruta es limitar el número de intentos fallidos. Así, aunque un atacante tenga la mejor herramienta del mundo, solo podrá probar unas pocas contraseñas antes de ser bloqueado.

Configura el bloqueo tras intentos fallidos

PrestaShop permite configurar este parámetro desde el panel de administración:

  1. Ve a Parámetros avanzados > Seguridad.
  2. Localiza la opción "Número de intentos de conexión fallidos".
  3. Establece un número bajo, como 3 o 5 intentos.
  4. Define el tiempo de bloqueo en segundos. Un valor de 300 segundos (5 minutos) es razonable.

Con esta configuración, después de 3 intentos fallidos, la dirección IP del atacante será bloqueada temporalmente. Esto ralentiza enormemente los ataques automatizados y desalienta a la mayoría de los atacantes, que buscarán objetivos más fáciles.

Refuerza con módulos especializados

Además de la configuración nativa, existen módulos específicos para seguridad prestashop que añaden funcionalidades avanzadas:

  • Protección por IP: permite bloquear rangos de IP completos de países o regiones sospechosas.
  • Captcha en el formulario de login: obliga a resolver un pequeño desafío visual antes de enviar las credenciales.
  • Registro de actividad: monitoriza todos los intentos de acceso y te alerta por correo electrónico ante comportamientos anómalos.
  • Doble verificación por email: envía un código de confirmación a tu correo electrónico además de la contraseña.

Algunos módulos gratuitos que recomiendo son "Login Security" o "Advanced Login Protection", pero hay muchos disponibles en el marketplace oficial de PrestaShop.

Cuarto paso: protege la URL del panel de administración

El panel de administración de PrestaShop tiene una URL estándar que todos los atacantes conocen: /admin. Cambiar esta ruta es como cambiar la cerradura de tu puerta: no hace imposible la entrada, pero dificulta mucho las cosas.

Cómo cambiar la URL de administración

PrestaShop 1.7 y versiones superiores te permiten cambiar el nombre del directorio de administración directamente desde el panel:

  1. Ve a Parámetros avanzados > Seguridad.
  2. Localiza la opción "Directorio de administración".
  3. Introduce un nuevo nombre, por ejemplo: panel-gestion-2024 o control-tienda-segura.
  4. Guarda los cambios.

Asegúrate de que el nombre no sea predecible. Evita cosas como "admin123", "panel", "seguridad" o "administracion". Combina letras y números sin un patrón lógico.

[WARNING]: Después de cambiar el directorio, la URL de acceso cambiará. Guarda la nueva dirección en un lugar seguro y actualiza tus marcadores. También deberás actualizar cualquier script o integración que utilice la URL antigua.

Quinto paso: configura el servidor para bloquear ataques

La seguridad de tu tienda no depende solo de PrestaShop, sino también del servidor donde está alojada. Aquí tienes algunas configuraciones avanzadas que puedes aplicar.

Protección a nivel de servidor web (Apache o Nginx)

Puedes añadir reglas específicas para limitar las peticiones a la carpeta de administración. Por ejemplo, en Apache, puedes crear un archivo .htaccess dentro del directorio de administración con las siguientes reglas:

<Limit GET POST PUT DELETE>
Order Allow,Deny
Allow from all
Deny from 123.456.789.0
</Limit>

Sustituye la IP por aquellas que quieras bloquear. También puedes limitar el número de peticiones por segundo con módulos como mod_evasive o mod_security.

Utiliza un cortafuegos de aplicación web (WAF)

Un WAF actúa como un filtro entre tu tienda y el tráfico entrante, analizando cada petición en busca de patrones maliciosos. Servicios como Cloudflare, Sucuri o AWS WAF ofrecen protección específica contra ataques de fuerza bruta y otras amenazas.

La ventaja de estos servicios es que no requieren configuración compleja. Solo tienes que cambiar los DNS de tu dominio y el WAF empieza a proteger tu tienda automáticamente.

Sexto paso: mantén PrestaShop y sus módulos actualizados

Una de las mayores vulnerabilidades en PrestaShop son las versiones desactualizadas. Los desarrolladores lanzan parches de seguridad constantemente para corregir fallos que los atacantes explotan.

Establece una rutina de actualización

  • Activa las notificaciones de actualización en tu panel de administración.
  • Revisa al menos una vez al mes si hay nuevas versiones disponibles.
  • Antes de actualizar, haz una copia de seguridad completa de tu tienda.
  • Actualiza primero en un entorno de pruebas si es posible.
  • No te saltes nunca una actualización de seguridad, aunque sea menor.

También es fundamental eliminar los módulos y temas que no utilices. Cada componente extra es una puerta potencial de entrada para los atacantes. Si no lo usas, elimínalo.

Séptimo paso: protege el acceso por SSH y FTP

Muchos ataques de fuerza bruta no van directamente contra el panel de PrestaShop, sino contra los servicios de conexión remota como SSH o FTP. Si un atacante consigue acceso a estos servicios, podrá modificar los archivos de tu tienda directamente.

Cambia los puertos por defecto

El puerto estándar para SSH es el 22 y para FTP el 21. Cambiar estos puertos a valores no estándar reduce significativamente los ataques automatizados.

  • Para SSH, edita el archivo /etc/ssh/sshd_config y modifica la línea Port 22 por otro número, por ejemplo Port 22022.
  • Para FTP, puedes configurar un puerto alternativo en tu servidor o, mejor aún, usar SFTP o FTPS que son versiones cifradas.

[INFO]: Si tu alojamiento utiliza Syspanel (antes conocido como HestiaCP), tendrás acceso a la configuración de estos servicios desde el panel de control. Recuerda que la URL de acceso a Syspanel es https://tu-dominio:2106, donde el puerto 2106 es el que debes usar para acceder a la interfaz de gestión.

Limita el acceso por IP

Configura el servidor para que solo acepte conexiones SSH o FTP desde direcciones IP concretas. Si siempre te conectas desde tu casa u oficina, añade esas IP a la lista blanca. Esto bloquea automáticamente al 99% de los atacantes.

Octavo paso: monitoriza y analiza los registros de actividad

La prevención es importante, pero la detección temprana te permite actuar antes de que un ataque tenga éxito.

Revisa los logs de acceso

Tanto PrestaShop como el servidor registran todos los intentos de acceso. Revisa periódicamente estos registros en busca de patrones sospechosos:

  • Múltiples intentos fallidos desde la misma IP.
  • Accesos a horas inusuales.
  • Peticiones a archivos de administración desde direcciones desconocidas.

En Syspanel, puedes acceder a los logs desde la sección de administración del servidor. Busca archivos como access.log, error.log o los logs específicos de PrestaShop.

Configura alertas automáticas

Existen módulos y servicios que te envían un correo electrónico o un mensaje a tu teléfono cuando detectan actividad sospechosa. Esto te permite reaccionar de inmediato ante un posible ataque.

Preguntas frecuentes sobre la seguridad de PrestaShop

¿Cuánto tiempo tarda un ataque de fuerza bruta en tener éxito?

Depende de la complejidad de tu contraseña y de las medidas de seguridad que tengas activadas. Con una contraseña débil como "123456", un atacante puede acceder en menos de un minuto. Con una contraseña de 16 caracteres aleatorios y bloqueo tras 3 intentos, necesitaría cientos de años.

¿Los módulos de seguridad gratuitos son suficientes?

Los módulos gratuitos ofrecen una protección básica que es mucho mejor que nada. Sin embargo, para tiendas con alto volumen de ventas o datos sensibles, recomiendo invertir en soluciones de pago que ofrecen protección en tiempo real y soporte técnico.

¿Qué hago si sospecho que mi tienda ha sido comprometida?

Actúa rápido: cambia todas tus contraseñas, contacta con tu proveedor de hosting, revisa los archivos modificados recientemente, restaura desde una copia de seguridad limpia si es necesario y considera contratar un servicio de limpieza de malware profesional.

¿Es seguro usar la misma contraseña para el panel de administración y el correo?

No, absolutamente no. Si un atacante compromete uno de los servicios, tendrá acceso al otro. Usa contraseñas diferentes para cada servicio.

Conclusión: la seguridad es un proceso continuo

Proteger tu tienda PrestaShop contra ataques de fuerza bruta no es una tarea que hagas una vez y olvides. Es un proceso continuo que requiere atención y mantenimiento regular. Las amenazas evolucionan constantemente, y lo que era seguro hace un año puede no serlo hoy.

Empieza por las medidas básicas: contraseñas seguras, autenticación de dos factores y limitación de intentos fallidos. Después, ve avanzando hacia configuraciones más complejas como el cambio de URL, la protección del servidor y la monitorización activa.

Recuerda que cada capa de seguridad que añades hace que tu tienda sea un objetivo menos atractivo. Los atacantes buscan víctimas fáciles, y si demuestras que tu tienda está bien protegida, se irán a buscar otra parte.

La inversión en seguridad no es un gasto, es una necesidad. El coste de un ataque exitoso puede ser devastador: pérdida de datos, daño a la reputación, sanciones legales por incumplimiento del RGPD y, en el peor de los casos, el cierre definitivo de tu negocio online.

[TIP]: Dedica al menos una hora al mes a revisar la seguridad de tu tienda. Revisa las actualizaciones pendientes, cambia contraseñas periódicamente y consulta las últimas amenazas conocidas en el sector. Esta pequeña rutina puede ahorrarte un gran dolor de cabeza en el futuro.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel