🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Configurar permisos de archivos en DirectAdmin para evitar intrusiones

Actualizado el 9 de octubre de 2025

Introducción: La primera línea de defensa de tu hosting

Cuando hablamos de mantener un sitio web seguro, a menudo pensamos en contraseñas complejas o plugins de seguridad. Sin embargo, hay un aspecto fundamental que muchos usuarios novatos pasan por alto: los permisos de archivos. En DirectAdmin, configurar correctamente estos permisos es como ponerle una cerradura de alta seguridad a cada puerta de tu casa virtual. Si los permisos están mal ajustados, cualquier intruso podría entrar, modificar, borrar o incluso secuestrar tu sitio web.

Este artículo está diseñado para que, incluso si nunca has tocado un archivo de configuración, puedas entender y aplicar las mejores prácticas de seguridad en DirectAdmin. Vamos a desglosar qué son los permisos, cómo funcionan y, lo más importante, cómo configurarlos paso a paso para evitar intrusiones.


¿Qué son los permisos de archivos en DirectAdmin?

Los permisos de archivos son reglas que determinan quién puede leer, escribir o ejecutar un archivo o carpeta en tu servidor. En el mundo de Linux (que es el sistema operativo que usa DirectAdmin), cada archivo tiene tres tipos de permisos para tres tipos de usuarios:

  • Propietario (Owner): Normalmente eres tú, el usuario del hosting.
  • Grupo (Group): Un conjunto de usuarios que pueden compartir permisos.
  • Otros (Others): Cualquier persona que acceda al servidor, incluidos visitantes de tu web.

Los permisos se representan con números (modo octal) o letras. Por ejemplo:

  • 755 significa: propietario puede leer, escribir y ejecutar; grupo y otros solo pueden leer y ejecutar.
  • 644 significa: propietario puede leer y escribir; grupo y otros solo pueden leer.

[INFO] Los permisos incorrectos son una de las causas más comunes de vulnerabilidades en sitios web. Un archivo con permiso 777 (todos pueden hacer todo) es una invitación abierta a los atacantes.


¿Por qué es crucial para la seguridad?

Imagina que tu sitio web es una tienda. Los permisos de archivos determinan quién puede abrir la puerta, quién puede cambiar los precios y quién puede llevarse productos sin pagar. Si dejas la puerta abierta (permisos 777), cualquiera puede:

  • Modificar tu código: Insertar scripts maliciosos, redireccionar a sitios de phishing o robar datos de usuarios.
  • Borrar archivos esenciales: Dejando tu web inaccesible.
  • Ejecutar comandos: Tomar el control de tu servidor.

En DirectAdmin, la configuración por defecto suele ser segura, pero a medida que instalas aplicaciones (como WordPress, Joomla o scripts personalizados), los permisos pueden desajustarse. Por eso, es vital revisarlos periódicamente.


Cómo acceder a la gestión de permisos en DirectAdmin

Antes de empezar, necesitas saber dónde ajustar estos permisos. Sigue estos pasos:

  1. Inicia sesión en DirectAdmin: Usa tu usuario y contraseña (normalmente te los proporciona tu proveedor de hosting).
  2. Ve al panel de archivos: Busca la sección "Administrador de Archivos" o "File Manager". Suele estar en la página principal, bajo la categoría "Archivos".
  3. Selecciona la carpeta o archivo: Navega hasta el directorio de tu sitio web (generalmente public_html o domains/tudominio.com/public_html).
  4. Haz clic derecho (o usa el menú contextual) y selecciona "Permisos" o "Change Permissions".

[TIP] Si usas Syspanel (antes conocido como HestiaCP), el proceso es similar. Accede por el puerto 2106 (ejemplo: https://tudominio.com:2106) y busca el "Administrador de Archivos". Los permisos se configuran de la misma manera.


Configuración recomendada de permisos para máxima seguridad

Aquí tienes una guía práctica para los archivos y carpetas más comunes. Sigue estos valores para minimizar riesgos:

Archivos estáticos (HTML, CSS, JS, imágenes)

  • Permiso recomendado: 644
  • Explicación: El propietario puede escribir (modificar), pero el resto solo puede leer. Esto evita que visitantes o scripts maliciosos alteren el contenido.

Archivos de configuración (wp-config.php, .htaccess, config.php)

  • Permiso recomendado: 600 o 640
  • Explicación: Solo el propietario (y a veces el grupo) debe tener acceso. Estos archivos contienen credenciales de bases de datos y claves secretas.

Carpetas (directorios)

  • Permiso recomendado: 755
  • Explicación: El propietario puede crear, borrar y modificar archivos dentro; los demás solo pueden listar y acceder. Si necesitas que scripts escriban en una carpeta (como uploads en WordPress), usa 755 o 750, nunca 777.

Archivos ejecutables (scripts PHP, CGI)

  • Permiso recomendado: 755 (si es necesario ejecutarlos) o 644 (si solo se leen)
  • Explicación: Los scripts PHP normalmente se ejecutan a través del servidor web, no necesitan permiso de ejecución directa. En DirectAdmin, los archivos .php suelen funcionar con 644.

[WARNING] Nunca uses 777 en ningún archivo o carpeta. Si una aplicación te lo pide, busca alternativas más seguras (como cambiar el propietario o usar grupos).


Paso a paso: Cómo cambiar permisos en DirectAdmin

Vamos a verlo con un ejemplo práctico: cambiar los permisos de la carpeta public_html y sus archivos.

  1. Abre el Administrador de Archivos.
  2. Selecciona la carpeta public_html (o la que quieras proteger).
  3. Haz clic en "Permisos" (a veces aparece como un icono de candado o un menú desplegable).
  4. Introduce el valor numérico: Por ejemplo, 755 para carpetas. Verás que se marcan automáticamente las casillas de lectura, escritura y ejecución.
  5. Aplica a subcarpetas y archivos: Si quieres que todos los archivos dentro también se actualicen, marca la opción "Recursivo" (Recursive). Esto es útil para corregir todo el sitio de una vez.
  6. Haz clic en "Guardar".

[TIP] Si solo quieres cambiar un archivo específico (como wp-config.php), selecciona el archivo, no la carpeta. Usa 600 para máxima seguridad.

Ejemplo de comandos rápidos (si usas SSH)

Si tienes acceso a la terminal, puedes usar estos comandos desde la raíz de tu sitio:

# Cambiar permisos de todas las carpetas a 755
find . -type d -exec chmod 755 {} \;

# Cambiar permisos de todos los archivos a 644
find . -type f -exec chmod 644 {} \;

# Cambiar permisos de wp-config.php a 600
chmod 600 wp-config.php

[WARNING] Ten cuidado con los comandos recursivos. Si los ejecutas en toda la carpeta public_html, podrías bloquear el acceso a archivos que necesiten permisos especiales. Siempre haz una copia de seguridad antes.


Errores comunes y cómo evitarlos

1. Dejar permisos 777 en carpetas de subida (uploads)

  • Problema: Los atacantes pueden subir archivos maliciosos (como shells PHP) y ejecutarlos.
  • Solución: Usa 755 y, si es necesario, configura un archivo .htaccess dentro de la carpeta uploads para bloquear la ejecución de scripts PHP.

2. No actualizar permisos después de instalar una aplicación

  • Problema: Muchos instaladores automáticos (como Softaculous) dejan permisos 755 o 777 temporalmente.
  • Solución: Revisa los permisos justo después de la instalación y ajústalos según la guía anterior.

3. Confundir permisos de archivos con propietario (owner)

  • Problema: A veces los permisos son correctos, pero el propietario del archivo no es el usuario adecuado.
  • Solución: En DirectAdmin, asegúrate de que el propietario sea tu usuario (no nobody o www-data). Si ves archivos con propietario extraño, contacta a tu soporte.

Preguntas frecuentes (FAQ)

¿Qué permisos debe tener un archivo PHP en DirectAdmin?

Normalmente 644. El servidor web lo ejecutará automáticamente. No necesita permiso de ejecución (755 solo si es un script CGI).

¿Cómo sé si mis permisos son inseguros?

Puedes usar herramientas como "Security Check" en DirectAdmin (si está disponible) o revisar manualmente archivos con permisos 777. También hay plugins de seguridad para WordPress que alertan sobre permisos incorrectos.

¿Qué hago si una aplicación me pide permisos 777?

Busca en la documentación de la aplicación si hay una alternativa. Muchas veces puedes cambiar el propietario de la carpeta a nobody o usar un grupo compartido. Si no es posible, considera cambiar de aplicación.

¿Los permisos afectan el rendimiento de mi web?

No directamente, pero permisos incorrectos pueden causar errores 403 (acceso denegado) o 500 (error interno). Mantenerlos correctos evita estos problemas.

¿Debo cambiar permisos en Syspanel (HestiaCP)?

Sí, el proceso es idéntico. En Syspanel, accede por el puerto 2106, ve al "Administrador de Archivos" y sigue los mismos pasos. La seguridad es igual de importante.


Conclusión: La seguridad empieza por los detalles

Configurar los permisos de archivos en DirectAdmin no es complicado, pero requiere atención. Siguiendo esta guía, habrás cerrado una de las puertas más comunes por las que entran los intrusos. Recuerda:

  • Usa 644 para archivos, 755 para carpetas.
  • Nunca uses 777.
  • Revisa los permisos después de instalar cualquier aplicación.
  • Si usas Syspanel, aplica las mismas reglas.

La seguridad de tu sitio web es un proceso continuo. Combina estos ajustes con contraseñas fuertes, actualizaciones periódicas y copias de seguridad. Así, tus datos y los de tus visitantes estarán mucho más protegidos.

[TIP] Programa una revisión mensual de permisos en tu calendario. Cinco minutos al mes pueden ahorrarte un disgusto enorme.

¿Tienes dudas? Pregunta a tu proveedor de hosting o consulta la documentación oficial de DirectAdmin. ¡Tu web te lo agradecerá!

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel