🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

cPanel: Cómo proteger directorios con contraseña (Hotlink y Leech Protection)

Actualizado el 21 de mayo de 2026

¿Por qué deberías proteger tus directorios y archivos?

Cuando tienes una web, no todo el contenido está pensado para ser público. Puede que tengas un área privada para clientes, estadísticas internas, descargas exclusivas o simplemente quieras evitar que roben tus imágenes o ancho de banda. Si no tomas medidas, cualquier persona con el enlace podría acceder a esos archivos o, peor aún, otros sitios web podrían usarlos sin tu permiso.

cPanel ofrece tres herramientas complementarias para esto: Protección con contraseña de directorios, Hotlink Protection y Leech Protection. Cada una resuelve un problema distinto, pero juntas forman una barrera de seguridad muy sólida. En esta guía te explico paso a paso cómo configurarlas, incluso si nunca has tocado el panel de control de tu hosting.


Proteger directorio cPanel: La base de todo (Password Protect Directories)

La función Password Protect Directories (Proteger directorios con contraseña) es la más básica y esencial. Lo que hace es pedir un usuario y contraseña cuando alguien intenta acceder a una carpeta específica de tu web a través del navegador. Es como ponerle un candado a una puerta dentro de tu casa.

¿Cuándo necesitas proteger directorio cPanel?

  • Tienes una carpeta con documentos PDF para clientes.
  • Quieres ocultar un área de administración personalizada.
  • Tienes una zona de membresía que aún no está conectada a una base de datos.
  • Necesitas bloquear el acceso a una carpeta de pruebas o desarrollo.

Cómo activar la protección por contraseña paso a paso

  1. Inicia sesión en cPanel con tu usuario y contraseña de hosting.
  2. Busca la sección "Seguridad" y haz clic en el icono "Protección con contraseña" (o Password Protect Directories).
  3. Verás una lista de carpetas de tu cuenta. Navega hasta la carpeta que quieres proteger. Normalmente estará dentro de public_html, que es la raíz de tu dominio.
  4. Una vez dentro de la carpeta, haz clic en el botón "Proteger" o "Protect" que aparece junto al nombre de la carpeta.
  5. Se abrirá un formulario. Escribe un nombre para el directorio protegido (este nombre se mostrará en el cuadro de inicio de sesión, por ejemplo, "Área Privada de Clientes").
  6. Marca la casilla "Guardar" o "Save" para confirmar la protección.
  7. Ahora crea un usuario. En el campo "Usuario" escribe un nombre (ej. admincliente) y en "Contraseña" una clave segura. Repítela para confirmar.
  8. Haz clic en "Guardar" o "Add User".

¡Listo! Ahora, si intentas entrar a esa carpeta desde el navegador (por ejemplo, tudominio.com/carpeta-privada/), verás una ventana emergente pidiendo las credenciales.

[TIP] No uses la misma contraseña que la de tu cPanel o correo. Crea una única para cada directorio protegido. Puedes usar un gestor de contraseñas para recordarlas.

Cómo quitar la protección temporalmente

Si necesitas desactivar el candado (por ejemplo, para una actualización), vuelve a la misma herramienta, haz clic en la carpeta y pulsa "Desproteger" o "Unprotect". También puedes eliminar usuarios específicos sin quitar la protección general.


Hotlink Protection: Evita que roben tus imágenes y archivos

El Hotlink Protection es una de las funciones más infravaloradas y útiles de cPanel. ¿Alguna vez has visto que otra web muestra una de tus imágenes directamente desde tu servidor? Eso es un "hotlink". Básicamente, el otro sitio está usando tu ancho de banda y tus recursos para mostrar contenido que no le pertenece.

¿Qué problemas causa el hotlinking?

  • Aumento del consumo de ancho de banda: Cada vez que alguien visita la web del "ladrón", tu servidor envía la imagen. Si tiene mucho tráfico, tu factura de hosting puede subir.
  • Ralentización de tu web: Tu servidor trabaja más de lo necesario.
  • Pérdida de control de tu contenido: Pueden modificar el contexto o incluso usarlo para fines que no deseas.

Cómo activar Hotlink Protection en cPanel

  1. Ve a cPanel y busca en la sección "Seguridad" la opción "Protección de enlaces calientes" (o Hotlink Protection).
  2. Verás una pantalla con una explicación. Pulsa el botón "Activar" o "Enable".
  3. En el campo "URLs a permitir" (o URLs to allow), verás que ya aparece tu dominio principal. Añade también el subdominio www si no está, y cualquier otro dominio propio que tengas (por ejemplo, tudominio.com y www.tudominio.com).
  4. En "Extensiones de archivos a proteger", por defecto vienen .jpg, .png, .gif, .css, .js. Puedes añadir más, como .pdf, .mp4, .zip o .webp.
  5. Deja marcada la casilla "Permitir solicitudes directas" (Allow direct requests) si quieres que la gente pueda abrir la imagen escribiendo la URL directamente en el navegador. Si la desmarcas, solo se mostrará dentro de tu web.
  6. Pulsa "Guardar" o "Save".

[WARNING] Si desmarcas "Permitir solicitudes directas", ten cuidado: algunas redes sociales o aplicaciones de mensajería no podrán previsualizar tus imágenes al compartir enlaces. Es recomendable dejarla marcada en la mayoría de casos.

Cómo comprobar si funciona

Crea una página de prueba en otro dominio (o usa un sitio como tinypng.com para subir una imagen tuya y luego intenta incrustarla). También puedes ver los logs de acceso de tu servidor en cPanel para ver si hay peticiones de imágenes desde dominios extraños.


Leech Protection: Controla el acceso a tus áreas privadas

La Leech Protection (Protección contra sanguijuelas) es para un problema más específico: usuarios que comparten sus credenciales de acceso con otras personas. Es decir, si tienes un directorio protegido por contraseña (como el que configuramos antes) y alguien pasa su usuario y clave a sus amigos, esta herramienta lo detecta y bloquea la cuenta automáticamente.

¿Cómo funciona Leech Protection?

cPanel cuenta cuántas veces se usa un mismo usuario y contraseña desde diferentes direcciones IP en un período corto. Si supera el límite que tú estableces, el sistema asume que la contraseña se está compartiendo y lo bloquea.

Configuración paso a paso

  1. En cPanel, dentro de "Seguridad", haz clic en "Protección contra sanguijuelas" (o Leech Protection).
  2. Verás una lista de carpetas. Selecciona la carpeta que ya protegiste con contraseña.
  3. En "Número de intentos" (Number of attempts), pon un número razonable. Por ejemplo, 5 intentos desde IPs distintas en 2 horas es un buen punto de partida.
  4. En "Intervalo de tiempo" (Time interval), define las horas (ej. 2 horas).
  5. Marca la casilla "Redirigir a esta URL" si quieres que los usuarios bloqueados vayan a una página de aviso (por ejemplo, tudominio.com/acceso-denegado.html). Si no, se les mostrará un error genérico.
  6. Pulsa "Guardar".

[INFO] La Leech Protection solo funciona en directorios que ya tienen Protección con contraseña activada. No es un sustituto, sino un complemento.

¿Qué pasa cuando se bloquea a un usuario?

El usuario bloqueado no podrá acceder al directorio ni siquiera con la contraseña correcta. Para desbloquearlo, tendrás que ir a la sección "Protección con contraseña", eliminar ese usuario y volver a crearlo con una nueva clave.


Configuración avanzada: Proteger archivos sueltos y subcarpetas

A veces no quieres proteger una carpeta entera, sino solo un archivo (como un config.php o un backup.zip). cPanel no tiene una opción directa para archivos individuales, pero puedes hacerlo con un archivo .htaccess si tu hosting usa Apache (la mayoría lo hace).

Método con .htaccess

  1. En el Administrador de archivos de cPanel, navega a la carpeta donde está el archivo.
  2. Crea un archivo llamado .htaccess (si no existe).
  3. Haz clic en Editar y pega este código:
<Files "nombre-del-archivo.zip">
    AuthName "Zona Privada"
    AuthType Basic
    AuthUserFile /ruta/absoluta/al/archivo/.htpasswd
    Require valid-user
</Files>
  1. Necesitarás crear un archivo .htpasswd con el usuario y la contraseña encriptada. Puedes generarlo en herramientas online como htpasswdgenerator.com o desde la terminal si tienes acceso SSH.
  2. Guarda ambos archivos.

[WARNING] Este método es más técnico. Si no te sientes cómodo, es mejor que muevas el archivo a una carpeta protegida con la herramienta gráfica de cPanel.


Preguntas frecuentes (FAQ) sobre seguridad en cPanel

¿Puedo proteger directorio cPanel sin afectar a mi WordPress?

Sí, siempre que no protejas la raíz (public_html) ni las carpetas de plugins o temas. Protege solo carpetas que no sean críticas para el funcionamiento del CMS. Si proteges wp-admin, por ejemplo, podrías tener problemas con algunas funciones de administración que cargan archivos por AJAX.

¿Hotlink Protection bloquea las imágenes para Google Imágenes?

No del todo. Google usa un rastreador especial que puede indexar imágenes aunque estén protegidas. Sin embargo, si bloqueas las solicitudes directas, es posible que la vista previa en resultados de búsqueda se vea afectada. Es un equilibrio entre seguridad y SEO.

¿Qué pasa si olvido la contraseña de un directorio?

No hay una forma de recuperarla, pero sí de restablecerla. Ve a Protección con contraseña, selecciona la carpeta y elimina el usuario. Luego crea uno nuevo con una contraseña nueva. El acceso anterior quedará invalidado.

¿Leech Protection funciona con usuarios de WordPress?

No, solo funciona con directorios protegidos por la herramienta nativa de cPanel. Si tu WordPress tiene su propio sistema de login, necesitas un plugin de seguridad para limitar intentos o bloquear IPs.

¿Puedo usar estas protecciones en Syspanel (HestiaCP)?

Si tu hosting usa Syspanel (antes conocido como HestiaCP), el proceso es diferente. En Syspanel, el acceso se realiza a través del puerto 2106 (por ejemplo, https://tudominio.com:2106). Dentro de Syspanel no encontrarás estas herramientas de cPanel directamente, pero puedes usar archivos .htaccess manualmente o instalar aplicaciones de seguridad. Si tu plan incluye cPanel, es recomendable usarlo para estas funciones.


Resumen de buenas prácticas finales

  • Activa siempre la protección por contraseña en carpetas con información sensible.
  • Configura Hotlink Protection desde el primer día para ahorrar ancho de banda.
  • Añade Leech Protection si tu área privada tiene muchos usuarios y sospechas de compartición de claves.
  • Revisa los logs de acceso de vez en cuando para ver si hay intentos extraños de conexión desde IPs desconocidas.
  • Cambia las contraseñas de los directorios periódicamente, al menos cada 3 meses.

La seguridad en cPanel no es complicada, solo requiere un poco de atención inicial. Con estas tres herramientas activadas, tu web estará mucho más protegida contra accesos no autorizados, robo de contenido y abuso de recursos. Si tienes dudas durante el proceso, no dudes en contactar con el soporte de tu hosting o consultar la documentación oficial de cPanel. Recuerda que una web segura es una web que puede crecer sin sustos.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel