Protege tu tienda PrestaShop con contraseñas fuertes y permisos
¿Por qué la seguridad es clave en tu tienda PrestaShop?
Si tienes una tienda online, tu negocio vive en internet. Cada día, miles de bots y atacantes intentan acceder a tiendas PrestaShop para robar datos de clientes, inyectar malware o secuestrar tu web. La buena noticia es que con dos medidas básicas puedes bloquear el 90% de los ataques: usar contraseñas fuertes PrestaShop y configurar correctamente los permisos archivos.
Piensa en tu tienda como tu casa física. La contraseña es la cerradura de la puerta principal, y los permisos de archivos son las rejas de las ventanas. Si dejas la puerta con una llave débil o las ventanas abiertas, cualquiera puede entrar. En este artículo te explico paso a paso, sin tecnicismos, cómo proteger tu tienda online.
¿Qué es una contraseña fuerte en PrestaShop?
Una contraseña fuerte no es solo una palabra difícil de adivinar. Es una combinación de caracteres que hace prácticamente imposible que un atacante la descubra, incluso usando programas que prueban millones de combinaciones por segundo.
Características de una contraseña segura
- Longitud mínima de 12 caracteres (cuanto más larga, mejor).
- Mezcla de mayúsculas, minúsculas, números y símbolos (por ejemplo:
#kD9!vL2$mQp). - Sin palabras del diccionario ni datos personales como tu nombre, fecha de nacimiento o el nombre de tu tienda.
- Única para cada servicio. No uses la misma contraseña para tu correo, tu banco y tu PrestaShop.
- Cambiada periódicamente, al menos cada 3 meses.
[WARNING]
Evita contraseñas comoadmin123,prestashopo123456789. Son las primeras que prueban los atacantes. Un estudio reciente muestra que estas contraseñas se prueban en menos de 1 segundo.
Cómo crear una contraseña fuerte sin volverte loco
Puedes usar un gestor de contraseñas como Bitwarden, 1Password o KeePass. Estos programas generan contraseñas aleatorias y las guardan cifradas. Solo necesitas recordar una contraseña maestra.
Si prefieres crearla tú, prueba con una frase larga que solo tú entiendas y modifícala con símbolos. Por ejemplo: MiGatoNaranjaCome3Zanahorias! es fácil de recordar pero difícil de adivinar.
Cómo cambiar tu contraseña de administrador en PrestaShop
Vamos a lo práctico. Cambiar la contraseña del panel de administración es sencillo:
- Accede a tu panel de administración de PrestaShop (normalmente en
www.tutienda.com/admin). - Ve a Administración → Empleados en el menú lateral.
- Busca tu nombre de usuario (el que tiene perfil de superadministrador).
- Haz clic en el icono de editar (lápiz).
- En el campo Contraseña, escribe la nueva contraseña fuerte.
- Repite la contraseña en el campo de confirmación.
- Haz clic en Guardar.
[TIP]
Además de la contraseña, activa la autenticación en dos pasos (2FA). PrestaShop 1.7 y versiones posteriores la incluyen de serie. Ve a Parámetros avanzados → Seguridad y actívala. Esto añade un código temporal que se envía a tu móvil, así aunque roben tu contraseña, no podrán entrar sin tu teléfono.
Permisos de archivos: qué son y por qué importan
Los permisos archivos son reglas que indican quién puede leer, escribir o ejecutar cada archivo en tu servidor. En un sistema Linux (donde se alojan la mayoría de tiendas online), cada archivo tiene tres niveles de permisos:
- Usuario propietario (normalmente
www-datao tu usuario FTP). - Grupo (un conjunto de usuarios).
- Otros (cualquier usuario del sistema).
Estos permisos se representan con números (como 644 o 755) o con letras (rw-r--r--).
Permisos correctos para PrestaShop
Para que tu tienda funcione bien pero esté protegida, usa estos permisos:
| Tipo de archivo | Permiso recomendado | Significado |
|---|---|---|
| Archivos PHP (código) | 644 | El propietario puede leer y escribir; el resto solo leer. |
| Directorios (carpetas) | 755 | El propietario puede leer, escribir y ejecutar; el resto solo leer y ejecutar. |
Archivos de configuración (config/settings.inc.php) | 444 | Solo lectura para todos. Este archivo contiene credenciales de la base de datos. |
Carpeta cache y logs | 755 | Son necesarios para el funcionamiento, pero no deben ser modificados por cualquiera. |
[WARNING]
Nunca uses permisos777(lectura, escritura y ejecución para todos). Es como dejar la puerta de tu casa abierta de par en par. Cualquier usuario del servidor podría modificar tus archivos e inyectar malware.
Cómo cambiar los permisos de archivos en tu hosting
Hay dos formas: desde el panel de control de tu hosting o mediante FTP.
Opción 1: Desde el panel de control (cPanel, Plesk o Syspanel)
Si tu hosting usa Syspanel (accesible en https://tu-dominio.com:2106), sigue estos pasos:
- Entra en Syspanel con tus credenciales de administrador.
- Ve al Administrador de archivos (File Manager).
- Navega hasta la carpeta raíz de tu PrestaShop (donde está
index.php). - Selecciona todos los archivos y carpetas (Ctrl+A).
- Haz clic en Permisos o Chmod.
- Introduce el valor
644para archivos y755para carpetas. - Aplica los cambios de forma recursiva (que afecte a subcarpetas).
Opción 2: Desde FTP con FileZilla
- Abre FileZilla y conéctate a tu servidor FTP.
- Navega a la carpeta raíz de PrestaShop.
- Selecciona un archivo o carpeta, haz clic derecho y elige Permisos de archivo (o File permissions).
- Introduce el valor numérico (
644o755). - Marca la casilla Aplicar a subdirectorios si es una carpeta.
- Confirma con Aceptar.
[INFO]
Si no sabes qué permisos tiene tu servidor, puedes verlos desde el Administrador de archivos de tu hosting. Los archivos suelen mostrar algo comorw-r--r--(que es644).
Otros permisos y medidas de seguridad esenciales
Además de los permisos de archivos, hay otras configuraciones que debes revisar en tu tienda PrestaShop:
1. Protege el directorio /admin
El panel de administración es la puerta principal de tu tienda. Por defecto, PrestaShop instala el panel en una carpeta llamada admin (o admin12345). Los atacantes la buscan automáticamente.
- Renombra la carpeta a algo único como
panel-control-2025. - Protege el acceso con contraseña adicional a nivel de servidor (usando
.htaccess).
2. Desactiva el modo demostración
En Parámetros avanzados → Rendimiento, asegúrate de que el modo demostración esté desactivado. Este modo muestra errores internos a los visitantes, lo que da pistas a los atacantes sobre tu configuración.
3. Limita los intentos de inicio de sesión
En Parámetros avanzados → Seguridad, activa la opción de bloquear después de X intentos fallidos. Recomiendo 5 intentos y un bloqueo de 15 minutos.
4. Cambia la URL de administración
En el archivo config/settings.inc.php, puedes cambiar la variable _COOKIE_KEY_ y el nombre de la carpeta admin. Esto dificulta que los bots encuentren tu panel.
5. Mantén PrestaShop y los módulos actualizados
Cada actualización incluye parches de seguridad. Si usas módulos de terceros, asegúrate de que sean de desarrolladores fiables y los mantengas al día.
Cómo comprobar si tus permisos son correctos
No necesitas ser un experto para verificar que todo está bien. Sigue estos pasos:
- Accede a tu tienda como lo haría un visitante. Si todo carga correctamente, los permisos de lectura (
644) son correctos. - Intenta escribir en una carpeta desde tu FTP. Si puedes, está bien. Si recibes un error, es que los permisos son demasiado restrictivos (no pasa nada, es normal).
- Revisa los logs de errores en tu panel de hosting. Si ves errores de permisos, ajusta los valores.
[TIP]
Existen herramientas online gratuitas como PrestaShop Security Scanner que analizan tu tienda en busca de vulnerabilidades. Ejecuta un escaneo al menos una vez al mes.
Preguntas frecuentes (FAQ)
¿Qué pasa si pongo permisos 644 en una carpeta?
Si pones 644 en una carpeta, el servidor no podrá ejecutar scripts dentro de ella, y tu tienda podría dar errores al intentar acceder a productos o al carrito. Por eso las carpetas deben tener 755.
¿Puedo usar la misma contraseña para FTP y para el panel de administración?
No, nunca. Si un atacante obtiene una, tendrá acceso a todo. Usa contraseñas completamente diferentes para cada servicio.
¿Cada cuánto debo cambiar los permisos de archivos?
Los permisos no necesitan cambiarse constantemente. Configúralos una vez al instalar PrestaShop y revísalos después de actualizar el sistema o instalar módulos.
¿Qué hago si mi tienda ya fue hackeada?
- Cambia todas las contraseñas (admin, FTP, base de datos).
- Restaura una copia de seguridad limpia (anterior al ataque).
- Elimina archivos sospechosos en
modules,overridey la raíz. - Actualiza PrestaShop a la última versión.
- Revisa los permisos y ajústalos a los recomendados.
¿Syspanel es obligatorio para cambiar permisos?
No, es solo una de las opciones. Puedes usar FTP o el administrador de archivos de cualquier panel. Syspanel es el panel que usa tu hosting, accesible en el puerto 2106, pero no es el único método.
Conclusión: tu tienda, tu responsabilidad
Proteger tu tienda PrestaShop no es opcional; es una obligación para mantener la confianza de tus clientes y la viabilidad de tu negocio. Con contraseñas fuertes PrestaShop y permisos archivos correctos, reduces drásticamente el riesgo de sufrir un ataque.
No necesitas ser un experto en seguridad. Solo sigue estos pasos:
- Cambia tus contraseñas hoy mismo (administrador, FTP, base de datos).
- Ajusta los permisos a
644para archivos y755para carpetas. - Activa 2FA en tu panel de administración.
- Renombra la carpeta admin y protege el acceso.
- Mantén todo actualizado y revisa los logs periódicamente.
La seguridad es un proceso continuo, no una acción puntual. Dedica 30 minutos al mes a revisar tu tienda y estarás muy por delante del 90% de las tiendas online que no hacen nada.
[INFO]
Si tu hosting usa Syspanel, recuerda que el acceso se realiza en el puerto2106. Ahí podrás gestionar archivos, permisos y copias de seguridad de forma centralizada.
Ahora que ya sabes cómo hacerlo, no lo dejes para mañana. Entra en tu panel, cambia esa contraseña débil y ajusta los permisos. Tu tienda (y tus clientes) te lo agradecerán.
