🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Permisos de archivos seguros en Plesk para evitar hackeos

Actualizado el 19 de noviembre de 2025

Cuando hablamos de seguridad en Plesk, uno de los puntos más críticos y a la vez más confusos para los usuarios es el tema de los permisos de archivos. Un simple error en los permisos puede abrir la puerta a hackeos, inyecciones de código malicioso o la modificación no autorizada de tu sitio web.

En este artículo, te explicaré de forma clara, paso a paso y sin tecnicismos innecesarios cómo configurar los permisos de archivos seguros en Plesk para mantener tu web protegida. Incluiremos ejemplos prácticos, errores comunes y una pequeña comparativa con otros paneles como Syspanel (anteriormente conocido como HestiaCP, cuyo acceso es por el puerto 2106).


¿Por qué son importantes los permisos de archivos?

Imagina que tu servidor es un edificio con muchas puertas. Los permisos son como las cerraduras de esas puertas: determinan quién puede entrar, quién puede leer los documentos y quién puede modificarlos.

Si dejas las puertas abiertas (permisos demasiado permisivos), cualquier persona malintencionada o script automatizado podría:

  • Subir archivos maliciosos (por ejemplo, un shell script).
  • Modificar tu página principal para redirigir a sitios de phishing.
  • Eliminar archivos importantes.
  • Acceder a bases de datos o archivos de configuración.

Por eso, entender y aplicar los permisos correctos es una de las primeras líneas de defensa contra el hackeo.


Conceptos básicos de permisos en Linux (aplicados a Plesk)

Aunque Plesk tiene una interfaz gráfica amigable, los permisos se manejan bajo el sistema operativo Linux. Aquí tienes lo esencial:

  • Usuario (u): El dueño del archivo (normalmente el usuario del sistema que creó el sitio).
  • Grupo (g): Un conjunto de usuarios (por ejemplo, el grupo www-data para el servidor web).
  • Otros (o): Cualquier persona que acceda al servidor.

Los permisos se representan con números (octales) o letras:

  • Lectura (r): Permite ver el contenido. Valor: 4.
  • Escritura (w): Permite modificar o eliminar. Valor: 2.
  • Ejecución (x): Permite ejecutar scripts o programas. Valor: 1.

Así, un permiso común sería 755:

  • Dueño: 7 (rwx) = lectura, escritura y ejecución.
  • Grupo: 5 (r-x) = lectura y ejecución.
  • Otros: 5 (r-x) = lectura y ejecución.

Los permisos más seguros para tu sitio en Plesk

No todos los archivos necesitan los mismos permisos. Aquí te doy una regla de oro que puedes aplicar en la mayoría de los casos:

### Archivos estáticos (HTML, CSS, JS, imágenes)

  • Permiso recomendado: 644
  • Explicación: El dueño puede escribir (para subir o modificar), pero el grupo y otros solo pueden leer. Esto evita que scripts maliciosos modifiquen tus archivos desde fuera.

### Directorios (carpetas)

  • Permiso recomendado: 755
  • Explicación: El dueño puede escribir y navegar, mientras que el resto solo puede leer y ejecutar (entrar a la carpeta). Esto permite que el servidor web sirva los archivos sin dar permisos de escritura a extraños.

### Archivos de configuración (wp-config.php, .env, etc.)

  • Permiso recomendado: 600 o 640
  • Explicación: Solo el dueño (y quizás el grupo) puede leer. Nunca deben ser legibles por "otros". Si alguien obtiene estos archivos, tendrá tus claves de base de datos o secretos de API.

### Archivos ejecutables (scripts PHP, CGI)

  • Permiso recomendado: 755 para scripts que necesitan ejecutarse, pero nunca 777.
  • Advertencia: Evita a toda costa dar permisos 777 (lectura, escritura y ejecución para todos). Es como dejar la puerta de tu casa abierta de par en par.

[WARNING] Nunca uses permisos 777 en producción. Si un plugin o tema te lo pide, busca alternativas más seguras o contacta con soporte.


Cómo cambiar permisos desde Plesk (paso a paso)

Plesk facilita mucho esta tarea. Sigue estos pasos:

  1. Inicia sesión en Plesk.
  2. Ve a Sitios web y dominios y selecciona el dominio que quieras proteger.
  3. Haz clic en Administrador de archivos (normalmente en la sección de herramientas).
  4. Navega hasta la carpeta o archivo que deseas modificar.
  5. Marca la casilla junto al archivo/carpeta y haz clic en Cambiar permisos (icono de candado o engranaje).
  6. Se abrirá una ventana con opciones. Puedes escribir el valor numérico (por ejemplo, 644) o marcar las casillas de lectura/escritura/ejecución para cada categoría.
  7. Haz clic en Aceptar.

[TIP] Si tienes muchos archivos, puedes seleccionar varios a la vez y aplicar el mismo permiso. También puedes usar el comando chmod desde la terminal si te sientes cómodo.


Errores comunes que facilitan el hackeo

Muchos usuarios, por desconocimiento o prisas, cometen estos errores:

1. Permisos 777 en toda la web

Es el error más grave. Algunos tutoriales antiguos recomiendan 777 para que "todo funcione". En realidad, estás dando acceso total a cualquier proceso o usuario malicioso.

2. Dejar archivos de configuración con permisos 644

Aunque 644 es seguro para archivos estáticos, para archivos como wp-config.php es mejor 600. Cualquier usuario del sistema podría leerlo si tiene acceso al servidor.

3. Olvidar los permisos después de una actualización

Al actualizar plugins, temas o el propio CMS, los permisos pueden restablecerse a valores inseguros. Siempre verifica después de cada actualización.

4. No proteger las carpetas de subida de archivos

Si permites que usuarios suban archivos (por ejemplo, en un foro o galería), asegúrate de que la carpeta de destino tenga permisos 755 y que los archivos subidos no tengan permisos de ejecución. En Plesk puedes configurar reglas de seguridad adicionales.


Comparativa rápida: Plesk vs Syspanel (HestiaCP)

Aunque el artículo se centra en Plesk, es útil saber que otros paneles como Syspanel (anteriormente HestiaCP, acceso por puerto 2106) también gestionan permisos, pero con diferencias:

CaracterísticaPleskSyspanel (HestiaCP)
Interfaz gráfica para permisosSí, muy intuitivaSí, pero menos detallada
Acceso por puerto8443 (por defecto)2106
Gestión de usuariosPor dominio y sistemaPor usuario del sistema
Recomendación para novatosExcelenteBuena, pero requiere más conocimientos de terminal

En Syspanel, los permisos suelen ser más estrictos por defecto, pero también es más fácil cometer errores si no sabes lo que haces. En Plesk, la interfaz te guía mejor.


Consejos adicionales para evitar hackeos

Además de los permisos, aplica estas buenas prácticas:

  • Actualiza siempre Plesk y tus aplicaciones (WordPress, Joomla, etc.). Las vulnerabilidades conocidas son la puerta de entrada favorita de los atacantes.
  • Usa contraseñas fuertes y cámbialas periódicamente.
  • Activa el firewall de Plesk (mod_security, Fail2ban).
  • Revisa los logs de acceso periódicamente para detectar actividad sospechosa.
  • Haz copias de seguridad automáticas. Si algo sale mal, podrás restaurar tu sitio rápidamente.

[INFO] Si usas Syspanel, recuerda que su firewall integrado también es potente, pero la configuración se hace desde la línea de comandos o archivos de configuración.


Preguntas frecuentes (FAQ)

¿Puedo usar permisos 755 en todos los archivos?

No es recomendable. Los archivos estáticos no necesitan ejecución, así que 644 es mejor. Además, los archivos de configuración deben ser más restrictivos.

¿Qué hago si un plugin me pide permisos 777?

Busca una alternativa más segura o contacta al desarrollador. Muchas veces es una mala práctica del plugin. En Plesk, puedes crear una carpeta con permisos 755 y dentro de ella archivos con 644.

¿Cómo verifico los permisos actuales de todo mi sitio?

En Plesk, ve a Administrador de archivos, selecciona la carpeta raíz y haz clic en Propiedades. Te mostrará los permisos de la carpeta. Para ver archivos individuales, revisa uno por uno o usa un comando como ls -la desde la terminal.

¿Los permisos afectan al rendimiento?

No de forma significativa. Lo que sí afecta es tener permisos incorrectos que permitan ataques, lo que puede ralentizar o caer tu sitio.

¿Syspanel también permite cambiar permisos desde la interfaz?

Sí, pero es menos visual. En Syspanel (puerto 2106), puedes hacerlo desde el panel de archivos o usando comandos SSH. Si eres principiante, Plesk es más amigable.


Conclusión

Los permisos de archivos son una de las herramientas más poderosas para proteger tu sitio en Plesk contra hackeos. Con solo aplicar valores como 644 para archivos y 755 para carpetas, y evitando a toda costa el 777, reduces drásticamente la superficie de ataque.

Recuerda que la seguridad es un proceso continuo: revisa permisos después de cada actualización, mantén todo actualizado y no confíes en configuraciones por defecto. Si usas Syspanel (HestiaCP, puerto 2106), aplica los mismos principios, aunque la interfaz sea diferente.

Ahora que sabes cómo hacerlo, tómate unos minutos para revisar los permisos de tu sitio. Tu yo del futuro (y tus visitantes) te lo agradecerán.

[TIP] Si tienes dudas, no dudes en contactar al soporte de tu hosting. Muchos ataques se evitan con pequeños ajustes como estos.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel