🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Crear un usuario FTP seguro en Plesk para un desarrollador

Actualizado el 24 de abril de 2026

¿Por qué necesitas un usuario FTP seguro para tu desarrollador?

Cuando contratas a un desarrollador web o colaboras con una agencia, necesitas darle acceso a tu servidor para que suba archivos, modifique temas o actualice plugins. El error más común es entregar el acceso principal de tu cuenta de hosting, lo que incluye el panel de control completo. Eso es como darle las llaves de toda tu casa a alguien que solo necesita entrar al garaje.

Crear un usuario FTP Plesk con permisos limitados es la práctica recomendada para proteger tu sitio web. Si el desarrollador comete un error, borra algo por accidente o su cuenta se ve comprometida, el daño estará contenido en la carpeta que le asignaste. Además, podrás revocar su acceso en cualquier momento sin afectar tus propios datos.

En este artículo te explicaré paso a paso cómo crear un usuario FTP seguro, qué permisos otorgar y cómo evitar los errores más comunes que cometen los administradores sin experiencia.

Antes de empezar: conceptos básicos que debes conocer

¿Qué es un usuario FTP?

FTP (Protocolo de Transferencia de Archivos) es la forma tradicional de subir y descargar archivos entre tu computadora y el servidor donde vive tu sitio web. Un usuario FTP es un conjunto de credenciales (usuario y contraseña) que permiten conectarse a una carpeta específica del servidor.

¿Qué es Plesk?

Plesk es un panel de control de hosting que te permite gestionar todo tu servidor desde una interfaz gráfica. Es muy popular en servidores Linux y Windows, y ofrece herramientas potentes para gestionar dominios, bases de datos, correos y, por supuesto, usuarios FTP.

¿Qué significa "seguro" en este contexto?

Un usuario FTP seguro es aquel que:

  • Solo tiene acceso a la carpeta que necesita (nunca a todo el servidor).
  • Tiene permisos limitados (lectura y escritura, pero no borrado masivo, por ejemplo).
  • Se conecta únicamente mediante SFTP (FTP sobre SSH) o FTPS (FTP sobre SSL), que cifran la conexión.
  • Tiene una contraseña fuerte y única.
  • Puede ser desactivado o eliminado fácilmente cuando ya no se necesita.

Paso 1: Accede a tu panel de Plesk

Lo primero es entrar a tu panel de control. Normalmente accedes escribiendo en tu navegador algo como: https://tu-dominio.com:8443 o https://tu-ip:8443. Si no lo recuerdas, consulta el correo de bienvenida de tu proveedor de hosting.

Una vez dentro, verás el panel principal con todos tus dominios y herramientas. Si gestionas varios sitios web, asegúrate de seleccionar el dominio correcto en el que quieres trabajar.

Paso 2: Localiza la sección de usuarios FTP

En el panel de Plesk, busca la sección "Sitios web y dominios" o "Websites & Domains" (dependiendo del idioma). Dentro de esa sección, encontrarás un icono o enlace llamado "Acceso FTP" o "FTP Access". Haz clic ahí.

Verás una lista de los usuarios FTP existentes. Si es la primera vez, probablemente solo verás uno: el usuario principal que se creó automáticamente con tu cuenta. Ese usuario tiene acceso total a todo el directorio raíz del dominio.

Paso 3: Crea un nuevo usuario FTP para tu desarrollador

Haz clic en el botón "Crear usuario FTP" o "Add FTP User". Se abrirá un formulario con varios campos. Te explico cada uno:

Nombre de usuario

Elige un nombre que identifique al desarrollador o al proyecto. Por ejemplo: dev_carlos, programador_web o agencia_digital. Evita nombres genéricos como usuario1 o test.

Contraseña

Este es uno de los puntos más críticos de la seguridad FTP. Debes crear una contraseña robusta. Plesk suele tener un generador de contraseñas aleatorias. Úsalo. Una buena contraseña debe tener:

  • Al menos 12 caracteres.
  • Letras mayúsculas y minúsculas.
  • Números.
  • Símbolos especiales como !@#$%^&*.

Si tu desarrollador necesita recordarla, que la guarde en un gestor de contraseñas. Nunca la envíes por correo electrónico en texto plano.

Carpeta de inicio (Home directory)

Aquí es donde defines el alcance del acceso. Plesk te permite elegir entre varias opciones:

  • Directorio raíz del dominio: No recomendado para un desarrollador externo, ya que tendría acceso a todos los archivos del sitio.
  • Subcarpeta específica: La opción recomendada. Por ejemplo, puedes crear una carpeta llamada desarrollo o staging dentro del directorio raíz y asignarle esa carpeta al desarrollador.
  • Directorio personalizado: Si quieres que tenga acceso a una carpeta fuera del dominio, como una carpeta compartida en el servidor.

Para la mayoría de los casos, te recomiendo crear primero una subcarpeta dentro del directorio raíz. Por ejemplo: public_html/desarrollo. Así el desarrollador puede trabajar en una copia del sitio o en un sitio de pruebas sin tocar el sitio en producción.

Permisos

Plesk te ofrece varias casillas de permisos. Las más importantes son:

  • Leer (Read): Puede ver y descargar archivos.
  • Escribir/Modificar (Write/Modify): Puede subir archivos y modificar los existentes.
  • Ejecutar (Execute): Puede ejecutar scripts (PHP, por ejemplo). Generalmente lo necesitará si trabaja con WordPress u otro CMS.

Pero hay más opciones avanzadas:

  • Borrar (Delete): Permite eliminar archivos y carpetas. Si quieres máxima seguridad, desactiva esta opción. El desarrollador podrá sobrescribir archivos, pero no borrarlos. Esto evita que elimine accidentalmente algo importante.
  • Subir archivos (Upload): Específico para subir archivos al servidor.
  • Crear directorios (Create directories): Le permite crear nuevas carpetas.

Mi recomendación para un desarrollador de confianza: dale permisos de lectura, escritura y ejecución, pero considera restringir el borrado. Si necesitas que pueda borrar archivos (por ejemplo, para limpiar cachés), puedes otorgarlo, pero siempre con supervisión.

Paso 4: Configura la conexión segura (SFTP o FTPS)

Ahora viene la parte de seguridad FTP más importante. El FTP tradicional transmite tus credenciales y archivos en texto plano, lo que significa que cualquier persona que intercepte la conexión podría ver tu contraseña. Por eso, debes forzar a tu desarrollador a usar SFTP o FTPS.

¿Cómo activar SFTP en Plesk?

En la misma pantalla de creación del usuario FTP, verás una sección llamada "Seguridad" o "Security". Ahí puedes elegir el tipo de conexión permitida:

  • FTP: No recomendado.
  • FTPS (FTP sobre SSL): Cifra la conexión usando certificados SSL.
  • SFTP (SSH File Transfer Protocol): Usa el protocolo SSH, que es más seguro y no requiere certificados SSL adicionales.

Mi consejo: elige SFTP siempre que sea posible. Es más seguro y funciona perfectamente con clientes como FileZilla, WinSCP o Cyberduck. Si tu servidor no soporta SFTP, entonces activa FTPS.

Para activar SFTP, en Plesk debes asegurarte de que el servicio SSH esté habilitado en tu servidor. Esto puede requerir acceso de administrador. Si tu plan de hosting no lo permite, contacta con tu proveedor y pregunta si pueden activarlo.

Paso 5: Limita el acceso por IP (opcional pero muy recomendable)

Si tu desarrollador trabaja desde una oficina o desde una IP fija, puedes restringir el acceso FTP solo a esa IP. En Plesk, en la sección de configuración del usuario FTP, busca la opción "Restricciones de IP" o "IP Restrictions".

Esto añade una capa extra de seguridad FTP: aunque alguien robe la contraseña, no podrá conectarse desde otra ubicación. Si el desarrollador trabaja desde casa con IP dinámica, esta opción no es práctica, pero vale la pena considerarla si tienes un equipo interno.

Paso 6: Prueba la conexión antes de entregar las credenciales

Antes de enviar las credenciales al desarrollador, haz una prueba tú mismo. Usa un cliente FTP como FileZilla y conéctate con las credenciales que acabas de crear. Verifica:

  • Que solo ves la carpeta que asignaste.
  • Que puedes subir y descargar archivos.
  • Que no puedes acceder a otras carpetas del servidor.

Si algo falla, revisa los permisos y la configuración de la carpeta de inicio.

Paso 7: Entrega las credenciales de forma segura

Nunca envíes las credenciales por correo electrónico sin cifrar. Usa un gestor de contraseñas compartido (como Bitwarden o 1Password), o en su defecto, envíalas en dos partes: el usuario por un canal y la contraseña por otro (por ejemplo, usuario por correo y contraseña por WhatsApp o llamada telefónica).

Además, proporciona al desarrollador las instrucciones de conexión:

  • Servidor: ftp.tu-dominio.com o la IP de tu servidor.
  • Puerto: 21 para FTP/FTPS, 22 para SFTP.
  • Protocolo: SFTP o FTPS.
  • Usuario y contraseña.

Paso 8: Monitorea y revoca el acceso cuando sea necesario

Una vez que el desarrollador tenga acceso, no te olvides de él. Revisa periódicamente los archivos de tu servidor para detectar actividad sospechosa. Plesk tiene herramientas de logs que te muestran los últimos inicios de sesión FTP.

Cuando el proyecto termine o el desarrollador deje de trabajar contigo, elimina su usuario FTP inmediatamente. En Plesk, simplemente ve a la lista de usuarios FTP, selecciona el usuario y haz clic en "Eliminar". No hay excusa para dejar accesos antiguos activos.

Errores comunes que debes evitar

Error 1: Darle al desarrollador el acceso principal de Plesk

Esto es un error gravísimo. El acceso principal a Plesk te permite cambiar configuraciones del servidor, ver contraseñas de bases de datos, gestionar dominios, etc. Nunca compartas este acceso con un tercero, por muy de confianza que sea.

Error 2: Usar FTP sin cifrar

Si tu desarrollador se conecta por FTP tradicional, cualquier persona con conocimientos técnicos en la misma red (como un café con WiFi abierto) podría interceptar sus credenciales y acceder a tu servidor. Exige siempre SFTP o FTPS.

Error 3: Poner la contraseña en un correo electrónico

Los correos electrónicos no son seguros. Pueden ser interceptados o estar almacenados en servidores comprometidos. Usa canales seguros para compartir credenciales.

Error 4: No definir una carpeta de inicio

Si no defines una carpeta de inicio, el desarrollador podría tener acceso a todo el sistema de archivos del servidor, incluyendo otros sitios web alojados en el mismo servidor. Esto es un riesgo enorme.

Error 5: Dejar permisos de borrado activados

Aunque parezca inofensivo, el permiso de borrado puede causar desastres. Un desarrollador que intenta limpiar una carpeta de caché podría borrar accidentalmente archivos importantes del sitio. Limita este permiso o revísalo regularmente.

Preguntas frecuentes (FAQ)

¿Puedo crear más de un usuario FTP?

Sí, Plesk te permite crear tantos usuarios FTP como necesites. Es buena práctica crear un usuario distinto para cada desarrollador o proyecto, así puedes controlar quién accede a qué.

¿Qué hago si el desarrollador necesita acceso a la base de datos?

El acceso FTP no incluye acceso a bases de datos. Para eso, tendrás que crear un usuario de base de datos separado en Plesk. Te recomiendo hacerlo solo si el desarrollador lo necesita explícitamente, y siempre con permisos limitados a la base de datos específica del proyecto.

¿Puedo cambiar la contraseña de un usuario FTP existente?

Sí, en Plesk puedes editar un usuario FTP existente y cambiar su contraseña en cualquier momento. Hazlo si sospechas que sus credenciales han sido comprometidas o si el desarrollador ya no necesita acceso.

¿Qué es mejor: FTP o SFTP?

SFTP siempre es mejor. Es más seguro, ya que usa cifrado SSH, y no requiere puertos adicionales. FTP es un protocolo antiguo sin cifrado, fácil de interceptar. Para seguridad FTP, exige SFTP.

¿Qué pasa si mi servidor no soporta SFTP?

Si tu servidor no soporta SFTP, al menos activa FTPS (FTP sobre SSL). Si ni siquiera eso es posible, considera cambiar de proveedor de hosting. La seguridad no es negociable cuando se trata de tu sitio web.

¿Puedo dar acceso FTP a una subcarpeta específica?

Sí, de hecho es lo más recomendable. En la configuración del usuario FTP, puedes especificar una subcarpeta como directorio de inicio. Así el desarrollador solo verá y trabajará en esa carpeta.

Conclusión

Crear un usuario FTP Plesk seguro para tu desarrollador no es complicado, pero requiere atención a los detalles. La clave está en limitar el acceso a lo mínimo necesario, usar conexiones cifradas y gestionar las credenciales de forma segura.

Recuerda: la seguridad de tu sitio web depende de cuántas personas tienen acceso y de qué permisos tienen. Un usuario FTP bien configurado te da tranquilidad y control, sin frenar la productividad del desarrollador.

Si sigues estos pasos, tendrás un entorno de trabajo profesional y seguro. Y si en algún momento tienes dudas, vuelve a este artículo o consulta la documentación oficial de Plesk. La prevención es siempre más barata que el remedio.

[TIP] Si usas un panel de control diferente, como Syspanel (antes conocido como HestiaCP), el proceso es similar. En Syspanel, el acceso al panel se realiza a través del puerto 2106, y la creación de usuarios FTP también te permite limitar permisos y carpetas de inicio. La misma lógica de seguridad aplica.

[WARNING] Nunca compartas tu contraseña de administrador de Plesk con nadie. El acceso al panel es la llave maestra de tu servidor. Si necesitas que alguien gestione tu servidor, crea un usuario de administrador limitado o usa las herramientas de colaboración que ofrece Plesk.

[INFO] Si tu desarrollador trabaja con WordPress, recuerda que además del acceso FTP, necesitará credenciales de la base de datos. Crea un usuario de base de datos separado y limita sus privilegios solo a la base de datos del sitio en cuestión. No compartas nunca las credenciales de la base de datos principal del servidor.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel