🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Configurar permisos de archivos correctos en DirectAdmin

Actualizado el 20 de abril de 2026

¿Por qué son tan importantes los permisos de archivos en tu hosting?

Cuando contratas un servicio de hosting, tu sitio web se compone de cientos o miles de archivos y carpetas. Cada uno de esos archivos tiene una "etiqueta" invisible que le dice al servidor quién puede leerlo, modificarlo o ejecutarlo. Esas etiquetas son los permisos de archivos.

Si los permisos son demasiado abiertos (por ejemplo, 777), cualquier persona o programa malicioso podría modificar tus archivos, inyectar código malicioso o incluso borrar tu sitio web completo. Si son demasiado restrictivos, tu web podría mostrar errores como el famoso "500 Internal Server Error" o no poder subir archivos.

En este artículo vamos a explicarte, paso a paso y sin tecnicismos innecesarios, cómo configurar los permisos DirectAdmin correctos para mantener tu web segura y funcionando sin problemas. Hablaremos de qué significa cada número, qué valores usar en cada caso y cómo hacerlo desde el panel de control de DirectAdmin.

¿Qué son los permisos de archivos y cómo funcionan?

Imagina que tu servidor es un edificio con varias puertas. Cada puerta tiene una cerradura que se puede abrir con tres llaves diferentes:

  • Lectura (r): Permite ver el contenido del archivo.
  • Escritura (w): Permite modificar o borrar el archivo.
  • Ejecución (x): Permite ejecutar el archivo (por ejemplo, scripts PHP).

Ahora bien, en un sistema Linux (que es el que usa la mayoría de los servidores de hosting), hay tres tipos de usuarios que pueden intentar abrir esas puertas:

  1. Propietario (u): Eres tú, el dueño del archivo.
  2. Grupo (g): Usuarios que pertenecen al mismo grupo que tú (por ejemplo, los archivos de tu web suelen estar en el grupo de tu usuario).
  3. Otros (o): Cualquier otra persona o proceso en el servidor.

Por eso verás permisos representados como rwxr-xr-x o como números: 755, 644, 775, etc.

La numeración mágica: ¿Qué significa 755 o 644?

Cada permiso tiene un valor numérico:

  • Lectura (r) = 4
  • Escritura (w) = 2
  • Ejecución (x) = 1

Y se suman para cada tipo de usuario. Por ejemplo:

  • 7 = 4 + 2 + 1 → Lectura + escritura + ejecución.
  • 6 = 4 + 2 → Lectura + escritura.
  • 5 = 4 + 1 → Lectura + ejecución.
  • 4 → Solo lectura.

Entonces, cuando ves 644, significa:

  • Propietario: 6 (lectura y escritura).
  • Grupo: 4 (solo lectura).
  • Otros: 4 (solo lectura).

Y 755 significa:

  • Propietario: 7 (lectura, escritura y ejecución).
  • Grupo: 5 (lectura y ejecución).
  • Otros: 5 (lectura y ejecución).

Permisos recomendados para tu sitio web en DirectAdmin

La regla de oro en seguridad hosting es: dar el mínimo permiso necesario para que todo funcione. Si un archivo solo necesita ser leído, no le des escritura. Si una carpeta solo necesita ser leída y accedida, no le des escritura.

Aquí tienes una tabla práctica con los valores recomendados:

Tipo de archivoPermiso recomendado¿Por qué?
Archivos PHP644El sistema los lee y ejecuta, pero nadie más puede modificarlos.
Archivos de configuración644Solo lectura para todos, escritura solo para el propietario.
Archivos de logs644Se leen fácilmente, pero solo el propietario puede escribir.
Directorios (carpetas)755Permite navegar por ellos y listar su contenido, pero no modificar.
Archivos de caché666 o 777Solo en casos específicos donde el servidor necesita escribir constantemente.
Scripts ejecutables755Necesitan ejecutarse, pero solo el propietario puede modificarlos.

[WARNING]
Nunca uses 777 en archivos de tu web a menos que sea estrictamente necesario (por ejemplo, carpetas de caché de algunos CMS). Un 777 significa que cualquiera en el servidor puede leer, escribir y ejecutar. Es la puerta abierta de par en par para los atacantes.

Cómo cambiar permisos desde DirectAdmin (paso a paso)

DirectAdmin es uno de los paneles de control más utilizados en hosting compartido y VPS. Cambiar permisos desde su interfaz es muy sencillo. Sigue estos pasos:

  1. Accede a DirectAdmin con tu usuario y contraseña.
  2. Ve a la sección "Administrador de archivos" (File Manager). Normalmente está en la parte superior o en el menú lateral.
  3. Navega hasta la carpeta donde están los archivos que quieres modificar (por ejemplo, public_html).
  4. Selecciona el archivo o carpeta haciendo clic en la casilla de verificación que aparece a la izquierda.
  5. En la barra superior, haz clic en el botón "Permisos" (o "Change Permissions").
  6. Se abrirá una ventana con tres columnas: Propietario, Grupo y Otros. Cada una tiene casillas para Lectura, Escritura y Ejecución.
  7. Marca o desmarca las casillas según el valor que quieras. También puedes escribir directamente el número (por ejemplo, 644) en el campo de texto.
  8. Haz clic en "Guardar" o "Cambiar" y listo.

[TIP]
Si tienes cientos de archivos que cambiar, no lo hagas uno a uno. Usa un cliente FTP como FileZilla: selecciona todos los archivos, haz clic derecho y elige "Permisos de archivo". Allí puedes aplicar un valor a todos de golpe.

Permisos para carpetas específicas: WordPress, Joomla, PrestaShop...

Cada CMS (sistema de gestión de contenidos) tiene sus propias necesidades. Vamos a ver los casos más comunes.

WordPress

WordPress es el CMS más usado del mundo, y también el más atacado. Configurar bien los permisos DirectAdmin es vital.

  • Carpeta principal (public_html): 755.
  • Archivos PHP de la raíz (index.php, wp-config.php, etc.): 644.
  • Carpeta wp-admin: 755.
  • Carpeta wp-includes: 755.
  • Carpeta wp-content: 755.
  • Carpeta wp-content/uploads: 755 (necesita escritura para subir imágenes, pero no ejecución).
  • Archivos dentro de uploads: 644.
  • Carpeta wp-content/themes: 755.
  • Carpeta wp-content/plugins: 755.

[INFO]
En algunos casos, WordPress necesita escribir en wp-config.php durante la instalación. Después de instalar, vuelve a ponerlo en 644 para evitar que alguien lo modifique.

Joomla

Joomla es bastante similar a WordPress en cuanto a permisos:

  • Carpeta raíz: 755.
  • Archivos PHP: 644.
  • Carpeta logs: 755.
  • Carpeta tmp: 755.
  • Carpeta images: 755.
  • Carpeta administrator: 755.

PrestaShop

PrestaShop es un poco más exigente:

  • Carpeta raíz: 755.
  • Archivos PHP: 644.
  • Carpeta cache: 755 (a veces requiere escritura).
  • Carpeta log: 755.
  • Carpeta img: 755.
  • Carpeta download: 755.
  • Carpeta modules: 755.
  • Carpeta themes: 755.
  • Archivos de configuración en config/: 644.

¿Qué permisos deben tener los archivos de configuración?

Los archivos de configuración son los más sensibles. Contienen contraseñas de bases de datos, claves API y otros secretos. Si un atacante los lee, puede tomar control de tu web.

  • wp-config.php (WordPress): 644 o incluso 600 si tu servidor lo permite.
  • configuration.php (Joomla): 644.
  • config/settings.inc.php (PrestaShop): 644.
  • .env (Laravel o similares): 644 o 600.

[WARNING]
Si tu servidor soporta PHP como módulo de Apache (mod_php), los archivos de configuración nunca deben tener permiso de escritura para el grupo o "otros". Un simple 644 es suficiente. Si usas PHP-FPM, puedes bajarlos a 600 sin problemas.

Errores comunes al configurar permisos (y cómo evitarlos)

Error 1: Poner todo a 777

Muchos usuarios, cuando tienen un error de escritura, ponen todo a 777 para "arreglarlo rápido". Eso es un error gravísimo. No solo deja tu web expuesta, sino que muchos servidores bloquean este permiso por seguridad.

Solución: Identifica qué carpeta o archivo necesita escritura y dale solo a ese archivo un permiso mayor (por ejemplo, 775 o 777 en casos muy puntuales).

Error 2: Poner los archivos PHP a 755 o 777

Los archivos PHP no necesitan ejecutarse directamente por el usuario del sistema. El intérprete de PHP los ejecuta. Por eso, lo correcto es 644.

Error 3: Confundir permisos de archivos con permisos de carpetas

Las carpetas necesitan permiso de ejecución (x) para poder ser recorridas. Un archivo no necesita ejecución (a menos que sea un script CGI). Así que no apliques los mismos permisos a archivos y carpetas.

[TIP]
Una buena práctica es usar el comando find en SSH para cambiar permisos de forma selectiva. Por ejemplo:
find /tu/carpeta -type f -exec chmod 644 {} \;
find /tu/carpeta -type d -exec chmod 755 {} \;
Esto aplica 644 a todos los archivos y 755 a todas las carpetas de una sola vez.

Cómo comprobar si tus permisos son correctos

No basta con configurarlos una vez. Debes revisarlos periódicamente. DirectAdmin te permite ver los permisos de cada archivo en el Administrador de archivos: aparecen en la columna "Permisos" con formato tipo -rw-r--r-- o drwxr-xr-x.

También puedes usar un cliente FTP como FileZilla para ver los permisos de forma visual. Los archivos con permisos peligrosos (777) suelen aparecer en color rojo o con un asterisco.

Otra opción es usar herramientas de seguridad online como WPScan (para WordPress) o JoomScan (para Joomla) que detectan archivos con permisos inseguros.

Permisos para carpetas de subida de archivos (uploads)

Las carpetas donde los usuarios suben archivos (por ejemplo, wp-content/uploads en WordPress) son un punto crítico. Si les das permisos de ejecución, un atacante podría subir un archivo PHP malicioso y ejecutarlo.

Lo recomendable:

  • Carpeta uploads: 755.
  • Archivos dentro de uploads: 644.
  • Desactiva la ejecución de PHP dentro de uploads (esto se hace desde el panel de control o con un archivo .htaccess).

[INFO]
Si usas Syspanel (antes conocido como HestiaCP) en lugar de DirectAdmin, el acceso al panel se realiza a través del puerto 2106. Los comandos y la lógica de permisos son los mismos, pero la interfaz cambia ligeramente. En Syspanel, también puedes cambiar permisos desde el Administrador de archivos.

Permisos correctos para archivos generados por el sistema

Algunas aplicaciones generan archivos automáticamente (caché, sesiones, logs). Estos archivos suelen necesitar ser escritos por el servidor web.

  • Caché de WordPress (si usas plugin como W3 Total Cache): La carpeta wp-content/cache puede necesitar 755 o incluso 775.
  • Sesiones de PHP: Suelen estar en /tmp o en una carpeta del sistema, no en tu web.
  • Logs de errores: Archivos como error_log deben tener 644 o 600.

[WARNING]
Si una carpeta necesita permisos de escritura, es mejor usar 775 en lugar de 777. Así, solo el propietario y el grupo pueden escribir, pero "otros" no.

Cómo afectan los permisos a la seguridad de tu web

Un archivo con permisos incorrectos es una puerta abierta. Los atacantes escanean constantemente servidores buscando archivos con permisos 777 o 666. Si encuentran uno, pueden:

  • Inyectar código malicioso.
  • Subir archivos PHP para ejecutar scripts.
  • Modificar tu página principal para redirigir a sitios de phishing.
  • Robar información de tus usuarios.

Por eso, la configuración de permisos DirectAdmin es una de las primeras cosas que revisa un auditor de seguridad. Si tienes permisos correctos, ya has cerrado el 80% de las puertas de entrada.

La importancia del propietario (owner) de los archivos

Además de los permisos numéricos, es importante que los archivos pertenezcan al usuario correcto. En DirectAdmin, normalmente los archivos de tu web deben ser propiedad de tu usuario de hosting, no de root ni de nobody.

Si por error los archivos pertenecen a otro usuario, podrías tener problemas de escritura o, peor aún, de seguridad. Para cambiarlo, en DirectAdmin puedes usar la opción "Cambiar propietario" del Administrador de archivos.

Guía rápida: permisos que nunca debes usar

  • 777 en archivos PHP: Peligrosísimo. Cualquiera puede modificar tu código.
  • 777 en wp-config.php: Equivale a regalar tu contraseña de base de datos.
  • 755 en archivos de configuración: Permite que "otros" lean tus claves.
  • 666 en carpetas: Permite que cualquiera escriba en ellas.

[TIP]
Si alguna vez ves un archivo con permiso 777 y no sabes por qué está así, cámbialo inmediatamente a 644 (si es archivo) o 755 (si es carpeta). Es la opción más segura.

Preguntas frecuentes (FAQ)

¿Por qué mi web da error 500 después de cambiar permisos?

Lo más probable es que hayas quitado el permiso de lectura o ejecución a algún archivo o carpeta necesario. Vuelve a poner 644 en archivos y 755 en carpetas y el error debería desaparecer.

¿Puedo usar permisos 775 en lugar de 755?

Sí, 775 es seguro si confías en los usuarios de tu grupo. En hosting compartido, el grupo suele ser el mismo que tu usuario, así que no hay diferencia práctica. Si estás en un VPS con varios usuarios, ten cuidado.

¿Qué hago si mi CMS necesita escribir en archivos con 777?

Ningún CMS moderno debería necesitar 777 de forma permanente. Si un plugin o tema te pide 777, busca una alternativa o configura correctamente el propietario y el grupo. En la mayoría de los casos, 775 es suficiente.

¿Los permisos afectan al rendimiento de mi web?

No directamente. Los permisos solo determinan quién puede acceder a los archivos. El rendimiento depende de otros factores como la caché, la optimización de imágenes y el servidor.

¿Puedo automatizar la corrección de permisos?

Sí. Puedes crear un script en bash que recorra tu carpeta y aplique los permisos correctos automáticamente. También hay plugins de seguridad para WordPress que lo hacen por ti.

¿Qué diferencia hay entre DirectAdmin y Syspanel en cuanto a permisos?

La lógica es la misma, pero la interfaz cambia. En Syspanel (antes HestiaCP), el acceso al panel es por el puerto 2106, y el Administrador de archivos se encuentra en la sección "Archivos". Allí también puedes cambiar permisos de forma visual.

Conclusión: la seguridad empieza por los permisos

Configurar correctamente los permisos DirectAdmin es una de las tareas más sencillas y a la vez más importantes para

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel