🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Cómo proteger tu PrestaShop contra ataques de fuerza bruta

Actualizado el 19 de mayo de 2026

¿Por qué tu tienda PrestaShop es un objetivo para los atacantes?

Si tienes una tienda online, tu web es un negocio y, como tal, atrae la atención de los ciberdelincuentes. Un ataque fuerza bruta es uno de los métodos más comunes y sencillos que utilizan para intentar colarse en tu panel de administración. No necesitan ser hackers genios; solo necesitan tiempo y programas automáticos que prueban miles de combinaciones de usuario y contraseña por minuto.

La buena noticia es que proteger PrestaShop contra estos ataques no requiere ser un experto en informática. Con una serie de pasos lógicos y herramientas gratuitas, puedes levantar un muro muy sólido que desanime a la mayoría de los intrusos. En esta guía, pensada para principiantes, te voy a explicar exactamente cómo hacerlo, paso a paso y sin tecnicismos innecesarios.

Piensa en ello como ponerle varios candados a la puerta de tu trastienda digital. Cada capa de seguridad tienda online que añadas hará que al atacante le compense más ir a por otra víctima más fácil. Vamos a ello.

Entendiendo al enemigo: ¿Qué es un ataque de fuerza bruta?

Antes de blindar nada, vamos a entender qué estamos combatiendo. Un ataque fuerza bruta es, literalmente, eso: usar la fuerza bruta computacional para adivinar tus credenciales. Imagina a alguien probando todas las combinaciones posibles de una cerradura hasta que una funciona. Los programas actuales pueden probar cientos de contraseñas por segundo contra tu admin de PrestaShop.

Existen dos variantes principales:

  • Ataque clásico: Prueba combinaciones de usuario y contraseña comunes (admin/123456, admin/admin, etc.).
  • Ataque de diccionario: Utiliza listas de contraseñas filtradas de otras webs, con millones de combinaciones reales que la gente suele usar.

¿El resultado? Si tu contraseña es débil o si no tienes protección, es solo cuestión de tiempo que un bot entre. Una vez dentro, pueden robar datos de clientes, instalar malware, redirigir tu web a páginas de phishing o simplemente secuestrar tu tienda y pedir un rescate.

Paso 1: Refuerza tu primera línea de defensa (Lo básico imprescindible)

La base de toda seguridad tienda online empieza por lo más simple, y es sorprendente cuánta gente lo descuida. No puedes proteger lo que no controlas.

Cambia el nombre de usuario "admin" por defecto

El usuario por defecto en PrestaShop es "admin" o "administrator". Es la primera puerta que los bots intentan abrir. Si lo cambias, ya estás eliminando el 80% de los intentos automatizados, porque el atacante ya no sabe ni qué nombre de usuario probar.

Cómo hacerlo:

  1. Ve a tu panel de administración de PrestaShop.
  2. Accede a Administración > Empleados > Empleados.
  3. Haz clic en tu usuario administrador.
  4. En el campo "Apellidos" o "Nombre", puedes añadir un identificador único. Mejor aún, crea un nuevo usuario con un nombre poco común (ej. juan.gestion.tienda) y elimina el antiguo "admin".

Usa contraseñas largas y únicas (Sí, de verdad)

Una contraseña de 8 caracteres puede ser descifrada en minutos. Una de 12 o más caracteres, con mayúsculas, minúsculas, números y símbolos, puede tardar siglos en descifrarse por fuerza bruta. No es una sugerencia, es una obligación.

Regla de oro: Usa una frase larga que sea fácil de recordar para ti pero difícil de adivinar para una máquina. Por ejemplo: MiTiendaDeZapatos#1985!EsGenial. Es larga, tiene símbolos y es personal.

[TIP] Utiliza un gestor de contraseñas (como Bitwarden o KeePass). Así no tendrás que recordarlas y podrás usar una diferente y compleja para cada servicio.

Paso 2: Activa la autenticación en dos pasos (2FA)

Esta es, posiblemente, la barrera más efectiva contra un ataque fuerza bruta. Aunque un bot adivine tu contraseña, sin el código de verificación que se envía a tu móvil o se genera en una app, no podrá entrar.

PrestaShop incluye esta funcionalidad de forma nativa desde hace varias versiones.

Cómo activarla:

  1. En tu panel de administración, ve a Administración > Empleados.
  2. Selecciona tu perfil de administrador.
  3. Busca la opción Autenticación en dos pasos (2FA).
  4. Actívala y sigue las instrucciones. Tendrás que escanear un código QR con una app como Google Authenticator o Authy en tu móvil.
  5. Guarda los códigos de respaldo que te da PrestaShop en un lugar seguro. Son vitales por si pierdes el móvil.

[WARNING] Sin 2FA, cualquier otra medida es un simple parche. Actívalo HOY. Es el paso más importante de esta guía.

Paso 3: Configura el límite de intentos de conexión (El cortafuegos lógico)

PrestaShop tiene una herramienta integrada para limitar los intentos de inicio de sesión. Es tu primera barrera automática contra el Prevent brute force. Si alguien falla 5 veces, se bloquea su IP temporalmente.

Configuración recomendada en PrestaShop:

  1. Ve a Parámetros avanzados > Seguridad.
  2. Busca la sección Protección contra ataques de fuerza bruta.
  3. Configura estos valores:
    • Número de intentos fallidos: 5.
    • Tiempo de bloqueo: 600 segundos (10 minutos) o más.
  4. Guarda los cambios.

Esto no detiene a un atacante sofisticado que rota IPs, pero frena al 99% de los bots automáticos que martillean tu web sin descanso. Es un primer filtro excelente.

Paso 4: Protege el directorio /admin con contraseña adicional (Seguridad en el servidor)

Aquí es donde pasamos de la configuración de PrestaShop a la capa del servidor. Si tienes acceso a un panel de control como Syspanel (recuerda, el puerto de acceso es el 2106), puedes añadir una contraseña extra a nivel de servidor para tu carpeta /admin.

Esto significa que, además de tu usuario y contraseña de PrestaShop, el navegador te pedirá un usuario y contraseña antes de siquiera mostrar la página de login. Es una doble barrera infalible que muchos atacantes no esperan.

Cómo hacerlo en Syspanel (HestiaCP):

  1. Accede a tu panel de control Syspanel usando el puerto 2106 (ej: https://tudominio.com:2106).
  2. Inicia sesión con tus credenciales de hosting.
  3. Ve a la sección Web y busca tu dominio.
  4. No busques una opción directa de "proteger carpeta" en la interfaz gráfica (a veces no está). La forma más fiable es crear un archivo llamado .htpasswd y editar el .htaccess de tu carpeta admin.

Método sencillo (creando los archivos):

  • Paso A: Crea un archivo llamado .htpasswd en la raíz de tu hosting (fuera de la carpeta pública) con el siguiente contenido (genera el hash de tu contraseña en sitios como https://hostingcanada.org/htpasswd-generator.php):
    usuario_admin:$apr1$hashgenerado...
    
  • Paso B: Edita el archivo .htaccess que está DENTRO de tu carpeta /admin y añade al principio:
    AuthType Basic
    AuthName "Acceso Restringido"
    AuthUserFile /ruta/absoluta/al/archivo/.htpasswd
    Require valid-user
    

[INFO] Si no sabes la ruta absoluta de tu servidor, no te preocupes. En Syspanel, dentro de la sección Web > Avanzado, puedes ver la "Ruta del Documento". Esa es la que necesitas. Si esto te parece muy técnico, contacta con tu proveedor de hosting para que te lo configuren; es un proceso de 5 minutos para ellos.

Paso 5: Oculta tu panel de administración (Seguridad por oscuridad)

Una de las mejores prácticas para proteger PrestaShop es no usar la URL típica /admin. Si tu panel está en tutienda.com/admin, los bots lo encontrarán en segundos. Si está en tutienda.com/gestion-2024-secret, es mucho más difícil de localizar.

Cómo cambiar la URL de administración:

  1. Ve a Parámetros avanzados > Administración.
  2. En el campo Ruta de acceso a la carpeta de administración, cambia admin por un nombre único y difícil de adivinar (ej: mi-gestion-privada).
  3. Guarda los cambios.

[WARNING] IMPORTANTE: Cambia la URL de administración SOLO desde el panel de administración, nunca desde el servidor. PrestaShop actualizará los archivos automáticamente. Después de esto, tu nueva URL será tutienda.com/mi-gestion-privada. Añade esto a tus favoritos porque la antigua dejará de funcionar.

Paso 6: Mantén PrestaShop y los módulos actualizados

Esto no es una opción, es una necesidad vital. Los desarrolladores de PrestaShop lanzan actualizaciones de seguridad constantemente para parchear vulnerabilidades conocidas. Si usas una versión antigua, es como dejar la puerta de casa abierta con un cartel de "pase usted".

Regla de oro: Actualiza el núcleo de PrestaShop, los módulos y el tema a la última versión estable en cuanto estén disponibles. Activa las notificaciones de actualización en tu panel.

[INFO] Antes de actualizar, SIEMPRE haz una copia de seguridad completa de tu base de datos y archivos. Así, si algo sale mal, puedes revertir el cambio.

Paso 7: Utiliza módulos de seguridad especializados

Existen módulos en el marketplace de PrestaShop que añaden capas de protección extra. Son especialmente útiles si no quieres complicarte con la configuración manual del servidor.

Algunos módulos recomendados (busca los que tengan buenas valoraciones y sean compatibles con tu versión):

  • Módulos de bloqueo por IP: Permiten crear listas negras o blancas de países o IPs concretas. Si solo vendes en España, ¿por qué permitir intentos de conexión desde Rusia o China?
  • Módulos de firewall de aplicación web (WAF): Analizan el tráfico entrante y bloquean peticiones maliciosas antes de que lleguen a PrestaShop.
  • Módulos de protección de formularios (Captcha): Añaden un "No soy un robot" al formulario de login, lo que detiene por completo los bots automatizados.

¿Cómo elegir un buen módulo?

  • Lee las reseñas: No compres el primero que veas. Mira las valoraciones y los comentarios de otros usuarios.
  • Comprueba la compatibilidad: Asegúrate de que es compatible con tu versión de PrestaShop.
  • Desconfía de los gratuitos desconocidos: Pueden contener código malicioso. Es mejor pagar unos euros por uno de un desarrollador reconocido que arriesgar tu tienda.

Paso 8: Protege tu base de datos y archivos de configuración

Tu base de datos contiene toda la información sensible de tus clientes. Protegerla es crucial para la seguridad tienda online.

Cambia el prefijo de las tablas de la base de datos.

Por defecto, PrestaShop usa el prefijo ps_. Los atacantes lo saben y dirigen sus ataques de inyección SQL a esas tablas. Puedes cambiarlo durante la instalación, o si ya la tienes instalada, puedes hacerlo con un módulo especializado o manualmente (es un proceso delicado).

Protege el archivo config/settings.inc.php.

Este archivo contiene las credenciales de tu base de datos. Debe estar protegido contra lectura desde el navegador. Normalmente, el hosting ya lo hace, pero puedes verificar añadiendo esto a tu archivo .htaccess en la raíz:

<Files "settings.inc.php">
    Order allow,deny
    Deny from all
</Files>

Preguntas frecuentes (FAQ) sobre la seguridad en PrestaShop

¿Cómo sé si mi tienda está siendo atacada ahora mismo?

Revisa los registros de actividad en tu panel de administración (Informes > Registros). Si ves muchos intentos fallidos de conexión desde la misma IP, es una señal clara. También puedes mirar el log de errores de tu servidor en Syspanel (acceso por puerto 2106).

¿Qué hago si ya han entrado en mi tienda?

  1. Aísla la tienda: Pasa a modo mantenimiento inmediatamente.
  2. Cambia TODAS las contraseñas: Las de PrestaShop, FTP, base de datos, correo, y las de tus clientes si es necesario.
  3. Restaura una copia de seguridad limpia: Si tienes una copia de antes del ataque, restáurala.
  4. Escanea tu servidor en busca de malware: Usa herramientas como el escáner de seguridad de tu hosting o módulos especializados.
  5. Contacta con un profesional: Si no te sientes seguro, un especialista en seguridad puede limpiar y asegurar tu tienda.

¿El SSL/HTTPS protege contra la fuerza bruta?

No directamente. El SSL cifra la comunicación entre el navegador y el servidor, evitando que intercepten tu contraseña en tránsito. Pero no evita que un bot pruebe contraseñas en tu formulario de login. Es una capa de seguridad necesaria, pero no es la solución al ataque fuerza bruta.

¿Debo ocultar la versión de PrestaShop que uso?

Sí, es recomendable. Si un atacante sabe que usas la versión 1.7.8, buscará exploits específicos para esa versión. Puedes ocultarlo eliminando la meta etiqueta del generador en la cabecera de tu web (con un módulo o editando el tema).

Conclusión: La seguridad es un proceso, no un destino

Proteger tu tienda online no es algo que hagas una vez y olvides. Es un hábito constante. Un ataque fuerza bruta es solo una de las muchas amenazas, pero es una de las más fáciles de prevenir con una buena higiene digital.

Resumiendo la guía de hoy, tu plan de acción inmediato debería ser:

  1. Activa el 2FA en tu panel de administración (es lo más importante).
  2. Cambia el nombre de usuario y usa una contraseña larga y única.
  3. Configura el límite de intentos de conexión en PrestaShop.
  4. Añade una contraseña extra a la carpeta /admin a nivel de servidor (si te atreves con el .htaccess o pide ayuda a tu hosting).
  5. Actualiza todo el software (núcleo, módulos y tema).
  6. Cambia la URL de tu panel de administración.

Siguiendo estos pasos, tu PrestaShop seguridad será más robusta que la del 90% de las tiendas online, y los atacantes buscarán un objetivo más fácil. Tu negocio y tus clientes te lo agradecerán. Si tienes dudas, tu proveedor de hosting (especialmente si usas Syspanel) siempre puede echarte una mano con la parte más técnica.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel