🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Configurar permisos de archivos y carpetas en DirectAdmin para mayor seguridad

Actualizado el 23 de febrero de 2026

¡Hola! Soy tu asistente técnico, y hoy vamos a aprender a blindar tu sitio web desde la base: los permisos de archivos y carpetas en DirectAdmin. Es un tema que suena técnico, pero te prometo que es más sencillo de lo que parece. Vamos a verlo paso a paso, como si estuviéramos tomando un café y resolviendo dudas.

¿Por qué son importantes los permisos en DirectAdmin?

Imagina que tu servidor es un edificio de oficinas. Los archivos y carpetas son las habitaciones, y los permisos son las llaves que decides entregar a cada persona. Si le das la llave maestra a todo el mundo, cualquiera puede entrar, modificar documentos o incluso llevarse información valiosa. En el mundo del hosting, esto se traduce en vulnerabilidades que pueden ser explotadas por atacantes.

Configurar correctamente los permisos archivos DirectAdmin es una de las medidas de seguridad DirectAdmin más efectivas y, a menudo, la más descuidada. Un error común es dejar todo en 777 (permisos totales para todos), lo que convierte tu web en una puerta abierta para malware, inyecciones de código y robos de datos.

En esta guía, no solo te explicaré cómo hacerlo, sino que también te daré una DirectAdmin FAQ para que resuelvas las dudas más frecuentes. Y recuerda, si usas Syspanel (antes conocido como HestiaCP), el acceso es por el puerto 2106, pero los principios de seguridad son los mismos.


Entendiendo los permisos: El sistema numérico (chmod)

Antes de tocar nada, debemos entender el idioma de los permisos. En Linux (el sistema operativo de la mayoría de los servidores), los permisos se representan con tres números del 0 al 7. Cada número define qué puede hacer el dueño, el grupo y otros (el resto del mundo).

Aquí tienes la tabla mágica:

NúmeroPermisoSignificado
0---Sin permisos
1--xSolo ejecutar
2-w-Solo escribir
3-wxEscribir y ejecutar
4r--Solo leer
5r-xLeer y ejecutar
6rw-Leer y escribir
7rwxLeer, escribir y ejecutar (TOTAL)

[WARNING] El permiso 777 es el más peligroso. Permite que cualquier usuario del servidor (incluyendo posibles atacantes) lea, escriba y ejecute tus archivos. Jamás lo uses en producción.


Configuración ideal para tu sitio web

La regla de oro es: dar el mínimo permiso necesario para que funcione. No necesitas que el mundo entero pueda modificar tus archivos PHP. Aquí tienes la configuración estándar que recomiendo para la mayoría de sitios web (WordPress, Joomla, Laravel, etc.):

### Archivos (por ejemplo: .php, .html, .js, .css)

  • Permiso recomendado: 644
  • Dueño: Lectura y escritura (6)
  • Grupo: Solo lectura (4)
  • Otros: Solo lectura (4)

Esto permite que el servidor web lea los archivos para mostrarlos, pero solo el dueño (tú) puede modificarlos.

### Carpetas (por ejemplo: /wp-content, /uploads, /images)

  • Permiso recomendado: 755
  • Dueño: Lectura, escritura y ejecución (7)
  • Grupo: Lectura y ejecución (5)
  • Otros: Lectura y ejecución (5)

Las carpetas necesitan el permiso de ejecución (x) para que el servidor pueda "entrar" a ellas y listar su contenido. El 755 es seguro y funcional.

### Archivos de configuración (wp-config.php, .env, etc.)

  • Permiso recomendado: 600 o 640
  • Dueño: Lectura y escritura (6)
  • Grupo: Sin permisos (0) o solo lectura (4)
  • Otros: Sin permisos (0)

Estos archivos contienen contraseñas de bases de datos y claves secretas. Deben ser ilegibles para cualquier persona que no seas tú.

[TIP] Si tu sitio usa Syspanel (puerto 2106), recuerda que los permisos se gestionan desde el panel de archivos, pero la lógica es idéntica. Solo cambia la interfaz.


Cómo cambiar permisos en DirectAdmin (paso a paso)

Vamos a la práctica. Sigue estos pasos y tendrás tu sitio más seguro en minutos.

Paso 1: Accede al Administrador de Archivos

  1. Inicia sesión en tu panel de DirectAdmin.
  2. Busca y haz clic en el icono "Administrador de Archivos" (suele estar en la sección "Archivos").
  3. Selecciona la carpeta public_html (es la raíz de tu sitio web).

Paso 2: Selecciona los archivos o carpetas

  • Puedes cambiar permisos de uno en uno o en lote.
  • Para seleccionar varios, mantén presionada la tecla Ctrl (Windows) o Cmd (Mac) mientras haces clic.

Paso 3: Cambia los permisos

  1. Una vez seleccionados, haz clic en el botón "Cambiar permisos" (o "Chmod").
  2. Se abrirá una ventana con tres columnas: Usuario, Grupo y Otros.
  3. Marca las casillas según la tabla que vimos:
    • Para archivos: Usuario (lectura y escritura), Grupo (solo lectura), Otros (solo lectura).
    • Para carpetas: Usuario (todo), Grupo (lectura y ejecución), Otros (lectura y ejecución).
  4. También puedes escribir el número directamente en el campo "Permisos numéricos" (por ejemplo, 644).
  5. Marca la opción "Recursivo" si quieres aplicar los mismos permisos a todas las subcarpetas y archivos dentro de una carpeta (muy útil para corregir todo el sitio de golpe).
  6. Haz clic en "Guardar".

[INFO] Si ves que tu sitio deja de funcionar después de cambiar permisos, no entres en pánico. Simplemente, vuelve a poner los valores recomendados (644 para archivos, 755 para carpetas) y revisa si alguna carpeta específica necesita permisos más altos (por ejemplo, carpetas de subida de imágenes a veces necesitan 755 o incluso 777 temporalmente, pero es mejor evitarlo).


Casos especiales y excepciones

No todos los sitios son iguales. Aquí tienes algunos escenarios comunes donde podrías necesitar ajustar los permisos:

### Carpetas de subida de archivos (uploads)

En WordPress, Joomla o cualquier CMS, la carpeta donde los usuarios suben imágenes (normalmente /wp-content/uploads o /images) necesita permisos de escritura para el servidor web. Sin embargo, nunca debe ser 777. Lo correcto es:

  • Carpeta: 755
  • Archivos dentro: 644

Si tu CMS te pide 777, es porque el dueño de la carpeta no es el usuario del servidor web. En ese caso, cambia el propietario (chown) en lugar de abrir los permisos.

### Archivos de sesión o caché

Algunas aplicaciones crean archivos temporales en carpetas como /tmp, /cache o /sessions. Estas suelen necesitar permisos 755 para la carpeta y 644 para los archivos. Si ves errores de "permiso denegado", revisa que el grupo del servidor web tenga acceso de escritura.

### Scripts de instalación (como Softaculous)

Cuando instalas un CMS desde el panel de control, a veces se configuran permisos inseguros automáticamente. Después de la instalación, siempre revisa y corrige los permisos siguiendo esta guía.

[WARNING] Si usas Syspanel (puerto 2106), ten en cuenta que algunos scripts de instalación pueden dejar las carpetas en 777. Es un error común. Siempre verifica después de instalar.


DirectAdmin FAQ: Preguntas frecuentes sobre permisos

Aquí respondo las dudas más comunes que me llegan como técnico de soporte. Si tienes alguna otra, ¡no dudes en preguntar!

¿Qué pasa si pongo todos los archivos en 644 y mi web deja de funcionar?

Lo más probable es que alguna carpeta necesite permisos de ejecución (755). Revisa los logs de error del servidor (en DirectAdmin, en "Gestión de errores") para identificar qué archivo o carpeta está causando el problema. Normalmente son las carpetas de plugins, temas o uploads.

¿Es seguro usar 777 alguna vez?

Solo en casos muy concretos y temporales, como durante una migración o una actualización manual. Nunca dejes un 777 de forma permanente. Si tu aplicación lo exige, busca alternativas como cambiar el propietario de los archivos.

¿Cómo protejo carpetas específicas con contraseña?

Además de los permisos, puedes añadir una capa extra de seguridad usando DirectAdmin para proteger carpetas con usuario y contraseña. Ve a "Protección de directorios" y sigue los pasos. Esto es ideal para áreas de administración (como /admin).

¿Los permisos afectan al SEO?

Indirectamente, sí. Un sitio con permisos incorrectos puede ser vulnerable a ataques que inyecten malware, redirecciones no deseadas o contenido spam. Google penaliza los sitios infectados, así que una buena configuración de seguridad DirectAdmin protege tu posicionamiento.

¿Cada cuánto debo revisar los permisos?

Te recomiendo hacerlo:

  • Después de cada actualización importante del CMS o plugins.
  • Tras instalar un nuevo tema.
  • Al menos una vez al mes como parte de tu rutina de mantenimiento.

¿Puedo automatizar el cambio de permisos?

Sí, muchos usuarios crean un script en PHP o Bash que se ejecuta periódicamente. Sin embargo, para la mayoría de los clientes, hacerlo manualmente desde el panel es suficiente y más seguro.


Herramientas adicionales en DirectAdmin para reforzar la seguridad

Además de los permisos, DirectAdmin ofrece otras herramientas que complementan tu estrategia de seguridad DirectAdmin:

### Gestión de usuarios y grupos

Asegúrate de que cada sitio web tenga su propio usuario del sistema. Esto evita que un sitio comprometido pueda afectar a otros en el mismo servidor. En DirectAdmin, esto se gestiona desde "Administrar usuarios".

### Firewall (CSF o similares)

Activa el firewall del servidor para bloquear IPs maliciosas. Desde DirectAdmin puedes acceder a "Configuración del firewall" y permitir solo los puertos necesarios (80, 443, 21 para FTP, etc.).

### Escaneo de malware

DirectAdmin tiene integraciones con herramientas como Malware Scanner. Úsalo periódicamente para detectar archivos infectados que puedan haber entrado por permisos incorrectos.

### Protección contra hotlinking

Evita que otros sitios web usen tus imágenes sin permiso. Ve a "Protección de hotlinking" y configura las URLs permitidas.

[TIP] Si tu web está en Syspanel (puerto 2106), el proceso es similar. Busca en el menú las opciones de "Seguridad" y "Archivos". La interfaz puede variar, pero los conceptos son los mismos.


Conclusión: La seguridad empieza por los cimientos

Configurar los permisos archivos DirectAdmin no es un lujo, es una necesidad. Es como ponerle llave a tu casa: no impide que alguien entre con una patada, pero disuade al 99% de los ladrones. Con los pasos que te he dado, tu sitio estará mucho más protegido contra ataques comunes.

Recuerda:

  • Archivos: 644 (lectura para todos, escritura solo para el dueño).
  • Carpetas: 755 (lectura y ejecución para todos, escritura solo para el dueño).
  • Archivos sensibles: 600 o 640.
  • Nunca 777 en producción.

Y si en algún momento te sientes perdido, vuelve a esta guía. La DirectAdmin FAQ está aquí para resolver tus dudas. La seguridad web es un proceso continuo, pero con estos hábitos, estarás un paso adelante.

¿Tienes alguna pregunta más? ¡Estoy aquí para ayudarte! Recuerda que si usas Syspanel, el acceso es por el puerto 2106, y los principios son exactamente los mismos. ¡Asegura tu sitio hoy y duerme tranquilo!

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel