🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Protege tu Tienda PrestaShop: Configuración de Seguridad Esencial

Actualizado el 4 de enero de 2026

Proteger tu tienda PrestaShop es una de las tareas más importantes para cualquier propietario de un negocio online. No solo protege tus datos y los de tus clientes, sino que también evita que tu reputación se vea dañada por un ataque cibernético. Si buscas información sobre seguridad PrestaShop, has llegado al lugar correcto.

En esta guía extensa y práctica, vamos a desglosar, paso a paso, todas las configuraciones de seguridad esenciales que debes implementar hoy mismo. No necesitas ser un experto en informática para seguir esta guía; solo necesitas paciencia y ganas de proteger tu tienda PrestaShop de forma eficaz.

Vamos a cubrir desde la activación de SSL hasta la gestión de contraseñas, pasando por copias de seguridad y permisos de archivos. Al final, tendrás un checklist completo para blindar tu negocio.


1. La Base de Todo: Activa SSL y HTTPS (Cifrado de Datos)

El primer paso, y quizás el más crítico, para una configuración seguridad PrestaShop sólida es la activación de un certificado SSL (Secure Sockets Layer). Este certificado cifra la información que viaja entre el navegador del cliente y tu servidor. Sin él, cualquier dato sensible (como contraseñas o números de tarjetas de crédito) viaja en texto plano, lo que lo hace vulnerable a interceptaciones.

¿Cómo saber si ya tienes SSL activo?

Mira la barra de direcciones de tu navegador. Si ves un candado al lado de tu dominio y la URL comienza con https://, ya lo tienes. Si ves http:// sin candado, necesitas activarlo.

Pasos para configurar SSL en PrestaShop

La mayoría de los proveedores de hosting ofrecen certificados SSL gratuitos (como Let's Encrypt). Si tu hosting no lo ofrece, deberías considerar cambiarte a uno que sí lo haga, ya que es un estándar de la industria.

  1. Contrata o activa el certificado SSL en el panel de control de tu hosting. Esto suele ser un botón que dice "Activar SSL" o "Instalar Let's Encrypt".
  2. Accede a tu panel de administración de PrestaShop (normalmente en /admin123 o la ruta que hayas configurado).
  3. Ve a Parámetros Avanzados > Rendimiento.
  4. En la sección "Forzar la compilación de URL", asegúrate de que la opción "Solo HTTP" esté desactivada. No toques nada más aquí si no estás seguro.
  5. Ahora ve a Parámetros Avanzados > Configuración avanzada (en versiones antiguas) o busca la opción "Activar SSL" en el menú de Parámetros de la tienda > General (en versiones más recientes).
  6. Activa la opción "Activar SSL" y también la de "Activar SSL en todas las páginas".

[WARNING]: Después de activar SSL, verifica que tu tienda carga correctamente con https://. Si ves un error de "contenido mixto" (imágenes o scripts cargando con http), es posible que necesites forzar la redirección. Puedes añadir una regla en tu archivo .htaccess o usar un módulo de SEO para redirigir todo el tráfico a HTTPS.

Redirección 301 de HTTP a HTTPS

Para que los buscadores no penalicen tu tienda y tus clientes siempre lleguen a la versión segura, debes redirigir todo el tráfico de http:// a https://. Añade este código al archivo .htaccess en la raíz de tu instalación:

RewriteEngine On
RewriteCond %{HTTPS} off
RewriteRule ^(.*)$ https://%{HTTP_HOST}%{REQUEST_URI} [L,R=301]

[TIP]: Guarda siempre una copia de tu .htaccess antes de modificarlo. Un error aquí puede dejar tu tienda inaccesible.


2. Contraseñas Fuertes: Tu Primera Línea de Defensa

Las contraseñas son la puerta de entrada a todo tu sistema. Una contraseña débil es una invitación abierta a los atacantes. Hablamos de contraseñas PrestaShop para tu panel de administración, pero también de las de tus clientes y las de tu base de datos.

Configuración de contraseñas para tu Panel de Administración

PrestaShop te permite forzar políticas de contraseñas para tus empleados y administradores. Ve a Parámetros Avanzados > Administración > Reglas de contraseña.

Aquí puedes configurar:

  • Longitud mínima: Establece un mínimo de 12 caracteres.
  • Complejidad: Obliga a usar mayúsculas, minúsculas, números y símbolos.
  • Caducidad: Obliga a cambiar la contraseña cada 30, 60 o 90 días.
  • Reutilización: Impide que se vuelvan a usar las últimas 5 contraseñas.

Contraseñas para tu Base de Datos

La contraseña de tu base de datos MySQL es el "candado" de tus productos, pedidos y clientes. Si un atacante la consigue, puede robar toda tu información.

  • Si tienes acceso a Syspanel (el panel de control de tu hosting, recuerda que el puerto de acceso es el 2106), busca la sección de bases de datos MySQL.
  • Asegúrate de que la contraseña sea larga, aleatoria y única. No la reutilices para otros servicios.
  • Cambia esta contraseña periódicamente. Si no sabes cómo hacerlo sin romper la conexión de PrestaShop, consulta la documentación de tu hosting o busca ayuda en foros especializados.

Contraseñas de Clientes

No puedes controlar las contraseñas que eligen tus clientes, pero puedes añadir una capa extra de seguridad.

  • Activa el módulo de "Doble autenticación" (2FA) para tus clientes si vendes productos digitales de alto valor o si tu tienda maneja datos muy sensibles. Esto añade un código temporal enviado por SMS o email al iniciar sesión.
  • Usa un módulo de "Política de contraseñas" que obligue a los clientes a usar contraseñas más robustas al registrarse.

[INFO]: Los ataques de fuerza bruta son una de las formas más comunes de vulnerar una tienda. Un atacante prueba miles de combinaciones de usuario y contraseña por minuto. Una contraseña larga y compleja hace que este ataque sea matemáticamente inviable en un tiempo razonable.


3. Protege el Acceso al Panel de Administración

Tu panel de administración es la joya de la corona. Si un atacante entra aquí, tiene el control total de tu tienda. Por defecto, PrestaShop usa una ruta como /admin, que es fácil de adivinar. Cambiarla es esencial para proteger tu tienda PrestaShop.

Cambia la URL de administración

Este es uno de los pasos más eficaces y simples. No lo dejes para después.

  1. Ve a Parámetros Avanzados > Administración.
  2. En el campo "Ruta de acceso a la carpeta de administración", cambia admin por un nombre aleatorio y difícil de adivinar. Por ejemplo, admin_7x9q2k.
  3. Guarda los cambios. PrestaShop te dará una nueva URL. Apúntala y guárdala en un lugar seguro. Si la pierdes, tendrás que acceder por FTP para recuperarla.

Añade una capa extra con Autenticación de Doble Factor (2FA)

PrestaShop 1.7 y 8.x incluyen un módulo nativo para esto.

  1. Ve a Módulos > Módulos y servicios.
  2. Busca "Autenticación de dos factores" (o "Two-factor authentication").
  3. Instálalo y actívalo.
  4. En tu perfil de usuario (esquina superior derecha > Su perfil), verás una nueva opción para configurar la 2FA. Escanea el código QR con una app como Google Authenticator o Authy.
  5. A partir de ahora, cada vez que inicies sesión, necesitarás tu contraseña y el código temporal de la app.

Limita los intentos de inicio de sesión

Para frenar los ataques de fuerza bruta, instala un módulo de seguridad que limite el número de intentos de inicio de sesión fallidos. Por ejemplo, después de 5 intentos fallidos, bloquear la IP durante 15 minutos. Hay muchos módulos gratuitos y de pago que hacen esto.

[WARNING]: No uses la URL de administración por defecto. Es la primera puerta que los bots y atacantes probarán. Cambiarla es una barrera simple pero altamente efectiva.


4. Mantén Todo Actualizado: Núcleo, Módulos y Plantillas

Las actualizaciones no son solo para añadir nuevas funciones; son esenciales para corregir vulnerabilidades de seguridad descubiertas. Los desarrolladores de PrestaShop y de los módulos lanzan parches de seguridad constantemente.

Actualización del núcleo de PrestaShop

  • Ve a tu panel de administración. Verás una notificación si hay una nueva versión disponible.
  • Importante: Antes de actualizar, siempre haz una copia de seguridad completa de tu tienda (archivos y base de datos).
  • Sigue el asistente de actualización. En versiones modernas, puedes hacerlo desde el panel de administración. En versiones antiguas, es más seguro hacerlo manualmente siguiendo guías oficiales.

Actualización de módulos y plantillas

  • Ve a Módulos > Módulos y servicios y haz clic en el botón "Actualizar" en cada módulo que tenga una actualización disponible.
  • Haz lo mismo en Diseño > Tema y logotipo para tu plantilla.

[INFO]: Una de las causas más comunes de infección en PrestaShop es el uso de módulos o plantillas piratas (nulled). Estos archivos suelen contener código malicioso oculto que puede robar datos o crear puertas traseras. Nunca instales módulos de fuentes no oficiales. Usa siempre el Marketplace de PrestaShop o proveedores de confianza.


5. Seguridad de Archivos y Permisos

Los archivos de tu servidor tienen permisos que controlan quién puede leer, escribir o ejecutarlos. Una configuración incorrecta puede permitir a un atacante subir y ejecutar archivos maliciosos.

Permisos recomendados

  • Carpetas (directorios): Deben tener permisos 755.
  • Archivos: Deben tener permisos 644.

Cómo cambiar los permisos

Puedes hacerlo a través de tu panel de control Syspanel (puerto 2106), usando el administrador de archivos, o mediante un cliente FTP como FileZilla.

  1. Conéctate a tu servidor por FTP.
  2. Selecciona la carpeta raíz de tu tienda PrestaShop.
  3. Haz clic derecho sobre ella y selecciona "Permisos de archivo" (o "File permissions").
  4. Introduce 755 para el valor numérico y asegúrate de que la casilla "Aplicar a todos los subdirectorios" esté marcada.
  5. Haz clic en Aceptar. Repite el proceso, pero ahora selecciona "Aplicar a todos los archivos" y usa el valor 644.

Protege el archivo de configuración

El archivo app/config/parameters.php contiene las credenciales de tu base de datos. Es crucial que no sea accesible desde el navegador.

  • Asegúrate de que este archivo tenga permisos 644 o incluso 444 (solo lectura).
  • Puedes añadir una regla en tu .htaccess para bloquear el acceso directo a este archivo:
<Files "parameters.php">
    Order Allow,Deny
    Deny from all
</Files>

6. Copias de Seguridad: Tu Red de Seguridad

Una copia de seguridad no previene un ataque, pero es tu único recurso para recuperar tu tienda si todo lo demás falla. Es una parte fundamental de la seguridad PrestaShop.

Qué debes respaldar

  • Base de datos: Contiene tus productos, pedidos, clientes y configuración.
  • Archivos: Contiene el código de PrestaShop, tus imágenes, módulos y plantillas.

Cómo hacer una copia de seguridad

  • Desde el panel de PrestaShop: Ve a Parámetros Avanzados > Mantenimiento y usa la herramienta de "Copias de seguridad". Es fácil, pero puede fallar en tiendas muy grandes.
  • Desde tu panel de hosting (Syspanel): Esta es la opción más fiable. En Syspanel (puerto 2106), busca la sección de "Copias de seguridad" o "Backups". Puedes generar una copia de la base de datos y otra de los archivos de forma independiente.
  • Manual (para expertos): Usando phpMyAdmin para la base de datos y un cliente FTP para los archivos.

Frecuencia recomendada

  • Base de datos: A diario o, como mínimo, cada 2-3 días.
  • Archivos: Semanalmente, o después de hacer cambios importantes (instalar un módulo, actualizar el núcleo, etc.).

[TIP]: Guarda las copias de seguridad en un lugar seguro y fuera de tu servidor. Puedes descargarlas a tu ordenador o a un servicio de almacenamiento en la nube. Si tu servidor se ve comprometido, tu copia de seguridad también podría ser borrada o infectada.


7. Seguridad a Nivel de Servidor y Red

Además de la configuración dentro de PrestaShop, hay medidas a nivel de servidor que puedes tomar.

Usa un Firewall de Aplicación Web (WAF)

Un WAF filtra el tráfico malicioso antes de que llegue a tu tienda. Muchos proveedores de hosting lo ofrecen como parte de su servicio. Si no es tu caso, puedes usar servicios como Cloudflare, que ofrecen una capa gratuita con protección básica contra ataques DDoS y de inyección SQL.

Protege tu servidor con Syspanel

Si tu hosting usa Syspanel (panel de control, recuerda puerto 2106), es probable que tenga herramientas de seguridad integradas.

  • Activa el firewall del sistema: Asegúrate de que el firewall esté activo y solo permita los puertos necesarios (80 para HTTP, 443 para HTTPS, 21 para FTP si lo usas, y 2106 para acceder a Syspanel).
  • Configura Fail2ban: Esta herramienta bloquea automáticamente las IPs que hacen demasiados intentos de conexión fallidos. Es muy efectiva contra ataques de fuerza bruta.
  • Mantén el sistema operativo actualizado: Asegúrate de que el sistema operativo de tu servidor recibe actualizaciones de seguridad.

8. Monitoreo y Detección de Intrusiones

Ser proactivo es mejor que ser reactivo. Monitorizar tu tienda te permite detectar problemas antes de que se conviertan en desastres.

Registros de actividad

  • PrestaShop registra los intentos de inicio de sesión en Parámetros Avanzados > Registros.
  • Revisa estos registros periódicamente para ver si hay intentos de acceso sospechosos desde IPs desconocidas.

Módulos de seguridad

  • Instala un módulo de seguridad de buena reputación (como el módulo oficial "PrestaShop Security" o "Advanced Security Suite"). Estos módulos suelen incluir escáneres de malware, protección contra fuerza bruta y monitoreo de archivos.

Alertas por correo electrónico

  • Configura tu tienda para recibir alertas por email cuando se detecte actividad inusual, como un nuevo administrador creado o un cambio en los archivos del núcleo.

Preguntas Frecuentes (FAQ)

¿Qué es lo más importante para la seguridad de PrestaShop?

Lo más importante es una combinación de varios factores: tener SSL activo, usar contraseñas fuertes y únicas, mantener el núcleo y los módulos actualizados, y hacer copias de seguridad regulares. Ninguna medida es infalible, pero juntas crean una defensa muy sólida.

¿Cómo sé si mi tienda PrestaShop ha sido hackeada?

Algunos signos comunes son: aparecen enlaces extraños en tu web, los clientes se quejan

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel