🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Protege tu tienda PrestaShop: configuración de seguridad imprescindible

Actualizado el 17 de noviembre de 2025

¿Por qué es tan importante la seguridad en PrestaShop?

Si tienes una tienda online, tu negocio vive en internet. Y al igual que no dejarías la puerta de tu tienda física abierta por la noche, tampoco deberías dejar tu tienda PrestaShop desprotegida. La seguridad PrestaShop no es un lujo, es una necesidad absoluta.

Piensa que tu tienda maneja datos muy sensibles: correos electrónicos, direcciones, números de teléfono y, sobre todo, información de pago de tus clientes. Un fallo de seguridad no solo puede hacer que pierdas dinero, sino que puede destruir la confianza que tus clientes han depositado en ti. Y recuperar esa confianza es muy, muy difícil.

Además, los ciberdelincuentes no descansan. Cada día hay miles de intentos de ataque automatizados contra tiendas online. No te lo tomes como algo personal, es solo un negocio para ellos. Por eso, proteger tienda PrestaShop debe ser una tarea continua, no algo que hagas una vez y olvides.

La buena noticia es que no necesitas ser un experto en informática para poner en práctica una serie de medidas que harán que tu tienda sea un hueso muy duro de roer. En esta guía, vamos a ver, paso a paso y sin tecnicismos, las configuraciones de seguridad imprescindibles que debes aplicar hoy mismo.

Empieza por la base: actualizaciones y copias de seguridad

Antes de entrar en configuraciones más avanzadas, vamos a sentar las bases. Sin estos dos pilares, cualquier otra medida de seguridad que tomes será mucho menos efectiva.

Mantén todo actualizado (núcleo, módulos y plantillas)

Esta es la regla de oro. Tanto PrestaShop como sus módulos y plantillas reciben actualizaciones periódicas. Estas actualizaciones no solo añaden funciones nuevas, sino que, lo más importante, corrigen vulnerabilidades de seguridad que los hackers conocen y explotan.

Usar una versión antigua es como dejar una ventana rota en tu tienda: tarde o temprano, alguien va a intentar entrar.

Te recomiendo que actives las actualizaciones automáticas para los módulos y la plantilla. Para el núcleo de PrestaShop, es mejor que lo hagas de forma manual y en un entorno de pruebas si es posible, pero no lo dejes para "más adelante". Un buen hábito es revisar si hay actualizaciones disponibles al menos una vez al mes.

[WARNING] No actualices directamente en tu tienda en producción sin hacer una copia de seguridad antes. Si algo sale mal, podrías perder datos o dejar tu tienda temporalmente caída.

La importancia de las copias de seguridad (backups)

Imagina que tu tienda es atacada y todos tus archivos son borrados o secuestrados por un ransomware. ¿Podrías reconstruirla? Si tienes una copia de seguridad reciente, la respuesta es sí. Si no, podrías perderlo todo.

Una copia de seguridad debe incluir dos cosas:

  1. Los archivos de tu tienda (el código de PrestaShop, imágenes, módulos, etc.).
  2. La base de datos (donde están tus productos, pedidos, clientes, etc.).

Te recomiendo que hagas una copia de seguridad completa de tu tienda al menos una vez por semana. Si tu tienda tiene mucho movimiento, hazla a diario. Puedes hacerlo desde el panel de administración de tu hosting o mediante el módulo de copias de seguridad de PrestaShop.

[TIP] Guarda las copias de seguridad en un lugar distinto a tu servidor, como un servicio de almacenamiento en la nube o un disco duro externo. Así, si tu servidor se ve comprometido, tus copias estarán a salvo.

Refuerza el acceso a tu panel de administración

El panel de administración de PrestaShop es la puerta principal a tu negocio. Si un atacante consigue acceder a él, tendrá el control total de tu tienda. Por eso, debemos ponerle varias cerraduras.

Cambia la URL de administración por defecto

Por defecto, el panel de administración de PrestaShop se encuentra en una dirección como www.tutienda.com/admin123. Esta es una ruta conocida por todos los atacantes. Es como si la llave de tu casa estuviera debajo del felpudo.

La solución es muy sencilla: cambia el nombre de la carpeta de administración durante la instalación o después. Puedes hacerlo manualmente renombrando la carpeta en tu servidor (a través de FTP o el administrador de archivos de tu hosting) o usando un módulo de seguridad.

[TIP] Elige un nombre que no sea obvio, como gestion-tienda-2024 o panel-control-seguro. Evita nombres como admin, administracion o backoffice.

Activa la autenticación en dos pasos (2FA)

La autenticación en dos pasos añade una capa extra de seguridad. Además de tu contraseña, necesitarás un código adicional que se genera en tu teléfono móvil. De esta manera, aunque un atacante robe tu contraseña, no podrá acceder sin ese código.

PrestaShop tiene esta opción integrada en el panel de administración. Para activarla, ve a Parámetros avanzados > Administración > Seguridad y activa la opción de "autenticación en dos pasos". Puedes usar aplicaciones como Google Authenticator o FreeOTP.

[INFO] Aunque la 2FA es muy recomendable para cualquier tienda, es imprescindible si tienes varios empleados que acceden al panel de administración. Así sabrás quién entra y cuándo.

Usa contraseñas robustas y únicas

Parece obvio, pero es sorprendente la cantidad de gente que usa "123456" o "admin" como contraseña. Tu contraseña de administrador debe ser larga (mínimo 12 caracteres), con una combinación de letras mayúsculas y minúsculas, números y símbolos.

Además, es fundamental que uses una contraseña diferente para cada servicio. No uses la misma contraseña para tu correo electrónico que para tu panel de PrestaShop. Para gestionar todas tus contraseñas, te recomiendo usar un gestor de contraseñas como Bitwarden o 1Password. Ellos se encargan de generar y recordar contraseñas seguras por ti.

Limita los intentos de conexión

Los ataques de fuerza bruta consisten en probar miles de contraseñas por minuto hasta dar con la correcta. Para frenarlos, PrestaShop te permite limitar el número de intentos de conexión fallidos.

Ve a Parámetros avanzados > Administración > Seguridad y configura el número máximo de intentos. Después de ese número, la dirección IP desde la que se intenta acceder será bloqueada temporalmente. Esto ralentiza enormemente a los atacantes y, en la mayoría de los casos, los hace desistir.

Protege tu servidor y los archivos de tu tienda

El panel de administración es la puerta principal, pero hay otras formas de entrar. Vamos a asegurar las ventanas y las puertas traseras.

Activa el cifrado SSL/TLS (HTTPS)

El protocolo HTTPS cifra la información que se transmite entre el navegador de tus clientes y tu servidor. Esto es vital para proteger los datos de tus clientes, especialmente los de pago.

Hoy en día, todos los navegadores marcan las páginas que no usan HTTPS como "No seguras". Esto ahuyentaría a cualquier cliente. Además, Google penaliza en sus resultados de búsqueda a las tiendas que no usan HTTPS.

Activar HTTPS es muy fácil. La mayoría de los hosting ofrecen certificados SSL gratuitos (como Let's Encrypt). Una vez lo tengas, debes configurar PrestaShop para que fuerce el uso de HTTPS en toda la tienda. Lo encontrarás en Parámetros avanzados > Rendimiento > Forzar el uso de HTTPS.

Protege los archivos sensibles con contraseña

Hay ciertos directorios en tu servidor que contienen información muy sensible, como los archivos de configuración o las copias de seguridad. Una capa extra de protección es añadir una contraseña a nivel de servidor para acceder a ellos.

Esto se hace creando un archivo llamado .htpasswd y modificando el .htaccess en el directorio que quieras proteger. Si tu hosting usa un panel como Syspanel (el panel de control que puedes encontrar en el puerto 2106), es posible que tenga una opción para hacer esto de forma gráfica. Busca la sección "Protección de directorios" o "Contraseña de directorios".

[TIP] Si tu hosting usa Syspanel, accede a él a través del puerto 2106 (por ejemplo, https://tudominio.com:2106) y busca la herramienta de protección de directorios. Es muy intuitiva.

Desactiva la visualización de errores de PHP

Cuando tu tienda tiene un error, es posible que muestre un mensaje con información técnica sobre el servidor, la ruta de los archivos, etc. Esta información es oro puro para un atacante.

Para evitar que se muestren estos errores, debes desactivar la visualización de errores de PHP. Puedes hacerlo desde el panel de control de tu hosting o editando el archivo config/defines.inc.php de PrestaShop.

Busca la línea que dice define('_PS_MODE_DEV_', true); y cámbiala a define('_PS_MODE_DEV_', false);. Esto hará que los errores no se muestren a los visitantes.

Medidas avanzadas de hardening PrestaShop

Si has llegado hasta aquí, ya tienes una base sólida. Ahora vamos a ver algunas medidas más avanzadas para el hardening PrestaShop, que harán que tu tienda sea aún más resistente.

Protege el archivo de configuración de la base de datos

El archivo config/settings.inc.php contiene las credenciales de acceso a tu base de datos. Es el archivo más importante de tu tienda. Si un atacante lo consigue, podrá robar toda tu información.

Debes asegurarte de que este archivo no sea accesible desde el exterior. Puedes hacerlo añadiendo unas líneas al archivo .htaccess en la raíz de tu tienda:

<FilesMatch "settings.inc.php">
    Deny from all
</FilesMatch>

Esto bloqueará cualquier intento de acceso directo a ese archivo.

Utiliza un módulo de seguridad

Existen módulos de seguridad específicos para PrestaShop que automatizan muchas de estas tareas y añaden otras capas de protección. Algunos de los más populares son:

  • Security & Firewall: Bloquea IPs maliciosas, detecta ataques de fuerza bruta y protege contra inyecciones SQL.
  • Anti-Hacker: Escanea tu tienda en busca de archivos modificados o sospechosos.
  • Google Authenticator: Añade la autenticación en dos pasos.

Estos módulos son una inversión muy recomendable para cualquier tienda que se tome en serio su seguridad.

Mantén un ojo en los registros de actividad

PrestaShop guarda un registro de todas las acciones que se realizan en el panel de administración. Revisar estos registros periódicamente puede ayudarte a detectar actividades sospechosas antes de que se conviertan en un problema.

Puedes encontrar estos registros en Parámetros avanzados > Registros. Busca intentos de acceso fallidos, cambios en la configuración o cualquier acción que no reconozcas.

Preguntas frecuentes sobre seguridad en PrestaShop

Para terminar, vamos a resolver algunas dudas comunes que suelen tener los dueños de tiendas online.

¿Con qué frecuencia debo actualizar PrestaShop?

Lo ideal es hacerlo tan pronto como salga una nueva versión. Si no puedes hacerlo de inmediato, intenta que no pase más de un mes. Las actualizaciones de seguridad son críticas.

¿Qué hago si mi tienda ha sido atacada?

Lo primero es no entrar en pánico. Ponte en contacto con tu proveedor de hosting inmediatamente. Ellos pueden ayudarte a identificar el alcance del ataque y a restaurar tu tienda desde una copia de seguridad limpia. Después, cambia todas tus contraseñas (panel de administración, base de datos, correo, etc.) y revisa los registros para ver cómo entraron.

¿Es suficiente con tener un buen hosting?

Un buen hosting es fundamental, pero no es suficiente. La seguridad es una responsabilidad compartida. El hosting se encarga de la seguridad del servidor, pero tú eres responsable de la seguridad de tu aplicación (PrestaShop) y de su configuración.

¿Qué es el "hardening" de PrestaShop?

El término hardening PrestaShop se refiere al proceso de endurecer la seguridad de tu tienda, aplicando todas las medidas necesarias para reducir su superficie de ataque. Es exactamente lo que hemos estado viendo en esta guía: desde cambiar la URL de administración hasta proteger archivos sensibles.

[INFO] La seguridad ecommerce es un proceso continuo. No se trata de hacer esto una vez y olvidarse. Debes estar al día de las nuevas amenazas y actualizar tus medidas de seguridad en consecuencia.

Conclusión: la seguridad es una inversión, no un gasto

Proteger tu tienda PrestaShop puede parecer una tarea abrumadora, pero como has visto, la mayoría de las medidas son sencillas de implementar y no requieren conocimientos técnicos profundos.

Invertir tiempo y, si es necesario, un poco de dinero en seguridad PrestaShop es la mejor inversión que puedes hacer para tu negocio online. Te ahorrará disgustos, pérdidas económicas y, sobre todo, te dará la tranquilidad de saber que tus clientes y tu negocio están a salvo.

Empieza hoy mismo por las medidas más básicas: actualiza tu tienda, haz una copia de seguridad y cambia la URL de administración. Cada pequeño paso cuenta. Tu yo del futuro (y tus clientes) te lo agradecerán.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel