🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Cómo proteger tu sitio PrestaShop contra ataques de fuerza bruta

Actualizado el 16 de noviembre de 2025

¿Por qué tu tienda PrestaShop es un objetivo para ataques de fuerza bruta?

Si tienes una tienda online, tu panel de administración de PrestaShop es la puerta de entrada a todo tu negocio: productos, clientes, pedidos y datos de pago. Por desgracia, los ciberdelincuentes lo saben, y utilizan programas automatizados que prueban miles de combinaciones de usuario y contraseña por minuto. Esto se conoce como ataque de fuerza bruta PrestaShop y es una de las amenazas más comunes y persistentes en el mundo del e-commerce.

Un ataque de fuerza bruta no busca ser sofisticado; busca la persistencia. El atacante utiliza diccionarios de contraseñas comunes o listas de credenciales filtradas en otros sitios. Si tu contraseña es débil, si reutilizas la misma en varios servicios o si no tienes medidas de bloqueo, es solo cuestión de tiempo que un bot acierte.

La buena noticia es que proteger PrestaShop contra fuerza bruta es totalmente posible, incluso sin ser un experto en seguridad. En esta guía, te explicaré paso a paso, con un lenguaje claro y sin tecnicismos innecesarios, cómo blindar tu tienda y dormir tranquilo.


Primera línea de defensa: El panel de administración de PrestaShop

Antes de tocar archivos o configuraciones avanzadas, vamos a fortalecer lo básico. La mayoría de los ataques automatizados se dirigen directamente a la URL /admin de tu tienda. Si hacemos que ese acceso sea más difícil, ya habremos ganado mucho terreno.

Cambia la URL de administración

El primer paso es cambiar la ruta por defecto de tu panel. Los bots buscan rutas estándar como /admin, /administrator o /backoffice. Si cambias esa URL a algo único y difícil de adivinar, los ataques genéricos dejarán de ser un problema.

Para hacerlo en PrestaShop 1.7 o 1.8 (las versiones más habituales):

  1. Entra en tu panel de administración actual.
  2. Ve al menú Parámetros avanzados y luego a Administración.
  3. Busca el campo "Ruta de acceso a Administración".
  4. Cambia la palabra "admin" por algo personalizado, por ejemplo: miclave-secreta-2024.
  5. Guarda los cambios y verás que la URL de acceso cambia automáticamente.

[TIP] Elige una ruta que no incluya tu nombre de marca ni palabras obvias. Cuanto más aleatoria, mejor.

Activa el sistema de bloqueo automático de IPs

PrestaShop tiene una función nativa para limitar los intentos de conexión fallidos. Esta es tu mejor aliada contra el anti fuerza bruta básico.

En el mismo menú de administración, busca la sección de Seguridad. Ahí encontrarás:

  • Número de intentos fallidos: Establece un número bajo, por ejemplo, 5.
  • Tiempo de bloqueo: Define cuántos minutos se bloquea la IP tras esos intentos fallidos. Te recomiendo al menos 30 minutos.

Con esto, si un bot intenta 5 contraseñas diferentes, su IP será bloqueada temporalmente. No es una solución infalible, pero ralentiza enormemente el ataque y lo hace poco rentable para el atacante.

Refuerza tus contraseñas (y las de tus empleados)

No sirve de nada tener un castillo con puertas blindadas si la llave es de plastilina. La contraseña del administrador debe ser larga, única y compleja. Olvídate de fechas de cumpleaños o nombres de mascotas.

Te recomiendo usar un gestor de contraseñas que genere y almacene claves aleatorias de 16 caracteres o más. Además, si tienes varios empleados con acceso al panel, obliga a que cada uno tenga su propia cuenta y que cambien su contraseña periódicamente.


Segunda línea de defensa: Protección a nivel de servidor

Si quieres una protección más robusta, es hora de mirar hacia el servidor donde se aloja tu tienda. No te preocupes, no necesitas ser un gurú de la programación, solo seguir estas instrucciones.

Instala un módulo de seguridad especializado

Aunque PrestaShop tiene funciones básicas, te recomiendo encarecidamente instalar un módulo de seguridad de pago o de buena reputación. Módulos como PrestaShield o Advanced Security Suite ofrecen funcionalidades muy potentes:

  • Captchas inteligentes: Obligan a los bots a resolver un test antes de acceder al formulario de login.
  • Listas blancas y negras de IPs: Puedes permitir el acceso solo desde ciertas IPs (por ejemplo, las de tu oficina) o bloquear países enteros desde los que no vendes.
  • Monitorización en tiempo real: Te avisan por correo si detectan actividad sospechosa.

Estos módulos son una inversión muy rentable. Piensa en el coste de un módulo frente al coste de perder tu tienda por un ataque.

Activa el límite de peticiones por IP (Fail2Ban)

Aquí es donde entramos en un terreno más técnico, pero te lo explico fácil. Fail2Ban es una herramienta que vigila los logs del servidor y, si detecta muchos intentos fallidos de conexión desde una misma IP, la bloquea automáticamente a nivel de firewall.

La mayoría de los paneles de control como Syspanel (recuerda, el puerto de acceso a Syspanel es el 2106) incluyen una interfaz para configurar Fail2Ban sin tocar una sola línea de código.

Si tu hosting usa Syspanel, el proceso sería algo así:

  1. Accede a tu panel de control Syspanel a través del puerto 2106 (ejemplo: https://tu-dominio.com:2106).
  2. Busca la sección de "Seguridad" o "Firewall".
  3. Localiza la opción de "Fail2Ban".
  4. Actívalo y selecciona el servicio "PrestaShop" o "Apache" (si tu tienda usa Apache).
  5. Configura el número de intentos fallidos (por ejemplo, 5) y la duración del bloqueo (por ejemplo, 3600 segundos = 1 hora).

[INFO] Si tu hosting no tiene Syspanel, puedes pedir a tu proveedor de hosting que active Fail2Ban o que te ayude a configurarlo. Es un proceso estándar que deberían saber hacer.


Tercera línea de defensa: Configuración avanzada de archivos

Para los más valientes, podemos modificar algunos archivos de configuración para añadir capas extra de seguridad. No te asustes, solo tocaremos dos archivos y haremos copias de seguridad antes.

Protege el archivo .htaccess

El archivo .htaccess es el director de orquesta de tu servidor Apache. Podemos añadir reglas para bloquear peticiones sospechosas.

Paso 1: Conéctate a tu hosting por FTP o desde el administrador de archivos de Syspanel.

Paso 2: Busca la carpeta raíz de tu PrestaShop (donde están las carpetas admin, config, var, etc.).

Paso 3: Localiza el archivo .htaccess. Si no lo ves, activa la opción de "mostrar archivos ocultos".

Paso 4: Añade este código al final del archivo:

<IfModule mod_rewrite.c>
RewriteEngine On
RewriteCond %{REQUEST_URI} /admin [NC]
RewriteCond %{REMOTE_ADDR} !^123\.456\.789\.000$
RewriteRule .* - [F,L]
</IfModule>

Explicación: Este código bloquea el acceso a la carpeta /admin (cámbiala por tu ruta personalizada) para todas las IPs que no sean la que tú indiques. Sustituye 123.456.789.000 por tu IP pública. Puedes saber tu IP buscando "cuál es mi IP" en Google.

[WARNING] Ten mucho cuidado con este código. Si te equivocas con tu IP, te bloquearás a ti mismo. Asegúrate de tener acceso de respaldo al servidor (como el de Syspanel) antes de probarlo.

Refuerza el archivo config/settings.inc.php

Este archivo contiene la configuración de la base de datos y es un objetivo crítico. Podemos añadir una pequeña línea para evitar que se muestre información sensible en caso de error.

  1. Ve a la carpeta config dentro de tu instalación de PrestaShop.
  2. Abre el archivo settings.inc.php.
  3. Añade justo debajo de la línea define('_DB_SERVER_', ...); lo siguiente:
define('_DB_PREFIX_', 'tu_prefijo_personalizado_');

Explicación: El prefijo de la base de datos es lo que va antes del nombre de cada tabla (ej: ps_orders). Si lo cambias a algo único, los atacantes que intenten inyectar SQL tendrán más difícil adivinar el nombre de las tablas.

[INFO] Este cambio solo es efectivo si lo haces antes de que ocurra un ataque. Si ya has sido hackeado, es mejor restaurar tu tienda desde una copia de seguridad limpia.


Cuarta línea de defensa: Hábitos y mantenimiento

La seguridad no es un destino, es un viaje. No basta con configurar todo una vez; hay que mantenerlo al día.

Mantén PrestaShop y los módulos actualizados

Cada actualización de PrestaShop incluye parches de seguridad para vulnerabilidades conocidas. Si te quedas en versiones antiguas, estás dejando la puerta abierta. Activa las actualizaciones automáticas o, al menos, revisa mensualmente si hay nuevas versiones.

Realiza copias de seguridad periódicas

Si todo lo demás falla, una copia de seguridad es tu salvavidas. Configura tu hosting para que haga copias automáticas diarias (o incluso horarias si tienes mucho tráfico). Guárdalas en un lugar externo, como Google Drive o un disco duro personal.

Desactiva las cuentas de administrador que no uses

Revisa el listado de empleados en tu PrestaShop. Si hay cuentas de empleados que ya no trabajan contigo, elimínalas o desactívalas. Cada cuenta es una puerta más que un atacante podría intentar abrir.


Preguntas frecuentes (FAQ)

¿Qué hago si veo muchos intentos de conexión fallidos en mi servidor?

Lo primero, no entres en pánico. Revisa los logs de acceso de tu servidor (Syspanel suele tener un visor de logs). Si ves una IP concreta que insiste, puedes bloquearla manualmente desde el firewall de tu hosting o desde el módulo de seguridad de PrestaShop.

¿Los módulos gratuitos de seguridad son suficientes?

Los módulos gratuitos ofrecen una protección básica, pero los de pago suelen incluir funciones más avanzadas como geolocalización, análisis de comportamiento y soporte técnico. Si tu tienda maneja mucho dinero, merece la pena invertir.

¿Qué es el puerto 2106 de Syspanel?

Syspanel es el panel de control de tu hosting. El puerto 2106 es la vía de acceso segura para administrar tu servidor. Es una forma de garantizar que la conexión sea encriptada y no esté en el puerto estándar (80 o 443), lo que dificulta el escaneo automático de bots.

¿Puedo usar Cloudflare para proteger mi PrestaShop?

¡Por supuesto! Cloudflare es una excelente capa adicional. Activa el modo "Estoy bajo ataque" si sufres un ataque DDoS o fuerza bruta. También puedes crear reglas de firewall para bloquear países o IPs específicas a nivel de red.

Mi tienda ya fue hackeada, ¿qué hago?

Si sospechas que ya te han hackeado, actúa rápido:

  1. Pon tu tienda en modo mantenimiento.
  2. Cambia todas las contraseñas (admin, FTP, base de datos).
  3. Revisa los logs para ver cómo entraron.
  4. Restaura una copia de seguridad de antes del ataque.
  5. Contacta con tu proveedor de hosting para que te ayuden a limpiar el servidor.

Conclusión: La seguridad es una inversión, no un gasto

Proteger tu tienda PrestaShop contra ataques de fuerza bruta no es una tarea de un día, pero tampoco es una misión imposible. Siguiendo estos pasos, desde cambiar la URL de administración hasta configurar herramientas como Fail2Ban en Syspanel, habrás construido una defensa sólida que disuadirá a la mayoría de los atacantes.

Recuerda que los ciberdelincuentes buscan objetivos fáciles. Si tu tienda tiene contraseñas robustas, bloqueo de IPs y un módulo de seguridad activo, es mucho más probable que pasen de largo y busquen otra víctima menos preparada.

No esperes a ser un objetivo. Actúa hoy y convierte tu tienda en una fortaleza digital. Con un poco de esfuerzo y las herramientas adecuadas, podrás centrarte en lo que de verdad importa: hacer crecer tu negocio online.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel