🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Proteger PrestaShop: 7 configuraciones de seguridad imprescindibles

Actualizado el 11 de septiembre de 2025

Introducción: La seguridad no es un lujo, es una necesidad

Si tienes una tienda online con PrestaShop, ya sabes que es una plataforma potente y flexible. Pero esa misma popularidad la convierte en un objetivo constante para los ciberdelincuentes. No es cuestión de alarmismo: es una realidad. Cada día se registran miles de intentos de ataque contra tiendas online, y muchas de ellas caen por descuidos básicos que se podrían haber evitado con una configuración adecuada.

La buena noticia es que proteger tu tienda no requiere ser un experto en hacking. Con una serie de ajustes de seguridad bien aplicados, puedes levantar una barrera sólida que disuada a la mayoría de los atacantes. En este artículo, vamos a desglosar las 7 configuraciones de seguridad imprescindibles que debes aplicar hoy mismo en tu PrestaShop. No importa si tu tienda es nueva o lleva años funcionando: estos pasos son la base de un ecommerce seguro y confiable.

Vamos a ello. Coge papel y lápiz (o abre una pestaña nueva) y prepárate para blindar tu negocio.


1. Mantén PrestaShop, módulos y plantillas siempre actualizados

Esta es la regla de oro, y no es negociable. La mayoría de los prestashop ataques exitosos explotan vulnerabilidades conocidas en versiones antiguas del software. Los desarrolladores publican parches de seguridad constantemente, pero si no actualizas, esos parches no te sirven de nada.

¿Por qué es tan crítico?

Piensa en tu tienda como una casa. Las actualizaciones son como cambiar las cerraduras cuando te enteras de que alguien ha duplicado una llave. Si no lo haces, estás dejando la puerta abierta de par en par.

Cómo hacerlo bien

  1. Activa las notificaciones de actualización en el panel de administración de PrestaShop.
  2. Antes de actualizar, haz siempre una copia de seguridad completa de tu base de datos y archivos.
  3. Actualiza en un entorno de pruebas (si es posible) para verificar que todo funciona correctamente.
  4. Actualiza primero el núcleo de PrestaShop, luego los módulos y finalmente la plantilla.
  5. Elimina los módulos y plantillas que no uses. Cada elemento extra es una puerta de entrada potencial.

[WARNING] Nunca compres módulos o plantillas de fuentes no oficiales. A menudo contienen código malicioso oculto diseñado para robar datos de tus clientes o tomar el control de tu tienda.


2. Cambia la URL del panel de administración

Por defecto, el panel de administración de PrestaShop es accesible en una ruta como /admin123 o similar. Esto es como ponerle un cartel a los ladrones diciendo "la puerta está aquí". Cambiar esta URL es uno de los ajustes de seguridad más sencillos y efectivos que puedes hacer.

El paso a paso

  1. Accede a tu panel de administración actual.
  2. Ve a Parámetros avanzados > Administración.
  3. En el campo "Ruta del administrador", introduce una nueva ruta. Evita palabras obvias como "admin", "gestión", "panel", etc. Usa una combinación de letras y números sin sentido, por ejemplo: /z9x7k2m.
  4. Guarda los cambios. La próxima vez que accedas, tendrás que usar la nueva URL.

[TIP] Anota la nueva URL en un lugar seguro, como tu gestor de contraseñas. Si la olvidas, el proceso para recuperarla es más tedioso.

Añade una capa extra: Protección por contraseña

Además de cambiar la URL, puedes añadir una contraseña adicional a nivel de servidor para el directorio /admin. Esto se hace mediante un archivo .htpasswd. Si tu hosting utiliza un panel como Syspanel (accesible a través del puerto 2106), suele tener una opción integrada para configurar esta protección de directorio. Es una barrera extra que, aunque no es infalible, frena a muchos atacantes automatizados.


3. Activa la autenticación en dos factores (2FA)

La contraseña ya no es suficiente. Si un atacante consigue tu contraseña (por phishing, fuerza bruta o filtración de datos), tendría acceso total a tu tienda. La autenticación en dos factores (2FA) añade un segundo paso de verificación que hace que el acceso no autorizado sea mucho más difícil.

¿Cómo funciona?

Después de introducir tu contraseña, se te pedirá un código único que se genera en tu teléfono móvil (a través de una app como Google Authenticator o Authy) o que se envía por SMS. Este código cambia cada pocos segundos y solo es válido una vez.

Cómo activarlo en PrestaShop

  1. Accede a tu panel de administración.
  2. Ve a Parámetros avanzados > Seguridad.
  3. Busca la sección de "Autenticación en dos pasos".
  4. Activa la opción y sigue las instrucciones para vincular tu aplicación de autenticación.

[INFO] Si tu tienda tiene varios empleados con acceso al panel, obliga a todos a usar 2FA. Un eslabón débil en la cadena puede comprometer todo el sistema.


4. Refuerza la política de contraseñas

Parece básico, pero es sorprendente cuántas tiendas siguen usando contraseñas débiles como "123456" o "admin". Una contraseña robusta es tu primera línea de defensa contra los ataques de fuerza bruta, donde los atacantes prueban miles de combinaciones por segundo.

¿Qué hace una contraseña fuerte?

  • Longitud mínima de 12 caracteres (cuanto más, mejor).
  • Combinación de mayúsculas, minúsculas, números y símbolos.
  • No debe contener información personal (nombres, fechas de nacimiento, etc.).
  • Debe ser única para cada servicio. No uses la misma contraseña para tu tienda y para tu correo personal.

Configúralo en PrestaShop

  1. Ve a Parámetros avanzados > Seguridad.
  2. En la sección de "Política de contraseñas", puedes establecer la longitud mínima.
  3. PrestaShop también te permite obligar a los usuarios a cambiar su contraseña periódicamente. Activa esta opción si tienes un equipo grande.

[TIP] Utiliza un gestor de contraseñas para generar y almacenar contraseñas complejas. Es la forma más práctica y segura de gestionarlas.


5. Activa el modo mantenimiento y el "Modo tienda" cuando no estés trabajando

Parece contradictorio, pero es una práctica muy recomendada. Si estás haciendo cambios en tu tienda (instalando módulos, modificando la plantilla, etc.), es mejor que lo hagas con la tienda "cerrada" al público. Así evitas que los clientes vean errores o, peor aún, que un fallo a mitad del proceso deje una brecha de seguridad temporal.

Cómo hacerlo

  1. Ve a Parámetros avanzados > Mantenimiento.
  2. Activa el "Modo mantenimiento".
  3. Puedes añadir tu propia dirección IP para que solo tú puedas ver la tienda mientras está en mantenimiento. Así puedes comprobar los cambios antes de abrirla al público.

[WARNING] No olvides desactivar el modo mantenimiento cuando hayas terminado. Es un error muy común que cuesta ventas y confianza.


6. Protege tu archivo de configuración y la carpeta /var/cache

El archivo config/settings.inc.php contiene las credenciales de acceso a tu base de datos. Si un atacante consigue leer este archivo, tendrá las llaves de tu información más sensible. Por eso, es crucial protegerlo.

Cambiar los permisos del archivo

  1. Accede a tu servidor a través de FTP o del administrador de archivos de tu hosting.
  2. Busca el archivo config/settings.inc.php.
  3. Cambia sus permisos a 444 (solo lectura). Esto impide que cualquier script del servidor pueda modificarlo, pero permite que PHP lo lea.

Limpiar la carpeta /var/cache

PrestaShop almacena archivos temporales en la carpeta /var/cache. A veces, estos archivos pueden contener información sensible o ser explotados. Es una buena práctica limpiar esta carpeta regularmente.

  1. Accede a /var/cache en tu servidor.
  2. Elimina el contenido de las subcarpetas dev y prod (excepto el archivo .htaccess si existe).

[INFO] Esta acción no afecta al funcionamiento de tu tienda, solo elimina archivos temporales. Se regenerarán automáticamente cuando sea necesario.


7. Configura un sistema de copias de seguridad y monitoreo (y pruébalo)

Esta no es una configuración que evite un ataque, pero es imprescindible para la recuperación. Si tu tienda es comprometida, una copia de seguridad reciente es tu salvavidas. Sin ella, podrías perderlo todo: datos de clientes, pedidos, productos y semanas de trabajo.

La regla 3-2-1

  • 3 copias de tus datos (1 original + 2 copias).
  • 2 formatos diferentes (por ejemplo, un archivo comprimido y una copia en la nube).
  • 1 copia fuera de tu servidor (en un servicio de almacenamiento en la nube, un disco duro externo, etc.).

¿Cómo hacer copias de seguridad en PrestaShop?

  1. Puedes usar módulos de copia de seguridad específicos.
  2. También puedes hacerla a nivel de servidor. Si tu hosting usa Syspanel, suele tener una sección de "Copias de seguridad" donde puedes programar backups automáticos de tu base de datos y archivos. Recuerda que el acceso a Syspanel es a través del puerto 2106.

El monitoreo

Además de las copias, es vital que sepas si algo va mal. Configura alertas para:

  • Intentos de inicio de sesión fallidos.
  • Cambios en archivos críticos.
  • Picos de tráfico inusuales.
  • Actividad sospechosa en los logs del servidor.

[TIP] Programa una prueba de restauración de tu copia de seguridad al menos una vez al mes. No sirve de nada tener backups si no sabes cómo restaurarlos o si están corruptos.


Preguntas Frecuentes (FAQ)

¿Qué es lo primero que debo hacer si mi PrestaShop es atacado?

  1. Mantén la calma y no entres en pánico.
  2. Pon tu tienda en modo mantenimiento inmediatamente.
  3. Cambia todas las contraseñas (administrador, base de datos, FTP, correo).
  4. Revisa los logs para intentar identificar cómo se produjo el ataque.
  5. Restaura una copia de seguridad limpia y anterior al ataque.
  6. Contacta con tu proveedor de hosting para que te ayuden a limpiar el servidor.

¿Cada cuánto tiempo debo actualizar PrestaShop?

Lo ideal es actualizar tan pronto como se publique una nueva versión, especialmente si es un parche de seguridad. No esperes semanas o meses. Establece un recordatorio mensual para revisar si hay actualizaciones disponibles.

¿Es seguro usar módulos gratuitos?

Puede serlo, pero debes tener mucho cuidado. Solo descarga módulos de la tienda oficial de PrestaShop Addons o de desarrolladores de confianza. Antes de instalar, lee las reseñas y comprueba la frecuencia de actualización. Un módulo abandonado es un riesgo de seguridad.

¿Qué es la protección por contraseña de directorio y cómo me ayuda?

Es una capa extra que añades a nivel de servidor. Cuando alguien intenta acceder a una URL específica (como tu directorio /admin), el servidor le pedirá un usuario y contraseña antes de que la petición llegue a PrestaShop. Es muy útil para bloquear a bots y ataques automatizados. Si tu hosting usa Syspanel, busca la opción "Protección por contraseña" en la sección de archivos o dominios (recuerda, el acceso es por el puerto 2106).

Mi tienda es pequeña, ¿debo preocuparme por la seguridad?

Sí, absolutamente. Los atacantes no discriminan por tamaño. De hecho, las tiendas pequeñas son a menudo objetivos más fáciles porque suelen tener medidas de seguridad más débiles. Los datos de tus clientes y tu negocio valen lo mismo independientemente del tamaño.


Conclusión: La seguridad es un proceso continuo

Aplicar estas 7 configuraciones es un gran primer paso, pero la seguridad prestashop no es un destino, es un viaje continuo. Las amenazas evolucionan constantemente, y tu tienda debe adaptarse.

Empieza por lo básico: actualiza, cambia la URL del admin, activa el 2FA y refuerza tus contraseñas. Luego, sigue con los permisos de archivos y las copias de seguridad. Cada capa que añades hace que tu tienda sea un objetivo menos atractivo para los atacantes.

Recuerda que la inversión en seguridad es una inversión en la confianza de tus clientes. Un ecommerce seguro no solo te protege a ti, sino que también protege a quienes han depositado su confianza en tu marca. No lo dejes para mañana. Empieza a blindar tu tienda hoy mismo.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel