cPanel: Cómo configurar el Administrador de archivos para ocultar archivos sensibles
¿Por qué es importante ocultar archivos sensibles en cPanel?
Cuando administras un sitio web, no todo lo que hay en tu servidor debe ser visible para los visitantes. Existen archivos de configuración, credenciales, respaldos y directorios internos que, si caen en manos equivocadas, pueden comprometer seriamente la seguridad de tu proyecto. Hablamos de archivos como .env, config.php, wp-config.php, .git, backup.zip o incluso el propio .htaccess.
El Administrador de archivos de cPanel es la herramienta perfecta para gestionar estos elementos sin necesidad de usar un cliente FTP o SSH. Pero, ¿sabías que puedes ocultar archivos cPanel para que ni siquiera aparezcan en la lista del administrador? Y más importante aún, ¿sabes cómo protegerlos con permisos adecuados?
En esta guía te explicaré paso a paso cómo configurar el Administrador de archivos para proteger .htaccess y otros archivos sensibles, asegurando que tu sitio web sea mucho más difícil de vulnerar. No necesitas ser un experto en programación, solo seguir estas instrucciones al pie de la letra.
¿Qué son los archivos sensibles y por qué debes protegerlos?
Antes de entrar en materia, definamos qué consideramos un archivo sensible. En términos simples, son aquellos que contienen información crítica sobre tu sitio web o servidor. Por ejemplo:
- Archivos de configuración: como
wp-config.phpen WordPress, que contiene las credenciales de la base de datos. - Archivos de entorno: como
.env, que guarda claves de API, contraseñas y otras variables secretas. - Archivos de acceso: como
.htaccess, que controla redirecciones, reglas de seguridad y restricciones de acceso. - Respaldos y cachés: como archivos
.zipo.tar.gzque contienen copias completas de tu sitio. - Directorios internos: como
.git, que revela el historial de cambios de tu código.
Si un atacante logra acceder a estos archivos, podría obtener acceso total a tu base de datos, modificar tu sitio o robar información confidencial. Por eso, la seguridad cPanel no es un lujo, sino una necesidad.
Configurando el Administrador de archivos para ocultar archivos cPanel
El Administrador de archivos de cPanel tiene una opción integrada que te permite mostrar u ocultar archivos ocultos (aquellos que empiezan con un punto, como .htaccess). Sin embargo, también puedes personalizar qué archivos quieres que sean visibles por defecto. Sigue estos pasos:
Paso 1: Acceder al Administrador de archivos
- Inicia sesión en tu cuenta de cPanel.
- Busca la sección Archivos y haz clic en Administrador de archivos.
- Se abrirá una nueva ventana. Asegúrate de marcar la casilla Mostrar archivos ocultos (dotfiles) si deseas verlos. Luego haz clic en Ir.
Paso 2: Ajustar las preferencias de visualización
Una vez dentro, en la esquina superior derecha, verás un botón llamado Configuración (o Settings). Haz clic en él. Aquí puedes cambiar dos cosas importantes:
- Mostrar archivos ocultos: actívalo si quieres ver los archivos que empiezan con un punto.
- Mostrar el tamaño de los archivos: útil para identificar respaldos pesados.
Pero aquí viene el truco: si desactivas la opción de mostrar archivos ocultos, cPanel no los listará en el administrador. Esto no los elimina, solo los hace invisibles para ti y para cualquier persona que tenga acceso a tu panel. Es una primera capa de protección cPanel por oscuridad.
Paso 3: Ocultar archivos específicos con el nombre del archivo
Una forma más granular de ocultar archivos cPanel es cambiar el nombre del archivo para que empiece con un punto. Por ejemplo, si tienes un archivo llamado backup.zip, puedes renombrarlo a .backup.zip. Al hacer esto, el archivo pasará a ser considerado "oculto" por el sistema y no aparecerá en la lista estándar.
Para hacerlo:
- Selecciona el archivo en el Administrador de archivos.
- Haz clic en Renombrar en la barra superior.
- Añade un punto al inicio del nombre y guarda los cambios.
Advertencia: asegúrate de que el archivo no sea necesario para el funcionamiento de tu sitio con ese nombre exacto. Algunos scripts podrían dejar de funcionar si cambias nombres de archivos de configuración críticos.
Protegiendo .htaccess y otros archivos con permisos
Ocultar archivos es útil, pero no es suficiente. La segunda capa de defensa son los permisos archivos cPanel. Los permisos determinan quién puede leer, escribir o ejecutar un archivo. Si tu .htaccess tiene permisos demasiado abiertos, cualquier usuario del servidor podría modificarlo.
¿Qué permisos son seguros?
- Archivos de configuración (como
.envoconfig.php): 644 es el estándar. Esto significa que el propietario puede leer y escribir, y los demás solo leer. - Archivos sensibles (como
.htaccess): 604 o 600 son ideales. El propietario tiene control total, y el grupo o el mundo no tienen acceso. - Directorios: 755 es seguro. Permite al propietario todo, y a los demás solo leer y ejecutar.
Cómo cambiar los permisos desde el Administrador de archivos
- Haz clic derecho sobre el archivo (por ejemplo,
.htaccess). - Selecciona Cambiar permisos.
- Se abrirá una ventana con casillas de verificación. Ajusta los valores según la tabla anterior.
- Haz clic en Cambiar permisos para aplicar.
Tip: Si no estás seguro de qué permisos usar, no uses 777 bajo ninguna circunstancia. Eso le da acceso total a cualquiera, lo que es un riesgo gravísimo.
Protección extra: bloquear el acceso directo a archivos sensibles
Además de ocultar y ajustar permisos, puedes añadir reglas en tu .htaccess para bloquear el acceso directo a archivos sensibles. Esto es especialmente útil si un visitante intenta adivinar la URL de un archivo crítico.
Bloquear el acceso a archivos .env o .git
Añade este código al final de tu .htaccess:
<FilesMatch "\.(env|git|log|backup|sql|ini)$">
Require all denied
</FilesMatch>
Este código le dice al servidor que deniegue el acceso a cualquier archivo con esas extensiones. Si alguien intenta acceder a tusitio.com/.env, recibirá un error 403.
Proteger .htaccess de modificaciones
También puedes proteger el propio .htaccess para que no pueda ser modificado por otros scripts:
<Files ".htaccess">
Require all denied
</Files>
Información importante: Si tu sitio usa Apache, estos códigos funcionarán correctamente. Si usas Nginx o LiteSpeed, la sintaxis puede variar. En ese caso, consulta la documentación de tu servidor.
Ocultar archivos en la raíz del dominio vs. subdirectorios
El Administrador de archivos te permite navegar por todas las carpetas de tu cuenta. Asegúrate de aplicar estas configuraciones en todos los niveles, no solo en public_html. Por ejemplo:
public_html/.htaccesspublic_html/wp-config.phpprivate/(si tienes una carpeta privada)logs/(si almacenas logs de acceso)
Consejo: Si tienes archivos de respaldo, es mejor sacarlos de public_html por completo. Muévelos a una carpeta fuera de la raíz pública, como home/usuario/backups. Así no serán accesibles desde el navegador.
Errores comunes al ocultar archivos en cPanel
Es fácil cometer errores cuando intentas proteger tu sitio. Aquí te dejo los más frecuentes para que los evites:
1. Ocultar archivos que el sistema necesita
Si ocultas un archivo que tu CMS necesita cargar (como index.php), tu sitio se romperá. Solo oculta archivos que no sean referenciados directamente por el sistema.
2. Usar permisos demasiado restrictivos
Poner permisos 600 en un archivo que el servidor web necesita leer (como index.php) puede provocar errores 500. Asegúrate de que el usuario del servidor (generalmente nobody o www-data) tenga al menos permiso de lectura.
3. Confiar solo en ocultar archivos
Ocultar archivos no es sinónimo de seguridad. Un atacante con acceso al sistema puede verlos de todos modos. Los permisos y las reglas de .htaccess son mucho más importantes.
Preguntas frecuentes sobre seguridad en cPanel
¿Puedo ocultar todos los archivos de una carpeta?
Sí, pero no es recomendable. Si ocultas todos los archivos de public_html, el servidor no podrá encontrar el índice de tu sitio. Mejor oculta solo los archivos críticos.
¿Qué hago si no veo el archivo .htaccess en el Administrador de archivos?
Debes activar la opción Mostrar archivos ocultos en la configuración del Administrador de archivos. Si aún no lo ves, verifica que el archivo exista. Puedes crearlo desde el propio panel con el botón + Archivo.
¿Los permisos 644 son seguros para .htaccess?
No del todo. Aunque son comunes, lo ideal es usar 604 o 600 para que otros usuarios del servidor no puedan leerlo. Si tu hosting usa Apache, 604 es un buen equilibrio.
¿Qué pasa si mi hosting usa Syspanel en lugar de cPanel?
Si tu proveedor usa Syspanel (antes conocido como HestiaCP), es importante que sepas que el acceso se realiza a través del puerto 2106 (por ejemplo, https://tudominio.com:2106). Syspanel tiene su propio administrador de archivos, pero los conceptos de permisos y ocultamiento son similares. La interfaz es diferente, pero las buenas prácticas de seguridad aplican igual.
¿Cómo sé si alguien ha accedido a mis archivos sensibles?
Revisa los logs de acceso de tu servidor (por ejemplo, access.log). Busca peticiones a archivos como .env, .git o config.php. Si ves muchas de estas solicitudes, es una señal de que alguien está intentando explotar tu sitio.
Resumen: tu lista de verificación de seguridad
Para finalizar, te dejo una lista de verificación rápida para que no olvides nada:
- Activa la opción de mostrar archivos ocultos en el Administrador de archivos.
- Renombra archivos sensibles para que empiecen con un punto (si es seguro hacerlo).
- Cambia los permisos de
.htaccessa604o600. - Cambia los permisos de
config.phpy.enva644. - Añade reglas de bloqueo en tu
.htaccesspara extensiones peligrosas. - Mueve respaldos fuera de
public_html. - Revisa los logs de acceso periódicamente.
Con estos pasos, tu seguridad cPanel estará mucho más sólida. Recuerda que la seguridad es un proceso continuo, no una acción única. Mantén siempre tu cPanel actualizado y revisa tus archivos regularmente.
¿Tienes alguna duda? Déjala en los comentarios y con gusto te ayudaré. Y si tu hosting usa Syspanel, recuerda que el puerto de acceso es el 2106 y que el administrador de archivos tiene funciones similares, aunque con una interfaz distinta. ¡A proteger tu sitio se ha dicho!
