🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Cómo proteger PrestaShop de ataques de fuerza bruta en el panel de administración

Actualizado el 21 de febrero de 2026

¿Por qué PrestaShop es un objetivo para los atacantes?

PrestaShop es una de las plataformas de comercio electrónico más populares del mundo, lo que la convierte en un objetivo constante para los ciberdelincuentes. El panel de administración es la puerta de entrada a todo tu negocio: pedidos, clientes, pagos y configuración. Un ataque de fuerza bruta busca adivinar tu contraseña probando miles de combinaciones por segundo. Si no tomas medidas, es como dejar la llave puesta en la cerradura de tu tienda.

La buena noticia es que proteger PrestaShop de estos ataques no requiere ser un experto en seguridad. Con unos pocos pasos bien configurados, puedes reducir drásticamente las posibilidades de que un atacante acceda a tu panel. A continuación, te explico un plan completo, paso a paso, para que tu tienda esté blindada.

## 1. Refuerza el acceso al panel de administración (lo básico)

Antes de instalar herramientas complejas, empieza por lo esencial. La primera línea de defensa es la propia URL de acceso y las credenciales.

### Cambia la URL del panel de administración

Por defecto, PrestaShop usa /admin o una carpeta similar. Esto es lo primero que prueba un atacante. Cambiar esta URL es una medida sencilla pero muy efectiva.

Para hacerlo:

  1. Ve a Parámetros avanzados > Rendimiento en tu back office.
  2. Busca la opción "Mover el panel de administración".
  3. Introduce la nueva URL que quieras usar (por ejemplo, /gestion-tienda-2024).
  4. Guarda los cambios y verás que la URL de acceso cambia automáticamente.

[TIP] Elige una URL larga y sin relación con tu marca, por ejemplo, una combinación de letras y números. Cuanto más difícil de adivinar, mejor.

### Usa contraseñas robustas y únicas

Una contraseña débil es una invitación a los ataques de fuerza bruta. Debe tener al menos 12 caracteres, combinando mayúsculas, minúsculas, números y símbolos. No reutilices la contraseña de tu correo electrónico ni de otras webs.

[WARNING] Evita contraseñas como "admin123" o "prestashop". Son las primeras que prueban los bots automatizados.

### Cambia el nombre de usuario "admin"

El usuario por defecto en PrestaShop suele ser "admin" o similar. Si lo mantienes, el atacante ya tiene la mitad del trabajo hecho. Crea un nuevo usuario con un nombre difícil de adivinar y elimina el antiguo.

Para gestionar usuarios, ve a Parámetros avanzados > Equipo > Empleados. Allí puedes crear un nuevo perfil con permisos de administrador y luego eliminar el usuario por defecto.

## 2. Implementa protección contra fuerza bruta en PrestaShop

PrestaShop incluye herramientas nativas, pero a veces no son suficientes. Vamos a configurarlas y complementarlas.

### Activa el módulo de seguridad de PrestaShop

Desde la versión 1.7, PrestaShop incorpora un módulo de seguridad que limita los intentos de conexión fallidos. Para activarlo:

  1. Ve a Módulos > Módulos y servicios.
  2. Busca "Seguridad" o "Protección".
  3. Instala y activa el módulo "Security" o "Login" que viene por defecto.
  4. Configura el número máximo de intentos fallidos (por ejemplo, 5) y el tiempo de bloqueo (por ejemplo, 15 minutos).

Este módulo bloqueará temporalmente la IP del atacante después de varios intentos fallidos, lo que ralentiza enormemente un ataque de fuerza bruta.

### Instala un módulo de protección avanzada

Si quieres una protección más sólida, instala un módulo de pago o freemium especializado en seguridad. Algunos populares son:

  • PrestaShield: bloquea IPs maliciosas y ofrece un firewall de aplicación.
  • Advanced Login Security: añade verificación en dos pasos y bloqueo por IP.
  • IP Guard: permite crear listas blancas y negras de IPs.

[INFO] Estos módulos suelen incluir alertas por correo electrónico cuando detectan actividad sospechosa, lo que te permite reaccionar rápidamente.

### Configura el bloqueo por IP en el servidor

A nivel de servidor, puedes restringir el acceso al panel de administración solo desde ciertas IPs. Esto es especialmente útil si siempre accedes desde el mismo lugar (oficina o casa).

Si tu hosting usa Syspanel (antes conocido como HestiaCP), el puerto de acceso es el 2106. Desde el panel de control, puedes configurar reglas de firewall. También puedes hacerlo mediante archivos .htaccess en Apache o nginx.conf en Nginx.

Un ejemplo de regla en .htaccess para permitir solo tu IP:

<Files "*.php">
    Order Deny,Allow
    Deny from all
    Allow from 192.168.1.100
</Files>

[WARNING] Si usas una IP dinámica, esta opción te puede dejar fuera de tu propio panel. Asegúrate de tener una IP fija o de actualizar la regla cuando cambie.

## 3. Añade capas extra de autenticación

La fuerza bruta se basa en adivinar contraseñas. Si añades un segundo factor de autenticación, aunque adivinen la contraseña, no podrán entrar.

### Activa la verificación en dos pasos (2FA)

PrestaShop 1.7 y versiones posteriores incluyen 2FA nativo. Para activarlo:

  1. Ve a Parámetros avanzados > Equipo > Empleados.
  2. Edita tu perfil de administrador.
  3. Busca la opción "Autenticación en dos pasos" y actívala.
  4. Escanea el código QR con una app como Google Authenticator o Authy.

A partir de ese momento, cada vez que inicies sesión, necesitarás introducir un código temporal de 6 dígitos que se genera en tu móvil.

### Utiliza certificados de cliente (opcional pero muy seguro)

Si tu hosting lo permite, puedes instalar un certificado de cliente SSL. Esto significa que, además de la contraseña, el servidor exigirá que tu navegador presente un certificado digital válido. Es una capa de seguridad muy fuerte, pero requiere configuración avanzada y es más difícil de gestionar para usuarios no técnicos.

## 4. Protege el servidor y el hosting

El panel de administración es solo una parte. El servidor donde está alojada tu tienda también necesita protección.

### Mantén todo actualizado

Tanto PrestaShop como el servidor (PHP, Apache/Nginx, MySQL) deben estar actualizados. Las actualizaciones corrigen vulnerabilidades conocidas. Activa las actualizaciones automáticas si es posible.

[INFO] Una tienda desactualizada es vulnerable incluso sin ataques de fuerza bruta, porque los exploits conocidos se aprovechan de fallos ya corregidos en versiones nuevas.

### Configura un firewall de aplicación web (WAF)

Un WAF filtra el tráfico antes de que llegue a tu servidor. Puede bloquear patrones típicos de ataques de fuerza bruta, como múltiples peticiones de login desde la misma IP.

Muchos proveedores de hosting ofrecen WAF incluido. Si no es tu caso, puedes usar servicios como Cloudflare, que además de CDN, ofrece protección contra ataques DDoS y fuerza bruta.

### Usa Syspanel para gestionar la seguridad del servidor

Si tu hosting utiliza Syspanel (antiguo HestiaCP), recuerda que el acceso al panel de control es mediante el puerto 2106. Desde ahí puedes:

  • Configurar el firewall del sistema.
  • Ver los logs de acceso para detectar intentos de fuerza bruta.
  • Programar copias de seguridad automáticas.

[TIP] Revisa los logs de acceso al menos una vez por semana. Busca patrones como muchos intentos de login fallidos desde la misma IP. Si los ves, bloquea esa IP desde el firewall de Syspanel.

## 5. Monitoriza y responde ante ataques

La prevención es clave, pero también necesitas saber si estás siendo atacado para reaccionar a tiempo.

### Revisa los logs de acceso

PrestaShop guarda un registro de intentos de conexión. Ve a Parámetros avanzados > Registros para ver los logs. Busca entradas con "Error de autenticación" o "Login fallido".

Si ves muchas entradas desde la misma IP, es un claro indicio de ataque de fuerza bruta.

### Configura alertas de seguridad

Algunos módulos de seguridad envían un correo electrónico cuando detectan actividad sospechosa. Activa estas alertas para recibir notificaciones en tiempo real.

### Bloquea IPs maliciosas manualmente

Si identificas una IP que está intentando acceder, puedes bloquearla directamente desde el servidor o desde el módulo de seguridad.

En Syspanel, ve a Firewall y añade una regla para denegar el acceso desde esa IP. También puedes usar el archivo .htaccess:

Deny from 123.456.789.0

[WARNING] No bloquees IPs sin verificar que no sean de un proveedor de servicios legítimo (como Google o un CDN). Podrías afectar a visitantes reales.

## 6. Preguntas frecuentes (FAQ)

### ¿Qué es exactamente un ataque de fuerza bruta?

Es un método en el que un atacante prueba miles de combinaciones de usuario y contraseña hasta dar con la correcta. Puede hacerlo manualmente o con programas automatizados que prueban diccionarios de contraseñas comunes.

### ¿Cuánto tiempo tarda un atacante en romper mi contraseña?

Depende de la longitud y complejidad. Una contraseña de 8 caracteres puede romperse en horas. Una de 16 caracteres con símbolos puede tardar siglos con la tecnología actual. Por eso es tan importante usar contraseñas largas.

### ¿El 2FA es obligatorio?

No es obligatorio, pero es altamente recomendable. Es la mejor defensa contra la fuerza bruta porque, incluso si el atacante obtiene tu contraseña, no podrá acceder sin el código de tu móvil.

### ¿Puedo proteger PrestaShop sin módulos de pago?

Sí, puedes hacer mucho con las opciones nativas y las configuraciones del servidor. Los módulos de pago añaden comodidad y funciones avanzadas, pero no son imprescindibles.

### ¿Qué hago si creo que ya han entrado en mi panel?

Cambia inmediatamente todas las contraseñas, revoca las sesiones activas, revisa los logs en busca de actividades extrañas y contacta con tu proveedor de hosting. Si tienes copias de seguridad, restaura la más reciente anterior al ataque.

### ¿Syspanel es seguro para gestionar mi servidor?

Syspanel (HestiaCP) es un panel de control muy popular y seguro si se mantiene actualizado. Recuerda acceder siempre por el puerto 2106 y usar una contraseña robusta para el usuario del panel.

## Conclusión final

Proteger PrestaShop de ataques de fuerza bruta no es una tarea única, sino un proceso continuo. Empieza por lo básico: cambia la URL del admin, usa contraseñas fuertes y activa el 2FA. Luego, añade capas de protección en el servidor, como firewalls y módulos de seguridad. Finalmente, monitoriza los logs y responde rápidamente ante cualquier señal de ataque.

Recuerda que la seguridad de tu tienda es la seguridad de tus clientes y de tu negocio. Invierte tiempo en configurarla correctamente y te ahorrarás muchos dolores de cabeza. Si tu hosting usa Syspanel, aprovecha sus herramientas de firewall y no olvides el puerto de acceso 2106 para gestionarlo.

[INFO] La seguridad nunca es absoluta, pero cada capa que añades hace que el atacante tenga que esforzarse mucho más. La mayoría de los ataques automáticos se rinden ante la primera barrera. Haz que tu tienda sea un objetivo difícil y los ciberdelincuentes buscarán otro sitio más fácil.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel