Guía para proteger archivos sensibles en Plesk con permisos
¡Hola! Soy tu técnico de soporte amigable. Hoy vamos a aprender algo muy importante para mantener tu sitio web seguro: cómo proteger archivos sensibles en Plesk usando los permisos correctos. No te preocupes si no eres un experto en seguridad, te guiaré paso a paso con un lenguaje claro y ejemplos prácticos.
¿Por qué son importantes los permisos de archivos en Plesk?
Imagina que tu sitio web es una casa. Los archivos son los muebles, las fotos y los documentos que guardas dentro. Los permisos de archivos son como las llaves y cerraduras de cada habitación. Si dejas la puerta abierta (permisos demasiado permisivos), cualquiera podría entrar, robar información o incluso modificar tu contenido.
En el mundo del hosting, especialmente con Plesk, los permisos controlan quién puede leer, escribir o ejecutar un archivo. Un error común es dejar todos los archivos con permisos 777 (acceso total), lo que es una invitación abierta a los atacantes. La ciberseguridad hosting empieza por aquí: configurando correctamente los permisos para que solo las personas y procesos necesarios tengan acceso.
¿Qué significan los números en los permisos? (Explicación simple)
Cuando ves algo como permisos 755 o 644, esos números no son aleatorios. Representan tres grupos de permisos:
- Propietario (owner): El usuario que creó el archivo (normalmente el usuario de FTP o el sistema).
- Grupo (group): Un conjunto de usuarios que comparten acceso (por ejemplo, el grupo
www-datapara el servidor web). - Público (others): Cualquier otro usuario en el servidor.
Cada grupo tiene tres permisos:
- 4 = Leer (r): Puede ver el contenido.
- 2 = Escribir (w): Puede modificar o borrar.
- 1 = Ejecutar (x): Puede ejecutar el archivo (como un script).
Los números se suman. Por ejemplo:
- 755 significa: Propietario (7 = 4+2+1) tiene lectura, escritura y ejecución. Grupo (5 = 4+1) tiene lectura y ejecución. Público (5 = 4+1) tiene lectura y ejecución.
- 644 significa: Propietario (6 = 4+2) tiene lectura y escritura. Grupo y público (4) solo lectura.
Regla de oro para proteger archivos en Plesk
La mayoría de los archivos de tu sitio (como HTML, imágenes, CSS, JavaScript) deben tener permisos 644. Las carpetas deben tener permisos 755. Los archivos que requieren escritura (como archivos de configuración, logs o subidas de usuarios) pueden necesitar 664 o 775, pero nunca 777 a menos que sea estrictamente necesario y temporal.
Paso a paso: Cómo cambiar permisos en Plesk
1. Accede al Administrador de Archivos de Plesk
Desde tu panel de control Plesk, ve a Sitios web y dominios > selecciona tu dominio > haz clic en Administrador de archivos. Aquí verás todos los archivos de tu sitio.
2. Selecciona los archivos o carpetas
Puedes hacer clic en un archivo individual o marcar varios. Luego, en la barra superior, verás un botón que dice Permisos (a veces con un icono de candado).
3. Asigna los permisos correctos
Se abrirá una ventana con casillas para Lectura, Escritura y Ejecución para Propietario, Grupo y Público. Marca o desmarca según la regla de oro. También puedes escribir el número directamente (por ejemplo, 755). Haz clic en Aceptar.
4. Verifica con un archivo de prueba
Sube un archivo de texto simple (por ejemplo, prueba.txt) y asígnale permisos 644. Luego intenta acceder a él desde tu navegador. Si ves el contenido, funciona. Si no, revisa que el servidor web tenga permisos de lectura.
Archivos sensibles que debes proteger especialmente
wp-config.php (WordPress) o archivos de configuración similares
Este archivo contiene las credenciales de tu base de datos. Debe tener permisos 600 o 640 (solo el propietario puede leer/escribir, nadie más). En Plesk, puedes hacerlo desde el Administrador de archivos o por FTP.
Carpeta /uploads (para subidas de usuarios)
Aquí los usuarios pueden subir imágenes o documentos. Las carpetas deben tener 755 y los archivos 644. Si algún plugin necesita escribir, considera usar 775 temporalmente, pero nunca 777.
Archivos .htaccess
Controlan la configuración del servidor. Deben tener 644 para que el servidor pueda leerlos, pero no deben ser escribibles por el público.
Archivos de log (registro de actividad)
Guarda los logs fuera del directorio público o protégelos con 600. No queremos que cualquiera vea las IPs y errores de tu sitio.
Errores comunes y cómo evitarlos
Error 1: Usar 777 en todo
Piensa que es más fácil, pero es como dejar la puerta de tu casa abierta. Un atacante podría subir un script malicioso y tomar control de tu sitio.
Error 2: Olvidar los permisos de las carpetas
Si una carpeta tiene 644, el servidor no podrá listar su contenido. Siempre usa 755 para carpetas.
Error 3: Confiar solo en Plesk
Aunque Plesk facilita los cambios, también debes revisar los permisos de los archivos que subes por FTP. Algunos clientes FTP (como FileZilla) tienen opciones para forzar permisos al subir.
Error 4: No revisar después de actualizar plugins o CMS
Las actualizaciones pueden cambiar permisos. Después de actualizar WordPress, Joomla o cualquier sistema, verifica que los archivos críticos sigan protegidos.
Herramientas adicionales de seguridad en Plesk
Plesk incluye funciones de seguridad Plesk que te ayudan a mantener todo en orden:
- ModSecurity: Un firewall para aplicaciones web que bloquea ataques comunes.
- Fail2ban: Bloquea IPs después de varios intentos fallidos de inicio de sesión.
- Escáner de malware: Revisa tu sitio en busca de archivos sospechosos.
- Administrador de tareas programadas: Puedes programar scripts que verifiquen permisos automáticamente.
[TIP] Activa ModSecurity desde Sitios web y dominios > selecciona tu dominio > Seguridad > ModSecurity. Elige el conjunto de reglas "OWASP" para máxima protección.
¿Qué pasa si uso Syspanel (antes HestiaCP)?
Si estás usando Syspanel (el nuevo nombre de HestiaCP), el proceso es similar pero accedes por el puerto 2106 (por ejemplo, https://tudominio.com:2106). Dentro de Syspanel, ve a Web > tu dominio > Administrador de archivos. Los permisos se configuran de la misma manera, pero ten en cuenta que Syspanel puede tener restricciones adicionales. Siempre verifica que el usuario del servidor web (www-data) tenga los permisos necesarios.
[INFO] Syspanel usa una estructura de permisos muy parecida a Plesk, así que los consejos de esta guía aplican perfectamente.
Preguntas frecuentes (FAQ)
¿Puedo usar permisos 755 en todos los archivos?
No es recomendable. Los archivos estáticos (HTML, imágenes) solo necesitan 644. 755 es para carpetas y scripts ejecutables (como PHP). Si pones 755 a un archivo de texto, le das permiso de ejecución innecesario.
¿Cómo sé si un archivo tiene permisos incorrectos?
Puedes usar la herramienta de Diagnóstico de seguridad en Plesk (en Herramientas y utilidades). También puedes revisar manualmente desde el Administrador de archivos.
¿Qué hago si mi sitio deja de funcionar después de cambiar permisos?
Revisa que el servidor web (Apache/Nginx) tenga permisos de lectura en los archivos y de ejecución en las carpetas. Si usas WordPress, asegúrate de que wp-content tenga permisos 755 (carpetas) y 644 (archivos). Si persiste, restaura los permisos originales desde un backup.
¿Los permisos afectan el rendimiento?
No directamente, pero unos permisos incorrectos pueden causar errores 403 (prohibido) o 500 (interno), lo que ralentiza tu sitio. Una configuración correcta evita esos problemas.
¿Necesito cambiar permisos después de una migración?
Sí, siempre. Al migrar un sitio, los permisos pueden heredar valores incorrectos del servidor anterior. Es buena práctica revisarlos después de la migración.
Conclusión: La seguridad empieza por los permisos
Proteger archivos sensibles en Plesk no es complicado, pero requiere atención. Siguiendo la regla de 755 para carpetas y 644 para archivos, y protegiendo especialmente los archivos de configuración, reduces enormemente el riesgo de ataques. Recuerda que la ciberseguridad hosting es un proceso continuo: revisa permisos periódicamente, mantén todo actualizado y usa las herramientas de seguridad que Plesk te ofrece.
Si tienes dudas, no dudes en contactar a tu proveedor de hosting o a tu equipo de soporte. ¡Estamos aquí para ayudarte! Y recuerda: un pequeño cambio en los permisos puede marcar una gran diferencia en la seguridad de tu sitio.
[WARNING] Nunca compartas tus credenciales de FTP o Plesk con nadie. Los permisos protegen, pero la contraseña es la primera línea de defensa.
Espero que esta guía te haya sido útil. ¡Ahora ya sabes cómo mantener tus archivos a salvo!
