🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Cómo proteger tu tienda PrestaShop de ataques de fuerza bruta

Actualizado el 5 de enero de 2026

¿Qué es un ataque de fuerza bruta y por qué te afecta?

Imagina que alguien intenta adivinar la combinación de tu caja fuerte probando una y otra vez, sin descanso. Eso mismo es un ataque fuerza bruta PrestaShop: un bot (o un grupo de bots) intenta acceder a tu panel de administración probando miles de combinaciones de usuario y contraseña por minuto. No es una broma, es una de las amenazas más comunes contra tiendas online.

Si el atacante acierta, podría tomar el control de tu tienda, robar datos de clientes, instalar malware o redirigir tus pagos. El objetivo de este artículo es que aprendas a proteger PrestaShop de forma sencilla, incluso si no eres un experto técnico. Vamos paso a paso, con acciones que puedes aplicar hoy mismo.

¿Por qué PrestaShop es un objetivo tan atractivo?

PrestaShop es una de las plataformas de e-commerce más usadas del mundo. Eso la convierte en un objetivo jugoso: más tiendas, más oportunidades para los atacantes. Además, muchas tiendas no actualizan su versión, no cambian las contraseñas por defecto o no activan medidas básicas de seguridad.

Un atacante no te odia personalmente. Simplemente escanea internet buscando tiendas vulnerables. Si tu tienda es una puerta fácil de abrir, entrará. Si pones varios candados, buscará otra víctima. La clave es hacer que tu tienda sea menos atractiva y más difícil de atacar.

Señales de que estás sufriendo un ataque de fuerza bruta

Antes de protegerte, aprende a detectar si ya te están atacando. Estos son los síntomas más comunes:

  • Intentos de acceso fallidos en tu panel de administración (verás muchos correos de alerta si los tienes configurados).
  • Tu web va lenta de repente, porque los bots consumen recursos del servidor.
  • Direcciones IP desconocidas en el registro de accesos (logs).
  • Bloqueos temporales de cuenta que no recuerdas haber provocado.
  • Archivos nuevos o modificados en tu servidor sin que tú los hayas tocado.

Si ves alguna de estas señales, actúa ya. No esperes a que sea tarde. Las medidas que te explico a continuación te servirán tanto para prevenir como para frenar un ataque en curso.

Medidas imprescindibles para proteger tu tienda PrestaShop

Vamos a lo importante. Aquí tienes una lista de acciones ordenadas de más básicas a más avanzadas. Te recomiendo aplicarlas todas, pero si tienes poco tiempo, empieza por las tres primeras.

1. Cambia la URL de acceso al panel de administración

Por defecto, el panel de PrestaShop está en tudominio.com/admin. Los bots lo saben y lo atacan directamente. Cambiar esa URL es como cambiar la cerradura de la puerta principal: no es infalible, pero desorienta al 90% de los ataques automáticos.

¿Cómo hacerlo?

  • Ve a tu panel de administración.
  • Menú Parámetros avanzados > Administración.
  • En el campo Nombre del directorio de administración, escribe uno nuevo, por ejemplo: misoporte-seguro-2024.
  • Guarda los cambios. A partir de ahora, accede por tudominio.com/misoporte-seguro-2024.

[TIP] No uses nombres obvios como "admin2", "panel" o "acceso". Usa una combinación de letras y números que no tenga relación con tu marca.

2. Activa la autenticación en dos pasos (2FA)

La autenticación en dos pasos añade una segunda barrera: aunque el atacante adivine tu contraseña, necesitará un código que solo tú tienes (normalmente desde tu móvil).

PrestaShop 1.7 y versiones posteriores incluyen esta función nativa. Actívala así:

  • En tu panel, ve a Parámetros avanzados > Seguridad.
  • Busca la opción Autenticación en dos pasos.
  • Actívala y sigue las instrucciones para vincular tu teléfono (usarás una app como Google Authenticator).

[WARNING] Si usas una versión antigua de PrestaShop, actualiza primero. Las versiones obsoletas no tienen estas protecciones y son un blanco fácil.

3. Usa contraseñas robustas y únicas

Suena obvio, pero te sorprendería saber cuántas tiendas usan "admin123" o "prestashop". Una contraseña débil es una invitación abierta a un ataque fuerza bruta PrestaShop.

Crea contraseñas con:

  • Mínimo 12 caracteres.
  • Mayúsculas, minúsculas, números y símbolos.
  • No uses palabras del diccionario ni datos personales (fechas, nombres, etc.).

Además, no reutilices la misma contraseña para varios sitios. Si un atacante la consigue en otro foro, la probará en tu tienda.

[TIP] Usa un gestor de contraseñas. Es la forma más fácil de tener claves únicas y complejas sin volverte loco.

4. Limita los intentos de acceso

PrestaShop tiene un sistema de bloqueo por defecto, pero puedes reforzarlo. La idea es simple: después de X intentos fallidos, la IP se bloquea durante un tiempo.

Configúralo en Parámetros avanzados > Seguridad. Ajusta:

  • Número de intentos fallidos: 5 es un buen número.
  • Tiempo de bloqueo: 30 minutos o más.

Además, puedes activar el retardo entre intentos para ralentizar los ataques automáticos.

5. Protege el archivo .htaccess

El archivo .htaccess es como el portero de tu servidor. Puedes configurarlo para que bloquee IPs sospechosas o limite el acceso a ciertas carpetas.

Para una protección básica, puedes añadir reglas que bloqueen peticiones maliciosas. Pero ojo, cualquier error en este archivo puede romper tu tienda. Si no estás seguro, pide ayuda a tu hosting o a un desarrollador.

Una regla sencilla que puedes añadir al principio del archivo es:

<FilesMatch "\.(php|html)$">
Order Allow,Deny
Deny from all
</FilesMatch>

Pero como decía, cuidado. Mejor si lo haces con asesoramiento.

6. Mantén PrestaShop y los módulos actualizados

Las actualizaciones no solo añaden funciones: corrigen vulnerabilidades conocidas. Un módulo desactualizado es una puerta trasera para los atacantes.

Activa las actualizaciones automáticas si es posible, o revisa cada mes si hay versiones nuevas. Esto incluye:

  • El núcleo de PrestaShop.
  • Los módulos instalados.
  • El tema de tu tienda.

[INFO] Una tienda actualizada es una tienda protegida. La mayoría de los hackeos exitosos ocurren en versiones antiguas con vulnerabilidades conocidas.

7. Activa un cortafuegos de aplicación web (WAF)

Un WAF filtra el tráfico malicioso antes de que llegue a tu tienda. Es como un guardia de seguridad que revisa a cada visitante antes de dejarlo pasar.

Muchos hostings ofrecen WAF como parte de sus servicios. Si el tuyo no lo incluye, puedes usar soluciones como Cloudflare (gratis en su plan básico) que añaden una capa extra de protección contra ataques de fuerza bruta y otros tipos de agresiones.

8. Protege el acceso con Syspanel (si tu hosting lo usa)

Si tu hosting utiliza Syspanel (llamado anteriormente HestiaCP) para gestionar tu servidor, el acceso a este panel también debe estar protegido. Recuerda que Syspanel se accede por el puerto 2106 (por ejemplo, tudominio.com:2106).

En Syspanel puedes:

  • Activar el bloqueo automático después de varios intentos fallidos.
  • Restringir el acceso por IP (si tienes IP fija).
  • Monitorizar los intentos de acceso en los logs.

Pregunta a tu proveedor de hosting si tiene esta opción activada. Es una capa de seguridad extra que no debes ignorar.

Configuración avanzada para evitar hackeos

Si ya has aplicado lo anterior, tu tienda está muy bien protegida. Pero si quieres ir un paso más allá, aquí tienes medidas avanzadas que requieren algo más de conocimiento técnico.

9. Cambia el prefijo de las tablas de la base de datos

Durante la instalación de PrestaShop, las tablas de la base de datos usan el prefijo ps_. Cambiarlo a algo aleatorio como xz9k_ dificulta los ataques de inyección SQL.

Esto se hace antes de la instalación o editando la base de datos directamente. Si tu tienda ya está funcionando, es un cambio delicado que debe hacer un profesional.

10. Desactiva los archivos de instalación

Después de instalar PrestaShop, deberías eliminar o renombrar la carpeta /install. Si un atacante la encuentra, podría reinstalar tu tienda y tomar el control.

Ve a tu servidor por FTP o desde el administrador de archivos de Syspanel y renombra la carpeta a algo como /install_eliminar. O mejor, bórrala directamente.

11. Activa el modo mantenimiento durante modificaciones

Si vas a hacer cambios importantes (actualizar módulos, editar código, etc.), activa el modo mantenimiento. Así los bots no interactúan con tu tienda mientras está "en obras".

Lo encuentras en Parámetros avanzados > Mantenimiento. Actívalo y desactívalo cuando termines.

12. Revisa los logs de acceso con regularidad

En Syspanel (puerto 2106) o en el panel de tu hosting, puedes ver los registros de acceso. Dedica unos minutos cada semana a revisar:

  • Direcciones IP que han intentado acceder a /admin o /login.
  • Patrones de acceso extraños (muchas peticiones en poco tiempo).
  • Errores 403 o 401 que se repiten.

Si ves algo raro, bloquea esas IPs desde tu firewall o desde el archivo .htaccess.

Qué hacer si ya estás sufriendo un ataque activo

Si crees que te están atacando ahora mismo, no entres en pánico. Sigue estos pasos:

  1. Cambia tu contraseña de administrador inmediatamente.
  2. Activa el modo mantenimiento para que los bots no interactúen con la tienda.
  3. Revisa los usuarios administradores: elimina cualquier cuenta que no reconozcas.
  4. Cambia la URL del panel de administración (paso 1 de este artículo).
  5. Contacta con tu hosting y pídeles que bloqueen las IPs atacantes.
  6. Revisa los archivos recientes en tu servidor: busca archivos .php sospechosos en carpetas de módulos o temas.
  7. Restaura una copia de seguridad de hace unos días si encuentras archivos modificados.

[WARNING] Si el ataque ha tenido éxito y ves archivos extraños, no intentes "limpiarlos" manualmente si no sabes lo que haces. Un error puede romper tu tienda. Mejor contacta con un profesional.

Preguntas frecuentes sobre seguridad en PrestaShop

¿Cuánto tarda un ataque de fuerza bruta en tener éxito?

Depende de la fortaleza de tu contraseña y de las medidas de bloqueo. Con una contraseña débil y sin límite de intentos, puede tardar minutos. Con contraseña robusta y bloqueo de IP, años. Por eso la combinación de medidas es clave.

¿Los ataques de fuerza bruta afectan a mi SEO?

Indirectamente, sí. Si el atacante logra entrar y modifica tu contenido o instala malware, Google puede penalizar tu tienda o marcarla como "sitio no seguro". Además, si la tienda se cae por la carga de los ataques, tu posicionamiento se resiente.

¿Necesito un módulo de pago para la seguridad?

No necesariamente. Los módulos de seguridad pueden añadir capas extra, pero las medidas que te he explicado son la base. Si quieres un módulo, busca uno que añada verificación en dos pasos o protección contra fuerza bruta, pero siempre de fuentes oficiales.

¿Debo usar una red privada virtual (VPN) para acceder a mi panel?

Es una buena práctica, especialmente si viajas o usas redes públicas. Una VPN oculta tu IP real y añade otra capa de seguridad. No es imprescindible, pero sí recomendable.

¿Cada cuánto debo hacer copias de seguridad?

Idealmente, a diario. Muchos hostings ofrecen copias automáticas. Si no, programa una semanal como mínimo. En caso de hackeo, una copia reciente es tu salvavidas.

Resumen: tu plan de acción para evitar hackeos

No te abrumes. Aplica estas medidas en orden y verás cómo tu tienda se vuelve mucho más segura:

  1. Cambia la URL del panel (hoy mismo).
  2. Activa la autenticación en dos pasos (hoy mismo).
  3. Cambia tu contraseña a una robusta (hoy mismo).
  4. Configura el límite de intentos (esta semana).
  5. Actualiza PrestaShop y módulos (este mes).
  6. Activa un WAF como Cloudflare (este mes).
  7. Revisa los logs de Syspanel cada semana.

La seguridad no es un destino, es un proceso continuo. Los atacantes siempre buscan nuevas formas de entrar, pero con estas medidas harás que tu tienda sea un hueso duro de roer. Y recuerda: si en algún momento te sientes perdido, pide ayuda. Es mejor invertir en un profesional que perder tu tienda por completo.

[INFO] La prevención siempre es más barata que la reparación. Un ataque de fuerza bruta PrestaShop puede costarte dinero, tiempo y reputación. Dedica unas horas a proteger tu tienda y duerme tranquilo.

Ahora ya sabes cómo proteger tu tienda online. Aplica estos consejos y no te conviertas en una estadística más. Tu tienda es tu negocio, y merece la pena cuidarla.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel