🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Configurar permisos de archivos en cPanel para mayor seguridad

Actualizado el 18 de junio de 2026

¿Por qué son tan importantes los permisos de archivos en cPanel?

Cuando hablamos de seguridad archivos en un sitio web, uno de los aspectos más críticos y, a la vez, más desconocidos para los principiantes, son los permisos de archivos. Cada archivo y carpeta de tu hosting tiene una "etiqueta" invisible que le dice al servidor quién puede leer, escribir o ejecutar ese elemento. Si estos permisos están mal configurados, podrías estar abriendo la puerta a que cualquier persona modifique tu web, inyecte código malicioso o robe información sensible.

Un error muy común es poner todos los archivos con permisos 777 (acceso total para todos). Esto es como dejar la puerta de tu casa abierta de par en par con un cartel de "pase usted". Los atacantes lo agradecen. Por eso, en este artículo te voy a enseñar, paso a paso, a configurar los permisos archivos cPanel de forma segura, entender qué significa cada número y cómo proteger tus directorios más importantes.

Vamos a empezar desde lo más básico para que no te pierdas, incluso si nunca has tocado un panel de control.

¿Qué demonios es eso de CHMOD y los números raros (644, 755, 777)?

Seguro que has visto en tutoriales cosas como "ponle CHMOD 755 a la carpeta" o "cambia los permisos a 644". Pero, ¿qué significa eso?

CHMOD es la abreviatura de Change Mode (cambiar modo) y es el comando que usa el sistema Linux (el corazón de casi todos los hosting) para asignar permisos a archivos y carpetas. Los números que ves (644, 755, etc.) son una forma abreviada de representar esos permisos.

Imagina que cada archivo tiene tres grupos de "personas" que pueden interactuar con él:

  1. El propietario (Owner): Normalmente eres tú, el usuario del hosting.
  2. El grupo (Group): Un conjunto de usuarios del servidor que comparten ciertos recursos.
  3. El resto del mundo (Others/Public): Todos los demás, incluidos los visitantes de tu web.

Para cada uno de estos grupos, se pueden asignar tres tipos de permisos:

  • Lectura (Read = 4): Pueden ver el contenido del archivo.
  • Escritura (Write = 2): Pueden modificar o borrar el archivo.
  • Ejecución (Execute = 1): Pueden "ejecutar" el archivo, es decir, si es un script (como PHP), pueden hacer que funcione.

Entonces, el número se calcula sumando estos valores. Por ejemplo:

  • Permiso 7 (4+2+1): Lectura + Escritura + Ejecución. Control total.
  • Permiso 6 (4+2): Lectura + Escritura.
  • Permiso 5 (4+1): Lectura + Ejecución.
  • Permiso 4 (4): Solo lectura.

Cuando ves un CHMOD como 644, significa que el propietario tiene un 6 (puede leer y escribir), y el grupo y el resto del mundo tienen un 4 (solo pueden leer). Esto es perfecto para archivos normales como imágenes o textos.

Cuando ves un CHMOD como 755, significa que el propietario tiene un 7 (control total), y el grupo y el resto tienen un 5 (pueden leer y ejecutar). Este es el estándar para las carpetas y los scripts PHP.

[WARNING]
NUNCA uses el permiso 777 en tu sitio web. Ese permiso le da a cualquier persona en el mundo la capacidad de escribir en tus archivos. Es la puerta de entrada favorita para los hackers. Si un plugin o tutorial te dice que lo hagas, busca una alternativa mejor.

Guía paso a paso: Cómo cambiar los permisos desde cPanel

Ahora que ya sabes la teoría, vamos a la práctica. El panel de cPanel tiene una herramienta llamada "Administrador de archivos" (File Manager) que te permite cambiar estos permisos sin necesidad de saber comandos de Linux.

Accediendo al Administrador de Archivos

  1. Inicia sesión en tu cPanel. Normalmente es algo como tudominio.com/cpanel o cpanel.tudominio.com.
  2. Busca la sección Archivos y haz clic en Administrador de archivos (File Manager).
  3. Se te pedirá que elijas la carpeta raíz. Selecciona Document Root for tu dominio principal o la que corresponda a tu sitio web. Asegúrate de marcar la casilla "Mostrar archivos ocultos" (Show Hidden Files) para ver todo, especialmente el archivo .htaccess.

Cambiando los permisos de un archivo o carpeta

  1. Dentro del Administrador de archivos, navega hasta la carpeta o archivo que quieres modificar.
  2. Haz clic derecho sobre el nombre del archivo o carpeta. Se abrirá un menú contextual.
  3. Selecciona la opción Cambiar permisos (Change Permissions).
  4. Se abrirá una ventana con casillas de verificación. Verás las columnas de "Usuario", "Grupo" y "Mundo" (o similar) y las filas de "Leer", "Escribir" y "Ejecutar".
  5. Marca o desmarca las casillas según la tabla que te dejo a continuación. También puedes escribir el número directamente en el campo "Permisos" (CHMOD).
  6. Haz clic en Cambiar permisos para guardar.

Tabla de referencia rápida de permisos seguros

Para que no tengas que pensar demasiado, esta es la configuración que deberías usar en el 99% de los casos:

Tipo de ElementoCHMODSignificado
Archivos (imágenes, textos, PDFs)644El dueño puede modificar; el resto solo leer.
Carpetas / Directorios755El dueño tiene control total; el resto puede leer y navegar.
Scripts PHP (como index.php)644El dueño puede escribir; el servidor puede ejecutarlos.
Archivo .htaccess644El dueño puede escribir; el servidor lo lee para aplicar reglas.
Carpeta wp-content (en WordPress)755Es una carpeta normal, no necesita más.
Carpeta cache o tmp755Permite que el servidor escriba archivos temporales sin dar acceso total.

[TIP]
Si tienes un plugin o aplicación que te pide permisos 777 para una carpeta concreta, es porque necesita escribir en ella. Una alternativa más segura es cambiar el propietario de esa carpeta a tu usuario de hosting (a través de SSH, si sabes cómo) y mantener los permisos en 755. Si no puedes, usa 775 (propietario y grupo pueden escribir, pero el resto no). Esto es mucho más seguro que 777.

Protegiendo directorios sensibles con contraseña

Más allá de los permisos, hay otra capa de seguridad que deberías usar: proteger directorios con contraseña. Esto es especialmente útil para áreas de administración, como /admin o /panel, o para carpetas con información privada.

cPanel tiene una herramienta para esto llamada "Protección con contraseña de directorios" (Directory Privacy). Vamos a ver cómo usarla.

Configurando la protección de directorios

  1. En cPanel, busca la sección Seguridad y haz clic en Protección con contraseña de directorios (Directory Privacy).
  2. Se mostrará una lista de carpetas. Navega hasta la que quieres proteger y haz clic en su nombre.
  3. Marca la casilla que dice Proteger este directorio con una contraseña (Password protect this directory).
  4. Escribe un nombre para la carpeta protegida (solo es una etiqueta informativa, como "Mi Área Privada").
  5. Haz clic en Guardar.
  6. Ahora, en la misma pantalla, verás una sección para crear el usuario que podrá acceder. Introduce un nombre de usuario y una contraseña segura. Haz clic en Guardar.

A partir de ese momento, cuando alguien intente entrar a esa URL, el navegador le pedirá un usuario y contraseña. Esto añade una barrera extra muy efectiva.

[INFO]
Esta función crea automáticamente un archivo llamado .htpasswd en tu servidor. Es un archivo que contiene las contraseñas cifradas. No lo borres ni intentes abrirlo, ya que es esencial para que la protección funcione.

El archivo .htaccess: Tu escudo personalizado

El archivo .htaccess es un archivo de configuración mágico en el mundo del hosting. Te permite controlar el comportamiento del servidor en tu directorio sin tener que tocar la configuración global. Es como una carta de instrucciones que el servidor lee antes de mostrar cualquier cosa.

Reglas básicas de seguridad para añadir a tu .htaccess

Puedes editar este archivo desde el Administrador de archivos. Haz clic derecho sobre él y selecciona "Editar" (o "Code Editor"). Aquí tienes algunas reglas muy útiles para añadir:

1. Bloquear el acceso a archivos sensibles:

<FilesMatch "\.(htaccess|htpasswd|ini|log|sh|inc|bak)$">
  Require all denied
</FilesMatch>

Este código le dice al servidor que bloque el acceso a cualquier archivo que termine en esas extensiones. Así, nadie podrá ver tu archivo de configuración o tus logs.

2. Desactivar la navegación de directorios:

Si no tienes un index.php o index.html en una carpeta, el servidor muestra una lista de todos los archivos. Esto es una fuga de información. Este código lo desactiva:

Options -Indexes

3. Prevenir el hotlinking (robo de ancho de banda):

Si alguien pone una imagen tuya en su web, te está robando ancho de banda. Este código lo impide:

RewriteEngine on
RewriteCond %{HTTP_REFERER} !^$
RewriteCond %{HTTP_REFERER} !^http(s)?://(www\.)?tudominio.com [NC]
RewriteRule \.(jpg|jpeg|png|gif)$ - [NC,F,L]

Recuerda cambiar tudominio.com por tu dominio real.

[WARNING]
Antes de editar el .htaccess, haz una copia de seguridad del original. Un error de sintaxis puede tumbar tu web entera. Si al guardar la web te da error 500, simplemente vuelve a subir la copia de seguridad que hiciste.

Cómo verificar que tus permisos son correctos

Una vez que hayas cambiado los permisos, es bueno que hagas una comprobación rápida para asegurarte de que todo sigue funcionando.

  1. Navega por tu web: Revisa las páginas principales, las imágenes y los formularios. Si algo no carga o da error 500, es que has puesto un permiso demasiado restrictivo.
  2. Usa el Administrador de archivos: Vuelve a la vista de archivos y verás que los permisos aparecen en una columna (por ejemplo, -rw-r--r-- que es el 644, o drwxr-xr-x que es el 755). Comprueba que los archivos críticos tienen los valores que esperas.
  3. Prueba un formulario: Si tienes un formulario de contacto, envíalo. Si el script PHP que lo procesa no tiene permiso de ejecución, no funcionará.

Preguntas frecuentes (FAQ) sobre permisos

¿Y si mi hosting usa Syspanel en lugar de cPanel?

Algunos paneles de control, como Syspanel (antes conocido como HestiaCP), tienen una estructura diferente. En Syspanel, el puerto de acceso por defecto es el 2106 (por ejemplo, tudominio.com:2106). Aunque la interfaz cambia, el concepto de permisos es idéntico porque sigue siendo Linux. En Syspanel, normalmente puedes cambiar los permisos desde el Administrador de archivos o usando un cliente FTP como FileZilla. La lógica de los números (644, 755) es exactamente la misma.

¿Puedo usar un cliente FTP para cambiar los permisos?

¡Por supuesto! Programas como FileZilla o Cyberduck son excelentes para esto. Solo tienes que conectarte a tu servidor, hacer clic derecho sobre el archivo o carpeta y seleccionar "Permisos de archivo..." (File permissions). Se abrirá una ventana similar a la de cPanel donde puedes marcar las casillas o escribir el valor numérico.

¿Por qué mi web da error 500 después de cambiar los permisos?

Esto casi siempre se debe a que has puesto un permiso demasiado bajo. Por ejemplo, si a una carpeta le pusiste 644 (en lugar de 755), el servidor no puede "entrar" en ella para buscar archivos. Si a un script PHP le pusiste 600, el servidor no puede ejecutarlo. Vuelve a subir los permisos a 755 para carpetas y 644 para archivos.

¿Qué permisos deben tener los archivos de WordPress?

WordPress es muy sensible a esto. La regla de oro es:

  • Carpetas: 755
  • Archivos: 644
  • Archivo wp-config.php: 600 (solo lectura para el propietario). Esto es lo más seguro, pero algunos servidores no lo permiten. Si te da error, déjalo en 644.

¿Es necesario cambiar los permisos de todos los archivos?

No, no es necesario. Lo ideal es que solo cambies los permisos de un archivo o carpeta cuando tengas un problema específico (por ejemplo, que un plugin no pueda escribir). La configuración por defecto de la mayoría de los hosting suele ser correcta. El problema viene cuando un tutorial te dice que "le des permisos de escritura a todo" sin explicar los riesgos.

Conclusión: La seguridad es un proceso, no un destino

Configurar los permisos archivos cPanel es uno de los primeros pasos, y de los más importantes, para blindar tu sitio web. No es complicado, pero requiere que entiendas qué estás haciendo. Recuerda la regla de oro: el principio del mínimo privilegio. Dale a cada archivo y carpeta solo los permisos que necesita para funcionar, y nada más.

Empieza por auditar tu sitio. Revisa las carpetas con permisos 777 y cámbialas a 755. Protege tus directorios de administración con contraseña. Añade unas reglas básicas a tu .htaccess. Con estos sencillos pasos, habrás elevado tu seguridad de forma exponencial y harás que los atacantes busquen un objetivo más fácil.

Si tienes dudas, no te agobies. Todos hemos estado ahí. Empieza con lo básico, prueba en un sitio de pruebas si es posible, y verás que en poco tiempo te sentirás mucho más seguro gestionando tu propio hosting.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel