PrestaShop: cómo proteger el panel de administración con HTTPS y 2FA
Introducción: Por qué tu tienda PrestaShop es un objetivo prioritario
Si tienes una tienda online con PrestaShop, tu panel de administración es la puerta de entrada a todo tu negocio: pedidos, clientes, pagos, productos y configuración. Es, literalmente, el corazón de tu ecommerce. Y precisamente por eso, es uno de los objetivos favoritos de los atacantes.
Piénsalo así: un ladrón no entra por la ventana si la puerta principal tiene una cerradura débil. Lo mismo ocurre con tu tienda. Si el acceso a tu panel administración PrestaShop no está protegido con cifrado HTTPS y con una doble verificación (2FA), estás dejando la puerta abierta de par en par a cualquiera que quiera robar datos o hacerse con el control de tu negocio.
En este artículo, vamos a explicarte paso a paso, sin tecnicismos innecesarios, cómo blindar el acceso a tu back-office con dos capas de seguridad fundamentales: HTTPS y 2FA. Al final, tendrás un checklist claro para que tu tienda sea mucho más difícil de hackear.
¿Qué es y por qué es tan importante el HTTPS para PrestaShop?
Empecemos por lo básico. HTTPS es el protocolo que cifra la comunicación entre tu navegador y el servidor donde está alojada tu tienda. Cuando un sitio usa HTTPS, cualquier dato que se transmita (contraseñas, números de tarjeta, datos personales) viaja en un sobre sellado. Sin HTTPS, esos datos viajan en una postal abierta que cualquiera en la red puede leer.
Para un ecommerce, el HTTPS es obligatorio por dos razones principales:
- Protege los datos de tus clientes: Si no tienes HTTPS, cuando un cliente introduce su tarjeta de crédito en tu tienda, esa información podría ser interceptada por un tercero en el camino.
- Protege tu propio acceso: Si accedes a tu panel administración PrestaShop sin HTTPS, tu nombre de usuario y tu contraseña viajan en texto plano. Cualquiera que esté espiando la red (por ejemplo, en un WiFi público) podría capturarlos.
Paso 1: Activa HTTPS en tu servidor (y en PrestaShop)
Lo primero es tener un certificado SSL/TLS instalado en tu servidor. La mayoría de los proveedores de hosting actuales lo incluyen de forma gratuita (normalmente con Let's Encrypt). Si usas un panel de control como Syspanel (que es el nombre que le damos a HestiaCP y que se accede por el puerto 2106), el proceso es muy sencillo.
Aquí tienes una guía rápida para activarlo:
- Accede a tu panel de control: Abre tu navegador y escribe
https://tu-servidor:2106para entrar en Syspanel. - Busca la sección de SSL/TLS: En el menú lateral, suele haber una opción llamada "Web" o "Dominios". Haz clic en el dominio de tu tienda.
- Activa el certificado: Busca el botón o enlace que diga "Let's Encrypt" o "SSL". Actívalo para tu dominio principal y para el subdominio
wwwsi lo usas. El panel se encargará de todo automáticamente. - Verifica que funciona: Después de unos minutos, visita tu tienda escribiendo
https://tudominio.com. Deberías ver un candado verde en la barra de direcciones de tu navegador.
[TIP]: Si tu hosting no tiene un panel como Syspanel, contacta con tu proveedor y pídeles que activen el SSL gratuito. Es un derecho que tienes como cliente, no deberían cobrarte por ello.
Paso 2: Fuerza HTTPS en toda tu tienda PrestaShop
Tener el certificado instalado no es suficiente. Debes asegurarte de que tu tienda y, sobre todo, tu back-office, redirijan todo el tráfico a la versión segura (https) y no a la insegura (http).
PrestaShop tiene una opción nativa para esto. Sigue estos pasos:
- Entra a tu panel de administración (con la URL que uses habitualmente).
- Ve a Parámetros Avanzados > Rendimiento.
- Busca la sección "Redirección URI" o "URL canónica".
- Asegúrate de que la URL de tu tienda empieza por
https://. - En la sección "Ajustes de flujo" o similar, busca la opción "Forzar SSL" y actívala. En versiones más recientes, esta opción puede estar en Parámetros Avanzados > Seguridad.
Al forzar SSL, PrestaShop redirigirá automáticamente cualquier visita que intente acceder por http:// a la versión segura https://. Esto incluye el acceso a tu panel administración PrestaShop.
[WARNING]: Si después de activar el SSL tu tienda se ve "rota" (sin estilos, imágenes o con errores), es probable que tengas contenido mezclado. Esto ocurre cuando hay URLs antiguas en la base de datos. Puedes solucionarlo buscando en Google "cambiar http a https en la base de datos PrestaShop" o usando un módulo específico para ello. No te asustes, es un problema común y tiene solución.
Añade una segunda cerradura: El 2FA en PrestaShop
El HTTPS protege los datos en tránsito, pero no protege contra alguien que ya tiene tu contraseña. Aquí es donde entra el 2FA (Autenticación de Doble Factor). Con el 2FA, aunque un atacante robe tu contraseña, necesitará un segundo código que solo tú tienes (normalmente en tu móvil) para entrar. Es como tener una llave y además un guardia de seguridad que te pregunta quién eres.
Paso 3: Configura el 2FA nativo de PrestaShop (versiones 1.7.7 y superiores)
Las versiones recientes de PrestaShop (1.7.7+) incluyen un sistema de 2FA integrado. Es la forma más limpia y recomendada de hacerlo.
- Instala una app de autenticación en tu móvil: Necesitarás una aplicación como Google Authenticator, Authy o Microsoft Authenticator. Búscala en tu tienda de aplicaciones e instálala.
- Entra en tu back-office: Ve a Parámetros Avanzados > Seguridad.
- Busca la sección "Autenticación de doble factor" o "2FA".
- Activa la opción para tu cuenta de administrador.
- Escanea el código QR: PrestaShop te mostrará un código QR. Ábrelo con la app de autenticación que instalaste en el paso 1.
- Guarda los códigos de respaldo: La propia interfaz te dará una serie de códigos de un solo uso. Guárdalos en un lugar seguro (por ejemplo, en tu gestor de contraseñas). Si pierdes el móvil, estos códigos son tu única vía de acceso.
- Introduce el código de verificación: La app te generará un código de 6 dígitos que cambia cada 30 segundos. Introdúcelo en PrestaShop para confirmar la activación.
A partir de ese momento, cada vez que inicies sesión en tu panel administración PrestaShop, después de escribir tu usuario y contraseña, te pedirá el código de 6 dígitos de tu app.
Paso 4: Alternativa con módulo (para versiones antiguas o más control)
Si tu versión de PrestaShop es anterior a la 1.7.7, o si quieres funciones más avanzadas (como el envío del código por email), tendrás que usar un módulo. En el marketplace oficial de PrestaShop hay varias opciones, tanto gratuitas como de pago.
[INFO]: Al instalar un módulo de seguridad, asegúrate siempre de que sea de un desarrollador de confianza y que tenga buenas valoraciones. Un módulo mal codificado puede ser un agujero de seguridad en sí mismo. Revisa las actualizaciones y las reseñas antes de instalarlo.
La configuración de un módulo de 2FA suele ser similar a la nativa: ir a la configuración del módulo, escanear el QR con tu app y verificar el código.
Consejos extra para blindar tu back-office
El HTTPS y el 2FA son la base, pero no lo son todo. Aquí tienes algunas capas de protección adicionales que te recomiendo encarecidamente:
- Cambia la URL de acceso por defecto: PrestaShop por defecto usa
/admino una carpeta aleatoria. Si usas una carpeta predecible, estás facilitando el trabajo a los bots que escanean internet en busca de paneles de administración. Puedes cambiar el nombre de la carpetaadminen la raíz de tu servidor (por FTP o desde Syspanel en el puerto 2106). - Usa contraseñas robustas y únicas: Parece obvio, pero es el fallo más común. No uses "admin123" ni "prestashop". Usa un gestor de contraseñas que genere y guarde contraseñas complejas para ti.
- Mantén PrestaShop, sus módulos y temas actualizados: Cada actualización corrige vulnerabilidades conocidas. Un PrestaShop desactualizado es un imán para los hackers.
- Limita los intentos de conexión: Activa la protección contra fuerza bruta. Muchos módulos de seguridad ofrecen esta función, que bloquea la IP de alguien que intenta entrar varias veces con contraseñas incorrectas.
- Revisa los logs de conexión: PrestaShop registra los intentos de acceso. Revisa periódicamente si hay intentos fallidos desde IPs desconocidas.
Preguntas frecuentes (FAQ) sobre la seguridad de PrestaShop
¿Puedo tener HTTPS en PrestaShop sin un certificado SSL pagado?
Sí, absolutamente. Los certificados Let's Encrypt son gratuitos y ofrecen el mismo nivel de cifrado que los de pago. La diferencia suele estar en las garantías o el soporte, pero para la seguridad de tu tienda, son perfectamente válidos.
¿Qué hago si pierdo mi móvil y no puedo usar el 2FA?
Por eso es tan importante que guardes los códigos de respaldo que te da PrestaShop al activar el 2FA. Si los has guardado, podrás usarlos para entrar y desactivar el 2FA. Si no los tienes, tendrás que acceder a la base de datos de tu tienda y desactivar el 2FA manualmente (esto es más técnico, contacta con tu soporte).
¿El HTTPS afecta al SEO de mi tienda?
Sí, pero de forma positiva. Google y otros buscadores dan prioridad a las webs con HTTPS. Además, si no tienes HTTPS, los navegadores mostrarán un aviso de "No seguro" que ahuyentará a tus clientes. Es un win-win.
¿Es suficiente con el 2FA para proteger mi back-office?
El 2FA es una capa de seguridad excelente y muy necesaria, pero no es infalible. La seguridad prestashop se basa en capas. Combina el 2FA con HTTPS, una contraseña fuerte, y las actualizaciones periódicas para tener una protección realmente sólida.
¿Puedo configurar el 2FA para todos mis empleados?
Sí, cada cuenta de empleado en PrestaShop puede (y debe) tener su propio 2FA activado. No hay una función para forzarlo a todos a la vez de forma nativa, así que tendrás que configurarlo en cada cuenta o usar un módulo avanzado que lo permita.
Conclusión: Tu tranquilidad no tiene precio
Proteger el panel administración PrestaShop no es un lujo, es una necesidad. El coste de una brecha de seguridad (pérdida de datos, reputación, dinero, tiempo) es infinitamente mayor que el esfuerzo de configurar estas medidas.
Con estos pasos, que te llevarán menos de una hora en total, habrás elevado exponencialmente la dificultad para cualquier atacante. Recuerda: la seguridad no es un destino, es un viaje. Revisa tu configuración periódicamente, mantente al día con las actualizaciones y no bajes la guardia.
Tu tienda es tu negocio, y merece la pena protegerla con las mejores cerraduras disponibles. Empieza hoy mismo con el HTTPS y el 2FA, y duerme tranquilo sabiendo que has puesto las barreras más importantes.
