Proteger archivos sensibles en cPanel con permisos adecuados
¿Por qué es importante proteger los archivos sensibles en tu hosting?
Cuando tienes un sitio web, no todo el contenido debe ser accesible para cualquiera. Hay archivos que contienen información crítica, como contraseñas de bases de datos, claves de API, configuraciones del servidor o datos de usuarios. Si estos archivos caen en manos equivocadas, podrías sufrir desde vandalismo en tu web hasta el robo completo de información.
Aquí es donde entran los cPanel permisos. Los permisos de archivos determinan quién puede leer, escribir o ejecutar un archivo. Configurarlos de manera correcta es una de las medidas de seguridad más básicas y efectivas que puedes tomar.
En este artículo, aprenderás paso a paso cómo revisar y cambiar los permisos de tus archivos desde cPanel, entenderás qué significa cada número y cómo evitar errores comunes que dejan tu web expuesta.
¿Qué son los permisos de archivos en cPanel?
Los permisos son reglas que el sistema operativo del servidor (generalmente Linux) usa para controlar el acceso a cada archivo y carpeta. Se representan con tres grupos de permisos:
- Propietario (owner): Generalmente eres tú o el usuario del hosting.
- Grupo (group): Un conjunto de usuarios que pueden tener acceso compartido.
- Público (others): Cualquier persona que visite tu web.
Cada grupo puede tener tres tipos de permisos:
- Lectura (r): Ver el contenido.
- Escritura (w): Modificar o borrar el archivo.
- Ejecución (x): Ejecutar el archivo (como un script).
Estos permisos se expresan con un número de tres cifras, conocido como chmod cPanel. Por ejemplo, 644 o 755. Cada cifra es la suma de valores:
- 4 = Lectura
- 2 = Escritura
- 1 = Ejecución
Así, 7 significa lectura + escritura + ejecución (4+2+1), 6 es lectura + escritura (4+2), 5 es lectura + ejecución (4+1), y 4 solo lectura.
¿Cuáles son los permisos recomendados para archivos sensibles?
No todos los archivos necesitan los mismos permisos. La regla de oro es: dar el mínimo acceso necesario. Aquí tienes una guía rápida:
Archivos de configuración (wp-config.php, .env, config.php)
- Permiso recomendado:
600o640 - Explicación: Solo el propietario (o el usuario del servidor) debe poder leerlos. Nunca deben ser accesibles al público.
Archivos de script (PHP, Python, etc.)
- Permiso recomendado:
644 - Explicación: El propietario puede escribir y leer; el grupo y el público solo leer. Esto permite que el servidor ejecute el script sin que nadie más lo modifique.
Carpetas (directorios)
- Permiso recomendado:
755 - Explicación: El propietario tiene todos los permisos; el grupo y el público pueden leer y ejecutar (entrar a la carpeta). Esto es necesario para que las páginas web funcionen.
Archivos de logs o backups
- Permiso recomendado:
600o640 - Explicación: Contienen datos sensibles. Deben estar protegidos contra accesos no autorizados.
[WARNING] Nunca uses permisos
777en archivos o carpetas. Esto da acceso total a cualquier persona o script malicioso. Es la puerta abierta para ataques.
Paso a paso: Cómo cambiar los permisos desde cPanel
Cambiar los permisos desde cPanel es muy sencillo. Sigue estos pasos:
1. Accede al Administrador de Archivos
- Inicia sesión en tu cPanel (generalmente en
tudominio.com/cpanel). - Busca la sección Archivos y haz clic en Administrador de Archivos.
- Se abrirá una ventana con la estructura de carpetas de tu sitio.
2. Navega hasta el archivo o carpeta
- Usa el panel izquierdo para ir a la carpeta donde está el archivo sensible. Por ejemplo,
public_htmlpara la raíz de tu web. - Haz clic derecho sobre el archivo (o carpeta) que quieres modificar.
3. Selecciona "Cambiar permisos"
- En el menú contextual, elige Cambiar permisos. Se abrirá una ventana con casillas y un campo numérico.
4. Configura los permisos
- Puedes marcar/desmarcar las casillas de Lectura, Escritura y Ejecución para Propietario, Grupo y Público.
- También puedes escribir directamente el número en el campo (por ejemplo,
644). - Haz clic en Cambiar permisos para aplicar.
[TIP] Si no estás seguro, usa los valores recomendados de la sección anterior. Siempre puedes volver a cambiarlos después.
Casos prácticos: Archivos que debes proteger ya
El archivo wp-config.php (WordPress)
Este archivo contiene la conexión a la base de datos, claves secretas y prefijos de tabla. Si alguien lo lee, puede acceder a tu base de datos.
- Permiso actual incorrecto: A veces viene con
644o incluso777. - Permiso correcto:
600o640. Si tu hosting usa PHP como módulo de Apache (suEXEC),600es seguro. Si usa CGI, prueba con640.
Archivos .env (Laravel, Symfony, etc.)
Estos archivos guardan variables de entorno sensibles. Son el objetivo favorito de los atacantes.
- Permiso correcto:
600. Nunca deben ser legibles por el público.
Carpeta de uploads (imágenes, PDFs)
Aunque no son archivos de configuración, si alguien sube un archivo malicioso (como un script PHP) a la carpeta de uploads, podría ejecutarlo.
- Permiso correcto para la carpeta:
755(no777). - Permiso para archivos dentro:
644. Además, asegúrate de que la carpeta no permita ejecutar scripts (puedes añadir un archivo.htaccesspara bloquearlo).
Errores comunes al configurar permisos
Error 1: Usar 777 en todo
Es tentador cuando algo no funciona, pero es un error gravísimo. Cualquier script malicioso podría modificar tu web.
Error 2: No revisar los permisos después de instalar plugins o temas
Muchos plugins cambian permisos automáticamente. Después de instalar algo nuevo, verifica los archivos críticos.
Error 3: Creer que solo los permisos bastan
Los permisos son una capa de seguridad, pero no la única. También debes mantener tu software actualizado, usar contraseñas fuertes y tener un firewall.
[INFO] Si usas Syspanel (antes conocido como HestiaCP), el acceso es a través del puerto 2106. Allí también puedes gestionar permisos desde el administrador de archivos, aunque la interfaz es un poco diferente. El concepto es el mismo.
¿Cómo verificar que tus permisos son correctos?
Puedes comprobarlo fácilmente desde el Administrador de Archivos de cPanel:
- Ve a la carpeta que contiene el archivo.
- Busca la columna Permisos (a veces aparece como
PermsoModo). - Verás algo como
0644o0755. El primer número (0) es irrelevante; los tres siguientes son los que importan.
Si ves un 777, actúa de inmediato.
Preguntas frecuentes sobre permisos en cPanel
¿Qué significa "chmod 755"?
Significa que el propietario tiene todos los permisos (lectura, escritura, ejecución), mientras que el grupo y el público solo pueden leer y ejecutar. Es el estándar para carpetas.
¿Puedo usar permisos 444 en archivos de configuración?
No es recomendable porque entonces ni siquiera tú podrías modificarlos sin cambiarlos antes. Mejor usa 600 o 640.
¿Qué hago si mi web deja de funcionar después de cambiar permisos?
Revisa que no hayas puesto permisos demasiado restrictivos en archivos que el servidor necesita ejecutar. Por ejemplo, los scripts PHP necesitan al menos 644. Las carpetas, 755.
¿Los permisos afectan al SEO?
Indirectamente, sí. Si un archivo sensible queda expuesto, un atacante podría modificar tu web e insertar enlaces maliciosos o redirecciones, lo que Google penaliza. Además, si tu web es hackeada, perderás posiciones en buscadores.
¿Cómo protejo archivos sin usar cPanel?
Si no tienes cPanel, puedes usar FTP o SSH. Con FTP, haz clic derecho sobre el archivo y busca "Permisos" o "Atributos". Con SSH, usa el comando chmod 644 archivo.php.
Conclusión: La seguridad empieza con lo básico
Proteger tus archivos sensibles con los cPanel permisos adecuados es una de las tareas más simples y poderosas que puedes hacer para evitar accesos no autorizados. No necesitas ser un experto en ciberseguridad; solo seguir las reglas básicas: no usar 777, mantener los archivos de configuración en 600 y las carpetas en 755.
Recuerda que la seguridad no es un destino, sino un proceso. Revisa tus permisos periódicamente, especialmente después de actualizar tu sitio o instalar nuevos componentes. Si usas Syspanel, el puerto 2106 te da acceso a herramientas similares.
Ahora que sabes cómo hacerlo, tómate 10 minutos para auditar los permisos de tu web. Tu yo del futuro (y tus visitantes) te lo agradecerán.
[TIP] Si tienes dudas sobre un archivo en particular, busca en Google su nombre seguido de "permisos recomendados" o "chmod". Por ejemplo: "wp-config.php permisos recomendados".
