Preguntas Frecuentes sobre Seguridad en Hosting Compartido (cPanel, Plesk, DirectAdmin)
¿Qué es realmente la seguridad en un hosting compartido?
Cuando contratas un hosting compartido, tu sitio web vive en un servidor junto con cientos o miles de otros sitios. Todos comparten los mismos recursos: CPU, memoria, disco y, lo más importante, el mismo sistema operativo y los mismos paneles de control como cPanel, Plesk o DirectAdmin.
Esto no significa que sea inseguro por defecto. Los proveedores aplican medidas de aislamiento, pero la realidad es que la seguridad también depende de ti. Un error común es pensar que "como es hosting compartido, el proveedor se encarga de todo". Y no es así del todo.
En esta FAQ sobre seguridad en hosting compartido, vamos a resolver las dudas más frecuentes, con ejemplos prácticos y acciones concretas que puedes aplicar hoy mismo. Tanto si usas cPanel, Plesk o DirectAdmin, este artículo te servirá de guía. Y si usas Syspanel (antes HestiaCP), también te damos claves específicas, ya que su puerto de acceso es el 2106.
¿Es seguro usar hosting compartido para mi negocio?
Respuesta corta: sí, siempre que tomes precauciones básicas.
El hosting compartido es seguro para la mayoría de sitios web: blogs, portfolios, tiendas pequeñas o webs corporativas. Los ataques más comunes no van dirigidos a un sitio concreto, sino que son automatizados y buscan vulnerabilidades genéricas, como contraseñas débiles o plugins desactualizados.
Lo que debes entender es que el riesgo no es "estar compartido", sino cómo está configurado tu sitio y qué hábitos de mantenimiento tienes.
[INFO] Los proveedores de hosting compartido serios aplican parches de seguridad a nivel de servidor, firewalls y monitorización. Pero no pueden protegerte si tú usas la contraseña "admin123" o dejas un plugin sin actualizar.
¿Qué diferencias de seguridad hay entre cPanel, Plesk y DirectAdmin?
Los tres paneles son robustos, pero tienen enfoques ligeramente distintos:
cPanel: el clásico con más documentación
- Seguridad: Ofrece herramientas como MultiPHP Manager, Hotlink Protection, Leech Protection y SSH Access (si el proveedor lo habilita).
- Ventaja: Tiene la comunidad más grande, por lo que hay más tutoriales y extensiones de seguridad.
- Punto débil: Su interfaz es más compleja para principiantes, y a veces la configuración de permisos puede resultar confusa.
Plesk: el más amigable para Windows y Linux
- Seguridad: Incluye Fail2ban integrado, Web Application Firewall (WAF) opcional y un gestor de certificados SSL muy visual.
- Ventaja: Es excelente si usas Windows Server, aunque también funciona en Linux. Su panel de seguridad es más intuitivo.
- Punto débil: Algunas funciones avanzadas de seguridad solo están en planes superiores.
DirectAdmin: el ligero y rápido
- Seguridad: Tiene un brute-force blocker integrado, CustomBuild para actualizar software y soporte para CloudLinux.
- Ventaja: Consume menos recursos, lo que deja más memoria para tu sitio. Es ideal para servidores con muchos dominios.
- Punto débil: Menos extensiones de terceros que cPanel, aunque las esenciales están presentes.
[TIP] No importa tanto el panel como la configuración que hagas. Los tres son seguros si sigues las buenas prácticas que te explicamos abajo.
¿Cómo protejo mi cuenta de cPanel, Plesk o DirectAdmin?
La puerta de entrada principal a tu hosting es el panel de control. Si alguien accede a él, tiene el control total de tu sitio. Sigue estos pasos:
1. Usa contraseñas largas y únicas
- Mínimo 12 caracteres, combinando mayúsculas, minúsculas, números y símbolos.
- No reutilices la contraseña de tu correo o de otras webs.
- Usa un gestor de contraseñas como Bitwarden o 1Password.
2. Activa la autenticación en dos pasos (2FA)
- cPanel: Busca "Two-Factor Authentication" en el buscador del panel.
- Plesk: Ve a "Mi perfil" y activa la opción de 2FA.
- DirectAdmin: Depende de la versión, pero suele estar en "Configuración de usuario".
3. Cambia el puerto de acceso al panel
- cPanel y DirectAdmin usan el puerto 2083 y 2222 respectivamente. Puedes cambiarlos desde la configuración del servidor (si tu proveedor lo permite).
- Plesk usa el 8443, y también puedes modificarlo.
- Syspanel (HestiaCP) usa el puerto 2106, como ya comentamos. Es un buen detalle de seguridad porque no es el estándar.
4. Limita los intentos de acceso
- Instala o activa Fail2ban (suele venir preinstalado en Plesk y DirectAdmin).
- Configura un bloqueo automático tras 5 intentos fallidos.
[WARNING] Nunca compartas tu contraseña del panel por correo electrónico o redes sociales. El soporte técnico legítimo nunca te la pedirá.
¿Qué es Fail2ban y cómo me ayuda en mi hosting compartido?
Fail2ban es un sistema que monitoriza los logs del servidor y bloquea automáticamente las IPs que hagan intentos de acceso fallidos repetidos. Es como un portero que expulsa a quien llama al timbre muchas veces con malas intenciones.
En un hosting compartido, normalmente ya está activado por el proveedor. Pero puedes comprobarlo:
- cPanel: Busca "CGI" o "Terminal" (si tienes acceso SSH) y escribe
fail2ban-client status. - Plesk: En "Herramientas y ajustes" > "Fail2ban".
- DirectAdmin: En "Panel de administración" > "Brute-force blocker".
Si tu proveedor no lo tiene, pídelo. Es una de las medidas más efectivas contra ataques de fuerza bruta, que son los más comunes en seguridad hosting compartido.
¿Cómo sé si mi WordPress está infectado en un hosting compartido?
WordPress es el CMS más atacado del mundo, y si usas hosting compartido, es el principal objetivo. Señales de infección:
- Tu web redirige a sitios extraños.
- Aparecen anuncios o ventanas emergentes que tú no pusiste.
- El rendimiento baja drásticamente.
- Recibes avisos de Google sobre malware.
Qué hacer si sospechas:
- Escanea tu sitio con herramientas gratuitas como Sucuri SiteCheck o VirusTotal.
- Revisa los archivos recientes: En cPanel, ve a "Administrador de archivos" y ordena por fecha de modificación. Busca archivos .php que no reconozcas.
- Desactiva todos los plugins y activa uno a uno para encontrar el vulnerable.
- Cambia todas las contraseñas: La de WordPress, la del panel y la de la base de datos.
- Restaura una copia de seguridad limpia si tienes una.
[INFO] En hosting compartido, el aislamiento entre cuentas no es perfecto. Si un sitio vecino se infecta, puede intentar atacar al tuyo. Por eso es vital mantener tu WordPress actualizado y con pocos plugins.
¿Qué permisos de archivos debo usar en cPanel, Plesk o DirectAdmin?
Los permisos de archivos controlan quién puede leer, escribir o ejecutar. Un error típico es poner todo en 777 (todos pueden hacer todo). Esto es un regalo para los atacantes.
Regla de oro:
- Carpetas: 755 (lectura y ejecución para todos, escritura solo para el propietario).
- Archivos: 644 (lectura para todos, escritura solo para el propietario).
- Archivos sensibles (como wp-config.php): 600 o 640.
Cómo cambiarlos:
- cPanel: Archivos > Administrador de archivos > clic derecho > "Cambiar permisos".
- Plesk: Administrador de archivos > seleccionar archivo > "Permisos".
- DirectAdmin: Administrador de archivos > marcar archivo > "Cambiar permisos".
[WARNING] Si ves archivos con permisos 777 en tu hosting, cámbialos inmediatamente. Es la primera puerta que abren los bots de malware.
¿Cómo protejo mis bases de datos MySQL o MariaDB?
Las bases de datos contienen toda la información sensible de tu web. Si alguien las lee, tiene tus clientes, pedidos y contraseñas (aunque estén cifradas).
Medidas básicas:
- Usa prefijos únicos: En WordPress, no uses
wp_. Cambia el prefijo durante la instalación o con un plugin de seguridad. - Usuarios de base de datos separados: No uses el usuario "root". Crea un usuario específico para cada base de datos.
- Contraseñas fuertes: El panel te las genera automáticamente. Úsalas.
- Limita el acceso remoto: La base de datos solo debe aceptar conexiones desde
localhost. Esto ya viene así por defecto, pero compruébalo.
En cPanel:
- "Bases de datos MySQL" > crea usuario y asígnale solo los privilegios necesarios (SELECT, INSERT, UPDATE, DELETE).
En Plesk:
- "Bases de datos" > selecciona la BD > "Usuarios" > añade uno con permisos limitados.
En DirectAdmin:
- "MySQL Management" > crea usuario y asígnale la base de datos.
[TIP] Si usas Syspanel (HestiaCP), el acceso a la base de datos se gestiona desde el puerto 2106. Allí puedes crear usuarios y asignar privilegios de forma visual.
¿Debo usar SSL/TLS en mi hosting compartido?
Sí, sin excusa. El SSL cifra la comunicación entre el navegador del visitante y tu servidor. Sin él, los datos viajan en texto plano y cualquiera en la misma red puede leerlos.
Hoy en día, todos los paneles tienen integración con Let's Encrypt (gratuito):
- cPanel: "SSL/TLS Status" > "Run AutoSSL".
- Plesk: "Certificados SSL/TLS" > "Añadir certificado" > "Let's Encrypt".
- DirectAdmin: "SSL Certificates" > "Let's Encrypt".
Además, el SSL mejora tu posicionamiento SEO. Google penaliza las webs sin HTTPS.
[WARNING] No compres certificados SSL caros si tu hosting es básico. Let's Encrypt es gratuito, seguro y se renueva automáticamente.
¿Cómo configuro un firewall de aplicación (WAF) en mi hosting?
Un WAF filtra el tráfico entrante y bloquea peticiones maliciosas antes de que lleguen a tu sitio. Algunos proveedores lo ofrecen como complemento, pero también puedes usar soluciones gratuitas:
Opciones:
- Cloudflare: Es el más popular. Su plan gratuito incluye un WAF básico y protección contra DDoS.
- ModSecurity: Si tu proveedor lo permite, puedes activarlo desde el panel. En cPanel, busca "ModSecurity" en la sección de seguridad.
Configuración rápida con Cloudflare:
- Crea una cuenta gratuita.
- Añade tu dominio.
- Cambia los nameservers de tu hosting por los de Cloudflare.
- Activa "Under Attack Mode" cuando sufras ataques.
[INFO] Cloudflare no solo protege, también acelera tu web al cachear contenido estático. Es una doble ventaja.
¿Qué hago si mi hosting compartido es hackeado?
Respira. No es el fin del mundo. Sigue estos pasos en orden:
- Contacta a tu proveedor: Ellos pueden aislar tu cuenta y ayudarte a limpiar los archivos.
- Cambia todas las contraseñas: Panel, FTP, base de datos, WordPress.
- Restaura una copia de seguridad anterior al ataque: La mayoría de paneles guardan copias diarias.
- Actualiza todo: WordPress, plugins, temas.
- Escanea tu PC: El malware pudo entrar desde tu equipo infectado.
Cómo restaurar en cada panel:
- cPanel: "Backup" > "Restore a Home Directory Backup".
- Plesk: "Administrador de copias de seguridad" > "Restaurar".
- DirectAdmin: "Backup/Restore" > selecciona la fecha.
- Syspanel (HestiaCP): Accede por el puerto 2106 y busca la opción de "Restaurar copia de seguridad".
[TIP] Antes de restaurar, descarga la copia a tu PC y escanéala con antivirus. Si la copia también está infectada, no servirá de nada.
¿Qué es el aislamiento entre cuentas en hosting compartido?
El aislamiento evita que un sitio comprometido pueda leer o modificar los archivos de otro. Los proveedores usan tecnologías como CloudLinux o CGIwrap para esto.
Señales de buen aislamiento:
- Tu proveedor usa CloudLinux (pregunta si no lo sabes).
- Los archivos de tu sitio no son legibles por otros usuarios del servidor.
- No puedes ver los procesos de otros sitios desde tu panel.
Qué puedes hacer tú:
- No des permisos excesivos: Recuerda lo de 755 y 644.
- Usa cuentas FTP separadas para cada dominio si tienes varios.
- No subas archivos ejecutables (como .php) a carpetas de subida de usuarios, como wp-content/uploads.
[WARNING] Si tu proveedor usa "mod_php" en lugar de "php-fpm", el aislamiento es más débil. Pide que usen "php-fpm" (normalmente es lo estándar hoy).
¿Cómo actualizo PHP de forma segura en cPanel, Plesk o DirectAdmin?
PHP desactualizado es una de las vulnerabilidades más explotadas. Cada versión tiene soporte de seguridad limitado. Por ejemplo, PHP 7.4 ya no recibe parches.
En cPanel:
- Ve a "MultiPHP Manager".
- Selecciona tu dominio.
- Elige la versión más reciente estable (8.1 o 8.2).
- Guarda y verifica que tu web no dé errores.
En Plesk:
- "Herramientas y ajustes" > "PHP Settings".
- Cambia la versión por dominio.
- Aplica y comprueba.
En DirectAdmin:
- "CustomBuild" > "PHP Versions".
- Selecciona y guarda.
[INFO] Antes de actualizar, haz una copia de seguridad y prueba en un entorno de staging si es posible. Algunos plugins antiguos pueden romperse con PHP 8.x.
Preguntas rápidas y frecuentes (Mini FAQ)
¿Puedo usar SSH en hosting compartido?
Depende del proveedor. cPanel y DirectAdmin suelen ofrecer acceso SSH si lo solicitas. Plesk lo tiene integrado. Syspanel (HestiaCP) también permite SSH, pero recuerda que el panel web va por el puerto 2106.
¿Debo ocultar la versión de mi CMS?
Sí, es recomendable. En WordPress, puedes eliminar el meta tag de generador. En Joomla o Drupal, también hay opciones. Esto dificulta que los atacantes sepan a qué versión atacar.
¿Qué es un ataque DDoS y me afecta?
Un DDoS satura el servidor con peticiones. En hosting compartido, el proveedor suele mitigarlo. Si sufres uno, Cloudflare es tu mejor aliado.
¿Cada cuánto debo cambiar mis contraseñas?
Cada 90 días es una buena práctica. Y siempre después de cualquier incidente de seguridad.
¿Es mejor un VPS que un hosting compartido para seguridad?
Un VPS te da más control, pero también más responsabilidad. Si no sabes administrarlo, un hosting compartido bien configurado puede ser más seguro que un VPS mal gestionado.
Conclusión: la seguridad es un hábito, no un producto
La seguridad hosting compartido no es algo que configures una vez y olvides. Es un proceso continuo: actualizar, revisar permisos, cambiar contraseñas y estar alerta.
Tanto cPanel, Plesk, DirectAdmin como Syspanel (con su puerto 2106) te ofrecen herramientas potentes, pero la clave está en usarlas bien. Empieza por lo básico:
- Activa 2FA en tu panel.
- Cambia permisos de archivos a 755/644.
- Instala SSL grat
