🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Proteger el directorio de administración de PrestaShop con contraseña

Actualizado el 1 de septiembre de 2025

¿Por qué proteger con contraseña el directorio de administración de PrestaShop?

Si tienes una tienda online, sabes que PrestaShop es una de las plataformas más potentes y flexibles del mercado. Pero esa misma flexibilidad la convierte en un objetivo atractivo para los atacantes. El panel de administración, normalmente accesible a través de /admin o una carpeta personalizada, es la puerta de entrada a todo tu negocio: pedidos, clientes, pagos, inventario...

Añadir una capa extra de autenticación a nivel de servidor es una de las mejores prácticas de seguridad PrestaShop. No sustituye a tu contraseña de administrador, sino que la complementa. Es como poner un segundo candado en la puerta de tu trastero: aunque alguien tenga la llave del candado principal, aún necesita la del segundo.

Este proceso, conocido como proteger admin PrestaShop con contraseña, se hace a nivel de servidor, no dentro de la propia tienda. Esto significa que el navegador pedirá las credenciales (usuario y contraseña) antes incluso de que se cargue la página de login de PrestaShop. Si un bot o un hacker intenta acceder a tu directorio de administración, se encontrará con un muro que no puede atravesar sin las credenciales correctas.

En esta guía, te explicaré paso a paso cómo hacerlo tanto en cPanel como en DirectAdmin, los dos paneles de control más comunes en el hosting compartido. No necesitas ser un experto en servidores, solo seguir las instrucciones con calma.


¿Qué necesitas antes de empezar?

Antes de ponernos manos a la obra, asegúrate de tener a mano:

  • Acceso a tu panel de control de hosting (cPanel o DirectAdmin).
  • Las credenciales de acceso a dicho panel (usuario y contraseña).
  • El nombre exacto de la carpeta donde está instalado tu PrestaShop. Normalmente es public_html o una subcarpeta dentro de esta (por ejemplo, public_html/tienda).
  • La ruta exacta a tu directorio de administración. Por defecto suele ser /admin, pero si lo personalizaste al instalar, será otro nombre (por ejemplo, /admin123 o /miadmin).

[WARNING]: Antes de hacer cualquier cambio, te recomiendo encarecidamente que hagas una copia de seguridad completa de tu tienda, tanto de archivos como de base de datos. Así, si algo sale mal, puedes revertir los cambios sin perder información.


Método 1: Proteger el directorio con cPanel

cPanel es uno de los paneles de control más utilizados en el mundo del hosting. Su herramienta "Protección con contraseña" hace que este proceso sea muy sencillo, incluso para principiantes.

Paso 1: Accede a cPanel

Escribe en tu navegador tudominio.com/cpanel o la URL que te haya proporcionado tu proveedor de hosting. Introduce tus datos y entra.

Paso 2: Busca la sección "Seguridad"

Dentro de cPanel, busca la sección llamada Seguridad. Verás varios iconos, entre ellos uno que dice "Protección con contraseña" o "Password Protect Directories". Haz clic en él.

Paso 3: Navega hasta tu carpeta de administración

Se abrirá una ventana que te mostrará la estructura de archivos de tu cuenta, normalmente empezando por public_html. Haz clic en public_html para entrar. Si tu tienda está en una subcarpeta, navega hasta ella (por ejemplo, haz clic en tienda).

Una vez dentro, verás una lista de carpetas. Busca la que corresponde a tu administración de PrestaShop (normalmente admin, o el nombre que le hayas puesto). Haz clic en esa carpeta para seleccionarla.

Paso 4: Activa la protección y crea el usuario

Ahora verás un formulario. Sigue estos pasos:

  1. Marca la casilla que dice "Proteger este directorio con una contraseña".
  2. En el campo "Nombre del directorio protegido", escribe un nombre descriptivo, como "Admin PrestaShop". Esto es solo informativo, no afecta a la funcionalidad.
  3. En el apartado de "Crear usuario", escribe un nombre de usuario (por ejemplo, adminseguro).
  4. Escribe una contraseña segura en los dos campos siguientes. Asegúrate de que sea larga, con mayúsculas, minúsculas, números y símbolos.
  5. Haz clic en "Guardar" o "Save".

¡Listo! cPanel creará automáticamente un archivo .htaccess en esa carpeta con las reglas de protección.

Paso 5: Verifica que funciona

Abre una ventana de incógnito en tu navegador y escribe la URL de tu administración (por ejemplo, tudominio.com/admin). Deberías ver una ventana emergente pidiéndote usuario y contraseña. Introduce los datos que acabas de crear y deberías poder acceder a la página de login de PrestaShop.

[TIP]: Anota el usuario y la contraseña que has creado en un gestor de contraseñas. No los pierdas, porque si los olvidas, tendrás que desactivar la protección desde cPanel para poder acceder.


Método 2: Proteger el directorio con DirectAdmin

DirectAdmin es otro panel de control muy popular, conocido por su velocidad y eficiencia. El proceso aquí es ligeramente diferente, pero igual de sencillo.

Paso 1: Accede a DirectAdmin

Escribe tudominio.com:2222 en tu navegador o la URL que te haya dado tu proveedor. Introduce tus credenciales.

[INFO]: Si tu hosting utiliza Syspanel (el antiguo HestiaCP), el proceso es similar, pero el acceso se realiza a través del puerto 2106 (por ejemplo, tudominio.com:2106). Dentro de Syspanel, busca la opción de "Administrador de archivos" o "Seguridad" para encontrar la configuración de protección de directorios.

Paso 2: Abre el Administrador de archivos

En el menú principal de DirectAdmin, busca el icono de "Administrador de archivos" (File Manager). Haz clic en él.

Paso 3: Navega a tu carpeta de administración

Se abrirá una ventana que te muestra la estructura de archivos. Navega hasta la carpeta donde está tu PrestaShop. Normalmente es domains/tudominio.com/public_html. Si tu tienda está en una subcarpeta, entra en ella.

Busca la carpeta de administración (por ejemplo, admin) y haz clic derecho sobre ella. En el menú contextual, selecciona "Proteger con contraseña" o "Password Protect".

Paso 4: Configura la protección

Se abrirá un cuadro de diálogo. Deberás:

  1. Marcar la casilla para "Habilitar la protección con contraseña".
  2. Escribir un nombre para el directorio protegido (opcional, pero recomendable).
  3. Introducir un nombre de usuario.
  4. Introducir y confirmar la contraseña.
  5. Haz clic en "Guardar" o "Save".

DirectAdmin creará los archivos de configuración necesarios en la carpeta.

Paso 5: Comprueba el acceso

Al igual que con cPanel, abre una ventana de incógnito y navega a tu URL de administración. Debería aparecer el cuadro de diálogo de autenticación del navegador.


¿Qué pasa si no encuentras la opción de protección con contraseña?

Algunos paneles de control o configuraciones de hosting pueden no tener esta opción visible. No te preocupes, siempre puedes hacerlo manualmente creando un archivo .htaccess en la carpeta de administración.

Crear el archivo .htaccess manualmente

Este método funciona en cualquier servidor Apache (que es el más común). Necesitas un editor de texto (como el Bloc de notas) y acceso al administrador de archivos de tu hosting.

  1. Abre el Administrador de archivos de tu panel de control (ya sea cPanel o DirectAdmin).
  2. Navega hasta tu carpeta de administración de PrestaShop.
  3. Busca si ya existe un archivo llamado .htaccess. Si existe, descárgalo y haz una copia de seguridad. Si no existe, lo crearás desde cero.
  4. Crea un nuevo archivo llamado .htaccess (si no existe) o edita el existente.
  5. Pega el siguiente código en el archivo:
AuthType Basic
AuthName "Acceso restringido"
AuthUserFile /ruta/absoluta/a/tu/archivo/.htpasswd
Require valid-user

Explicación del código:

  • AuthType Basic: Define el tipo de autenticación.
  • AuthName: Es el mensaje que se mostrará en la ventana de login del navegador.
  • AuthUserFile: Debes reemplazar /ruta/absoluta/a/tu/archivo/.htpasswd con la ruta absoluta (desde la raíz del servidor) donde vas a guardar el archivo con las contraseñas. Normalmente, en cPanel la ruta absoluta es algo como /home/tuusuario/.htpasswd. En DirectAdmin es /home/tuusuario/domains/tudominio.com/.htpasswd. Puedes encontrar la ruta absoluta en la esquina superior derecha del administrador de archivos, o preguntando a tu proveedor de hosting.
  • Require valid-user: Indica que solo los usuarios válidos (los que estén en el archivo .htpasswd) pueden acceder.

Crear el archivo .htpasswd

Este archivo contendrá los usuarios y contraseñas encriptados. Puedes crearlo con una herramienta en línea o con un script PHP, pero la forma más fácil es usar la herramienta que ofrece cPanel.

En cPanel:

  1. Ve a la sección "Seguridad" y luego a "Protección con contraseña".
  2. Navega hasta la carpeta public_html (o la raíz de tu cuenta).
  3. Verás un enlace que dice "Crear o modificar archivo .htpasswd". Haz clic en él.
  4. Crea un nuevo usuario y contraseña. cPanel generará el archivo .htpasswd automáticamente y te dará la ruta absoluta (por ejemplo, /home/tuusuario/.htpasswd). Anota esta ruta.

En DirectAdmin:

  1. Ve al Administrador de archivos.
  2. Navega a la carpeta domains/tudominio.com.
  3. Crea un nuevo archivo llamado .htpasswd.
  4. Necesitas generar el hash de tu contraseña. Puedes usar un generador en línea o un pequeño script PHP. Una vez que tengas el hash, el formato del archivo es usuario:hash. Puedes añadir varios usuarios, uno por línea.

[WARNING]: El archivo .htpasswd debe estar fuera de la carpeta public_html para que no sea accesible desde el navegador. Si lo pones dentro, alguien podría descargarlo y obtener los hashes de las contraseñas. En cPanel, la ruta /home/tuusuario/ es segura. En DirectAdmin, /home/tuusuario/domains/tudominio.com/ también lo es.

Subir los archivos

Una vez que tengas ambos archivos (.htaccess y .htpasswd), súbelos a sus respectivas ubicaciones usando el Administrador de archivos. El .htaccess debe estar en la carpeta de administración de PrestaShop, y el .htpasswd en la ruta que definiste en el AuthUserFile.


Consejos de seguridad adicionales para tu PrestaShop

Proteger el directorio de administración es un gran paso, pero no es la única medida que debes tomar. Aquí tienes algunas recomendaciones extra para reforzar tu seguridad PrestaShop:

  • Cambia el nombre del directorio de administración: Durante la instalación, PrestaShop te permite personalizar el nombre de la carpeta admin. Si no lo hiciste, hazlo ahora. Es una de las primeras cosas que los atacantes intentan adivinar.
  • Usa contraseñas únicas y robustas: Tanto para el panel de administración de PrestaShop como para la nueva capa de protección que acabas de añadir. Evita reutilizar contraseñas de otros sitios.
  • Activa la autenticación en dos pasos (2FA): PrestaShop tiene módulos que te permiten añadir una capa extra de verificación, como un código enviado a tu teléfono.
  • Mantén todo actualizado: Actualiza PrestaShop, los módulos y los temas con regularidad. Las actualizaciones suelen incluir parches de seguridad importantes.
  • Realiza copias de seguridad periódicas: No solo antes de hacer cambios, sino de forma programada (por ejemplo, cada semana). Guarda las copias en un lugar seguro, fuera de tu servidor.
  • Limita los intentos de acceso: Instala un módulo que bloquee la IP de un usuario después de varios intentos fallidos de inicio de sesión. Esto dificulta los ataques de fuerza bruta.
  • Revisa los registros de acceso: Tu panel de control o tu hosting puede ofrecerte registros de acceso. Revísalos de vez en cuando para detectar actividades sospechosas.

Preguntas frecuentes (FAQ)

¿Puedo usar la misma contraseña que mi panel de PrestaShop?

No. La contraseña para la protección de directorio debe ser diferente a la de tu usuario administrador de PrestaShop. Son capas de seguridad independientes, y si un atacante descifra una, no debería tener acceso a la otra.

¿Qué pasa si olvido la contraseña de la protección del directorio?

Tendrás que acceder a tu panel de control de hosting (cPanel o DirectAdmin) y desactivar la protección. Luego podrás crear una nueva contraseña. Es un proceso sencillo, pero puede ser un inconveniente si estás fuera de casa sin acceso a tu panel.

¿Esta protección afecta al rendimiento de mi tienda?

No. La verificación de contraseña se realiza únicamente cuando alguien intenta acceder a la carpeta de administración. No tiene ningún impacto en la velocidad de carga de tu tienda para tus clientes.

¿Necesito proteger también la carpeta /img o /var?

La carpeta /img contiene imágenes que deben ser públicas. Protegerla impediría que se mostraran las imágenes de tus productos. Las carpetas como /var y /cache contienen archivos de configuración y caché que no deberían ser accesibles, pero PrestaShop ya incluye reglas en su .htaccess raíz para protegerlas. No es necesario (ni recomendable) añadir protección con contraseña a estas carpetas, ya que podría causar errores en la tienda.

¿Qué es un ataque de fuerza bruta y cómo me protege esto?

Un ataque de fuerza bruta consiste en probar miles de combinaciones de usuario y contraseña hasta encontrar la correcta. La protección con contraseña a nivel de servidor añade una barrera extra que el atacante debe superar antes de siquiera intentar el login de PrestaShop. Esto ralentiza enormemente el ataque y, a menudo, hace que el atacante se dé por vencido y busque un objetivo más fácil.

¿Es esto lo mismo que la autenticación de dos factores (2FA)?

No. Son cosas diferentes. La protección de directorio pide una contraseña antes de cargar la página de login. La 2FA pide un código adicional (generalmente de una app o por SMS) después de introducir tu usuario y contraseña en el login de PrestaShop. Son complementarias y te recomiendo activar ambas.


Conclusión

Proteger el directorio de administración de PrestaShop con una contraseña adicional es una medida de seguridad sencilla, gratuita y altamente efectiva. Tanto en cPanel como en DirectAdmin, el proceso se puede completar en menos de cinco minutos, y el beneficio es inmenso: añades una barrera crítica que disuadirá a la mayoría de los atacantes automatizados.

No esperes a ser víctima de un ataque para tomar medidas. La seguridad de tu tienda online es una inversión, no un gasto. Con este pequeño paso, junto con las otras recomendaciones que te he dado, estarás mucho más preparado para proteger tu negocio y los datos de tus clientes.

Si tienes alguna duda o problema

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel