cPanel: Cómo usar el Administrador de archivos para proteger carpetas sensibles
¿Por qué proteger las carpetas de tu sitio web?
Si tienes un sitio web, es muy probable que uses cPanel para gestionarlo. Dentro de ese panel, el Administrador de Archivos es una de las herramientas más potentes y, a la vez, más infrautilizadas. No solo sirve para subir o borrar archivos; también es tu primera línea de defensa para proteger carpetas cPanel y evitar accesos no deseados.
Imagina que tu hosting es un edificio. El cPanel es la puerta principal, pero cada carpeta de tu proyecto (como /wp-admin, /includes o /backups) es una habitación. Si dejas todas las puertas abiertas, cualquiera que se cuele podría robar datos o romper cosas. Por eso, aprender a usar el administrador archivos cPanel para blindar esos directorios es una habilidad esencial en ciberseguridad.
En esta guía, te explicaré paso a paso, y sin tecnicismos, cómo configurar los permisos carpetas cPanel para que solo tú (o los servicios que tú decidas) puedan acceder a la información sensible.
¿Qué son los permisos de archivos y carpetas?
Antes de entrar en materia, vamos a entender qué significa eso de "permisos". En el mundo Linux (donde se alojan la mayoría de los sitios web), cada archivo y carpeta tiene un "código" de tres números. Por ejemplo, 755 o 644.
Cada número representa un nivel de acceso para tres tipos de usuarios:
- El propietario (normalmente, tu usuario de hosting).
- El grupo (un conjunto de usuarios del servidor).
- El público (cualquier visitante de tu web).
Los números van del 0 al 7 y significan:
- 0: Sin permisos.
- 1: Solo ejecutar.
- 2: Solo escribir.
- 3: Escribir y ejecutar.
- 4: Solo leer.
- 5: Leer y ejecutar.
- 6: Leer y escribir.
- 7: Leer, escribir y ejecutar.
Para proteger carpetas cPanel, la regla de oro es simple: dar el mínimo permiso necesario para que funcione, pero nunca más del que necesita.
Accediendo al Administrador de Archivos
El primer paso es ubicar la herramienta. En tu cPanel, busca la sección "Archivos". Ahí verás un icono que dice "Administrador de Archivos". Haz clic.
Se abrirá una ventana preguntándote si quieres ir al directorio raíz del usuario o a la carpeta pública (public_html). Para este tutorial, selecciona "Documento raíz para el dominio principal" (suele ser public_html) y marca la casilla "Mostrar archivos ocultos". Esto es crucial, porque muchos archivos sensibles empiezan con un punto (.htaccess, .env) y no se ven por defecto.
Una vez dentro, verás una interfaz similar a la de tu explorador de archivos de Windows o Mac. A la derecha, el listado de carpetas; a la izquierda, el árbol de directorios.
Método 1: Cambiar permisos de una carpeta (el clásico)
Este es el método más directo para proteger carpetas cPanel. Vamos a cambiar los permisos de una carpeta específica.
Paso 1: Localiza la carpeta
Busca la carpeta que quieres proteger. Por ejemplo, si usas WordPress, una carpeta común que suele necesitar protección es wp-admin o wp-includes. Si tienes una carpeta de backups llamada backups, también es un objetivo perfecto.
Paso 2: Selecciona y haz clic en "Permisos"
Haz clic derecho sobre la carpeta (o selecciónala y haz clic en el botón "Permisos" en la barra superior). Se abrirá una pequeña ventana.
Paso 3: Configura los valores
Verás tres columnas: Leer, Escribir y Ejecutar, y tres filas: Usuario, Grupo y Público. También verás una casilla numérica.
Para proteger una carpeta de forma estándar, te recomiendo estos valores:
- Usuario (Tú): Marca las tres casillas (Leer, Escribir, Ejecutar). Valor: 7.
- Grupo: Marca solo "Leer" y "Ejecutar". Valor: 5.
- Público: Marca solo "Leer" y "Ejecutar". Valor: 5.
El resultado final debería ser 755. Esto significa que tú tienes control total, pero los visitantes solo pueden ver y ejecutar, no modificar nada.
[WARNING]
NUNCA uses permisos 777 en una carpeta. Eso significa que cualquiera en internet puede leer, escribir y ejecutar. Es la puerta abierta perfecta para que inyecten malware o borren tus archivos.
Paso 4: Guarda los cambios
Haz clic en "Cambiar permisos" y listo. El sistema actualizará la carpeta al instante.
Método 2: Proteger carpetas con contraseña (Autenticación HTTP)
A veces, cambiar los permisos no es suficiente. Si necesitas que una carpeta (por ejemplo, un área de administración) solo sea accesible para ti y un par de personas, lo mejor es ponerle una contraseña adicional a nivel de servidor. Esto se logra creando dos archivos especiales dentro de esa carpeta: .htaccess y .htpasswd.
El Administrador de Archivos de cPanel tiene una herramienta integrada para esto, pero es más fiable hacerlo manualmente.
Paso 1: Crea un archivo .htpasswd en un lugar seguro
Lo ideal es que este archivo NO esté dentro de public_html, sino en una carpeta de nivel superior (como /home/tuusuario/). Sin embargo, para simplificar, lo crearemos en la raíz de tu cuenta.
Ve a la raíz de tu cuenta (fuera de public_html) y crea un archivo nuevo llamado .htpasswd. Para ello, haz clic en "+ Archivo" en la barra superior.
Paso 2: Genera el hash de la contraseña
No puedes escribir la contraseña en texto plano. Debes cifrarla. Puedes usar herramientas online de "generador htpasswd", pero para no salir de cPanel, puedes usar el Terminal (si tu hosting lo tiene) o simplemente usar una web de confianza.
[TIP]
Si no tienes acceso a Terminal, busca en Google "generador de contraseñas htpasswd". Te dará una cadena de texto larga que empieza con$apr1$o$2y$. Esa es la que necesitas.
Abre el archivo .htpasswd con el editor de cPanel y escribe una línea con tu usuario y el hash:
tuusuario:la_cadena_larga_que_generaste
Guarda el archivo.
Paso 3: Protege la carpeta con .htaccess
Ahora, entra en la carpeta que quieres proteger. Dentro de ella, crea (o edita si ya existe) un archivo llamado .htaccess.
Pega este código:
AuthType Basic
AuthName "Acceso Restringido"
AuthUserFile /home/tuusuario/.htpasswd
Require valid-user
[INFO]
Es muy importante que la ruta enAuthUserFilesea la ruta absoluta de tu servidor. Si no sabes cuál es, ve a la raíz de tu cuenta y mira la barra de direcciones del Administrador de Archivos. Normalmente es/home/tuusuario/.
Guarda el archivo. Ahora, si intentas entrar a esa carpeta desde tu navegador, te pedirá usuario y contraseña. Doble capa de seguridad.
Método 3: Bloquear el acceso a tipos de archivo específicos
¿Tienes una carpeta con archivos .sql o .log que no quieres que nadie descargue? Puedes usar el .htaccess para denegar el acceso a esos tipos de archivo en toda tu web o en una subcarpeta.
Dentro del .htaccess de tu public_html (o de la carpeta en cuestión), añade:
<FilesMatch "\.(sql|log|env|bak)$">
Require all denied
</FilesMatch>
Esto bloqueará cualquier intento de descargar archivos con esas extensiones. Es una excelente práctica para seguridad archivos cPanel.
[WARNING]
Ten cuidado con bloquear archivos.env. Aunque es genial protegerlos, si los bloqueas de forma incorrecta podrías romper la carga de tu web si tu aplicación los necesita leer directamente (aunque lo ideal es que no sean accesibles vía web). Siempre prueba después de aplicar el cambio.
Método 4: Usar "Proteger" para directorios (Herramienta nativa)
cPanel tiene una herramienta llamada "Proteger directorios" que hace exactamente lo mismo que el Método 2, pero con una interfaz gráfica. Es ideal para principiantes.
- Busca en la sección "Archivos" el icono de "Proteger directorios".
- Se abrirá una ventana para seleccionar el directorio. Haz clic en la carpeta que quieres proteger y luego en "Proteger".
- Te pedirá un nombre para el área protegida (puede ser "Zona privada") y un usuario y contraseña.
- ¡Listo! cPanel creará los archivos
.htaccessy.htpasswdautomáticamente.
Este método es más seguro para novatos porque evita errores de escritura manual. Sin embargo, si necesitas más control (como bloquear IPs), el manual es mejor.
Consejos extra para la seguridad de tus archivos
Más allá de los permisos, aquí tienes algunas buenas prácticas para reforzar la seguridad archivos cPanel:
- Mantén las copias de seguridad fuera del
public_html: Si guardas backups enpublic_html, cualquiera podría adivinarlos y descargarlos. Guárdalos en la raíz de tu cuenta o en un servicio externo. - Revisa los logs de errores: Si algo se rompe, los logs te dirán si es un problema de permisos. Puedes verlos en la sección "Métricas" de cPanel.
- Usa contraseñas robustas en el propio cPanel: De nada sirve proteger carpetas si tu panel tiene la contraseña "123456".
- Elimina archivos innecesarios: Los archivos
readme.htmlolicense.txtde WordPress revelan la versión que usas. Bórralos.
Preguntas frecuentes (FAQ)
¿Qué permisos son los correctos para public_html?
Lo normal es que public_html tenga permisos 755. Esto permite que el servidor web (Apache) pueda leer y ejecutar los archivos, pero no modificarlos. Si tu web da error 500 o de "permiso denegado", revisa que no esté en 777.
¿Por qué no puedo cambiar los permisos a 777?
Muchos hostings tienen una política de seguridad que impide usar 777, incluso si intentas ponerlo a mano. Es una buena señal: significa que el proveedor está velando por tu seguridad.
¿Qué pasa si pongo 000 en una carpeta?
Si pones 000, ni tú podrás acceder a ella. Se usa en ocasiones para "congelar" una carpeta que no se usa, pero es arriesgado porque podrías no poder revertirlo fácilmente desde el panel.
¿Sirve esto para Syspanel (HestiaCP)?
Syspanel (el antiguo HestiaCP) tiene un sistema de archivos diferente. No usa cPanel, pero el concepto de permisos es el mismo. El acceso a Syspanel se realiza a través del puerto 2106 (por ejemplo, https://tudominio.com:2106). Dentro de Syspanel, puedes usar el administrador de archivos integrado para cambiar permisos, aunque la interfaz es menos amigable. La buena noticia es que los archivos .htaccess funcionan igual si usas Apache o LiteSpeed.
¿Debo proteger la carpeta wp-admin?
Sí, es una de las carpetas más atacadas. Sin embargo, si la proteges con contraseña, ten en cuenta que también bloquearás los inicios de sesión de otros usuarios legítimos. Asegúrate de que todos los administradores sepan la contraseña extra.
Conclusión
Proteger carpetas cPanel no es un lujo, es una necesidad. Con el Administrador de Archivos tienes el poder de decidir quién entra y quién no en las zonas sensibles de tu web. Desde cambiar los permisos básicos (755) hasta implementar una doble autenticación con .htaccess y .htpasswd, cada pequeño paso que des aumenta la barrera contra los ciberdelincuentes.
Recuerda siempre la regla de oro: menos permisos, más seguridad. Empieza por las carpetas más críticas (backups, includes, logs) y ve aplicando estas técnicas poco a poco. No necesitas ser un experto en sistemas; solo necesitas un poco de método y las herramientas que te ofrece tu panel.
Si tienes dudas sobre si tu configuración es correcta, puedes verificar el estado de tu web después de cada cambio. Si todo carga bien, has hecho un gran trabajo. Si algo falla, solo tienes que revertir el permiso anterior. La práctica hace al maestro, y en cuestión de ciberseguridad, cada archivo protegido cuenta.
