🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Configurar permisos de archivos en cPanel para evitar hackeos

Actualizado el 30 de enero de 2026

Introducción: ¿Por qué son importantes los permisos de archivos?

Cuando hablamos de seguridad en un sitio web, uno de los temas que más se pasan por alto son los permisos archivos. Si alguna vez has visto un mensaje de error como "Permission denied" (Permiso denegado) o, peor aún, has sufrido un hackeo, probablemente el problema está en cómo están configurados los permisos de tus archivos y carpetas.

En este artículo, te explicaré de manera sencilla cómo configurar correctamente los permisos de archivos desde cPanel (y también desde Syspanel, anteriormente conocido como HestiaCP, que se accede por el puerto 2106). Aprenderás a diferenciar entre permisos seguros y peligrosos, y cómo esto te ayudará a evitar que personas malintencionadas modifiquen o roben tu información.


¿Qué son los permisos de archivos y cómo funcionan?

Imagina que tu sitio web es una casa. Los permisos archivos son como las cerraduras de las puertas y ventanas. Si dejas una puerta abierta de par en par, cualquiera puede entrar. Si pones una cerradura débil, un ladrón puede forzarla. Los permisos determinan quién puede leer, escribir o ejecutar cada archivo y carpeta.

En sistemas Linux (que es lo que usa la mayoría de los servidores de hosting), los permisos se representan con tres grupos de letras o números:

  • Usuario (u): El dueño del archivo (normalmente tú).
  • Grupo (g): Un grupo de usuarios (por ejemplo, otros desarrolladores).
  • Otros (o): Cualquier persona en internet.

Cada grupo puede tener tres permisos:

  • Lectura (r): Ver el contenido.
  • Escritura (w): Modificar o borrar.
  • Ejecución (x): Ejecutar el archivo (como un script).

Estos permisos se expresan con números (como 755 o 644) o con letras (como rwxr-xr-x). No te asustes, es más fácil de lo que parece.


¿Cuáles son los permisos correctos para evitar hackeos?

La regla de oro en protección es: dar solo los permisos mínimos necesarios. Si un archivo no necesita ser modificado por el público, no le des permiso de escritura. Aquí te dejo una tabla práctica:

Tipo de archivoPermiso recomendadoExplicación
Archivos PHP, HTML, CSS, JS644El dueño puede escribir, los demás solo leer.
Carpetas (directorios)755El dueño puede leer, escribir y ejecutar; los demás solo leer y ejecutar.
Archivos de configuración (wp-config.php, .htaccess)600 o 644Lo más restrictivo posible.
Archivos de log (registros)644Solo lectura para el público.
Archivos ejecutables (scripts)755El dueño puede ejecutar, los demás solo ejecutar.

[WARNING] Nunca uses permisos 777 (lectura, escritura y ejecución para todos). Es como dejar la puerta de tu casa abierta con un cartel que dice "pasen y lleven lo que quieran". Es la causa más común de hackeos en sitios web.


Cómo cambiar permisos desde cPanel (paso a paso)

cPanel es el panel de control más común en hosting compartido. Sigue estos pasos:

  1. Inicia sesión en cPanel (normalmente es tudominio.com/cpanel).
  2. Busca la sección Archivos y haz clic en Administrador de archivos.
  3. Navega hasta la carpeta que quieras modificar (por ejemplo, public_html).
  4. Selecciona el archivo o carpeta haciendo clic en la casilla de verificación.
  5. En la barra superior, haz clic en Permisos.
  6. Se abrirá una ventana con casillas de verificación. Marca o desmarca según la tabla anterior. Por ejemplo:
    • Para 644: Dueño: Lectura y Escritura. Grupo: Solo Lectura. Otros: Solo Lectura.
    • Para 755: Dueño: Lectura, Escritura y Ejecución. Grupo: Lectura y Ejecución. Otros: Lectura y Ejecución.
  7. Haz clic en Cambiar permisos.

[TIP] Si tienes muchos archivos, puedes usar la opción Cambiar permisos recursivamente para aplicar los cambios a todas las subcarpetas. Eso sí, ten cuidado: no todos los archivos deben tener el mismo permiso.


Cómo cambiar permisos desde Syspanel (HestiaCP, puerto 2106)

Si tu hosting usa Syspanel (antes HestiaCP), el proceso es similar pero con una interfaz diferente. Recuerda que el acceso es por el puerto 2106 (ejemplo: tudominio.com:2106).

  1. Accede a Syspanel con tu usuario y contraseña.
  2. Ve a Web y selecciona tu dominio.
  3. Haz clic en Administrador de archivos (o File Manager si está en inglés).
  4. Busca la carpeta public_html o la raíz de tu sitio.
  5. Haz clic derecho sobre el archivo o carpeta y selecciona Permisos.
  6. Se abrirá un cuadro donde puedes escribir el número (por ejemplo, 644) o marcar las casillas.
  7. Confirma los cambios.

[INFO] En Syspanel, también puedes usar la terminal (SSH) si tienes acceso, pero para usuarios sin experiencia, el administrador de archivos es más seguro.


Errores comunes que debes evitar

1. Usar permisos 777 en todo

Es el error más grave. Muchos tutoriales antiguos recomiendan 777 para que funcione "todo", pero hoy en día es una invitación al hackeo. Si un plugin o script te pide 777, busca una alternativa o configura correctamente los permisos.

2. Dejar archivos de configuración con permisos 755

Archivos como wp-config.php (en WordPress) contienen claves de acceso a la base de datos. Si tienen permisos 755, cualquiera puede leerlos. Deben ser 600 o, como máximo, 644.

3. No revisar los permisos de las carpetas de uploads

Las carpetas donde se suben imágenes o archivos (como wp-content/uploads) deben tener permisos 755, pero los archivos dentro deben ser 644. Si pones 777, un atacante podría subir un script malicioso.

4. Ignorar los archivos .htaccess

El archivo .htaccess es fundamental para la seguridad de tu sitio. Debe tener permisos 644 o 604. No lo dejes con 755.


¿Cómo verificar que tus permisos son seguros?

Puedes hacer una comprobación rápida desde cPanel o Syspanel:

  1. Ve al Administrador de archivos.
  2. Busca archivos sospechosos con permisos 777. Para ello, ordena por columna de permisos.
  3. Si encuentras alguno, cámbialo inmediatamente a 755 (carpetas) o 644 (archivos).

También puedes usar herramientas de escaneo de seguridad como Wordfence (para WordPress) o Sucuri. Estos plugins te alertan si detectan permisos incorrectos.

[WARNING] Si tu sitio ya fue hackeado, cambiar los permisos no es suficiente. Debes limpiar los archivos maliciosos y cambiar todas las contraseñas. Los permisos solo evitan futuros ataques.


Preguntas frecuentes (FAQ)

¿Qué permisos debe tener wp-config.php?

Lo ideal es 600, pero algunos servidores no lo permiten. En ese caso, usa 644. Nunca 755 o 777.

¿Puedo usar permisos 755 en todos los archivos?

No. Los archivos que no necesitan ser ejecutados (como imágenes, CSS, HTML) deben tener 644. Los permisos 755 son solo para carpetas y scripts ejecutables.

¿Qué hago si un plugin me pide permisos 777?

Busca en la documentación del plugin si realmente es necesario. Muchas veces es un error del desarrollador. Si no hay alternativa, considera cambiar de plugin.

¿Los permisos afectan la velocidad de mi sitio?

No directamente, pero un hackeo sí puede ralentizar tu sitio o dejarlo caído. Por lo tanto, los permisos correctos ayudan a mantener la protección y, por ende, el rendimiento.

¿Cómo sé si mi sitio tiene permisos incorrectos?

Puedes usar herramientas como SiteCheck de Sucuri o el escáner de Wordfence. También puedes revisar manualmente los archivos más críticos (wp-config.php, .htaccess, index.php).


Conclusión: La seguridad empieza por los permisos

Configurar correctamente los permisos archivos en cPanel (o Syspanel, puerto 2106) es una de las medidas más efectivas para evitar hackeos. No necesitas ser un experto en servidores; solo seguir las reglas básicas: 644 para archivos, 755 para carpetas, y nunca 777.

Recuerda que la seguridad es un proceso continuo. No basta con configurar los permisos una vez. Revisa periódicamente tu sitio, mantén todo actualizado y, si usas WordPress, instala un plugin de seguridad. Con estos pasos, dormirás más tranquilo sabiendo que tu sitio está bien protegido.

[TIP FINAL] Si tienes dudas, consulta con tu proveedor de hosting. Ellos pueden ayudarte a configurar los permisos de forma segura y, si es necesario, activar herramientas adicionales como mod_security o firewalls. ¡Tu sitio web te lo agradecerá!

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel