🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Proteger PrestaShop: configuración de seguridad esencial

Actualizado el 17 de noviembre de 2025

¿Por qué es tan importante proteger tu tienda PrestaShop?

Si tienes una tienda online, tu negocio vive en internet. Y si tu negocio vive en internet, la seguridad no es una opción: es una necesidad básica. PrestaShop es una de las plataformas de comercio electrónico más populares del mundo, y precisamente por eso es uno de los objetivos favoritos de los atacantes.

Piénsalo de esta manera: tu tienda online guarda datos de clientes, información de pagos, tu catálogo de productos y todo el esfuerzo que has invertido. Un solo fallo de seguridad puede traducirse en la pérdida de datos, la caída de la web, multas por protección de datos (RGPD) y, lo peor de todo, la pérdida de confianza de tus clientes.

La buena noticia es que no necesitas ser un hacker ni un experto en programación para proteger tu PrestaShop. Con una configuración básica pero sólida, puedes cerrar la puerta a la mayoría de los ataques automatizados que circulan por internet. En esta guía, vamos a repasar paso a paso las medidas de protección esenciales que deberías aplicar hoy mismo.


1. Mantén PrestaShop, módulos y plantillas siempre actualizados

La regla de oro de la seguridad en cualquier software es la misma: mantén todo actualizado. Los desarrolladores de PrestaShop lanzan actualizaciones periódicas que no solo añaden funciones nuevas, sino que corrigen vulnerabilidades de seguridad conocidas.

Cuando ignoras una actualización, estás dejando una puerta abierta. Los atacantes conocen las versiones antiguas y saben exactamente dónde golpear. Por eso, te recomendamos:

  • Activa las notificaciones de actualización dentro del panel de administración de PrestaShop.
  • Actualiza primero en un entorno de pruebas si es posible, y luego en producción.
  • No actualices directamente de versiones muy antiguas a la última de golpe; hazlo de forma progresiva.
  • Elimina los módulos y plantillas que no uses. Cada elemento extra es un punto de entrada potencial.

[WARNING] Nunca descargues módulos o plantillas de sitios piratas o desconocidos. Suelen incluir código malicioso oculto que compromete tu tienda desde el primer momento.


2. Refuerza el acceso al panel de administración

El panel de administración de PrestaShop es el corazón de tu tienda. Si alguien consigue acceso, controla todo: productos, clientes, pedidos y configuración. Por eso, proteger esta área es tu prioridad número uno.

Cambia la URL de administración por defecto

Por defecto, PrestaShop se administra a través de una carpeta llamada /admin o similar. Es lo primero que los bots intentarán adivinar. Cambia el nombre de esa carpeta a algo único y difícil de adivinar. Puedes hacerlo desde el archivo de configuración o con la ayuda de tu hosting.

Utiliza contraseñas robustas y únicas

Parece obvio, pero sigue siendo uno de los errores más comunes. Usa una contraseña larga (más de 12 caracteres) que combine mayúsculas, minúsculas, números y símbolos. No la reutilices para otros servicios. Y si tienes varios empleados con acceso, asegúrate de que cada uno tenga su propia cuenta.

Activa la autenticación en dos pasos (2FA)

La doble verificación añade una capa extra de protección. Aunque alguien robe tu contraseña, necesitará un código adicional que solo tú tienes en tu móvil. PrestaShop tiene módulos oficiales para activar esta función fácilmente.

Limita los intentos de conexión

Configura tu tienda para que, tras varios intentos fallidos de acceso, la IP quede bloqueada temporalmente. Esto frena los ataques de fuerza bruta, que prueban miles de contraseñas por segundo.


3. Protege el archivo de configuración de PrestaShop

El archivo config/settings.inc.php (o parameters.php en versiones más recientes) contiene las credenciales de acceso a tu base de datos. Es un tesoro para cualquier atacante. Asegúrate de que sus permisos sean restrictivos: normalmente, con permisos de solo lectura para el propietario es suficiente (644 en sistemas Unix).

Además, en tu panel de control de hosting, verifica que el acceso a este archivo esté denegado desde el exterior. Puedes hacerlo añadiendo una regla en el archivo .htaccess (si usas Apache) que bloquee las peticiones directas a esa ruta.


4. Configura correctamente los permisos de archivos y carpetas

Los permisos de archivos en tu servidor son como las cerraduras de las puertas de tu tienda. Si están demasiado abiertos, cualquiera puede entrar. Si están demasiado cerrados, tú mismo no podrás trabajar.

La regla general es:

  • Archivos: permisos 644 (lectura y escritura para el propietario, lectura para el grupo y otros).
  • Carpetas: permisos 755 (lectura, escritura y ejecución para el propietario, lectura y ejecución para el grupo y otros).

[INFO] No necesitas permisos 777 (todos pueden escribir) en casi ningún caso. Si algún módulo te pide permisos 777 para funcionar, busca una alternativa más segura o configura solo esa carpeta específica con permisos 755 y prueba.


5. Activa el SSL y fuerza HTTPS en toda tu tienda

El SSL (Capa de Conexión Segura) es el candado que ves en la barra de direcciones de tu navegador. Cifra la información que viaja entre el navegador del cliente y tu servidor. Sin SSL, los datos de tarjetas de crédito, contraseñas y datos personales viajan en texto plano, legibles por cualquiera que intercepte la conexión.

Hoy en día, obtener un certificado SSL es gratuito gracias a Let's Encrypt. La mayoría de los proveedores de hosting lo ofrecen con un clic. Una vez instalado:

  • Accede a PrestaShop > Parámetros avanzados > Rendimiento y activa la opción "Forzar SSL".
  • Asegúrate de que todas las páginas redirijan a https:// automáticamente.
  • Verifica que no haya contenido mixto (recursos cargados desde http) en tu web, ya que esto puede dar errores de seguridad en el navegador.

6. Haz copias de seguridad periódicas (y pruébalas)

La seguridad no solo consiste en prevenir ataques, sino también en estar preparado para recuperarte si algo sale mal. Las copias de seguridad son tu red de seguridad.

  • Programa copias de seguridad automáticas de tu base de datos y de tus archivos al menos una vez al día si tienes muchas ventas, o semanalmente si el volumen es bajo.
  • Guarda las copias en un lugar distinto a tu servidor principal (por ejemplo, en un servicio de almacenamiento en la nube).
  • Prueba tus copias de seguridad. No sirve de nada tener una copia si no sabes restaurarla. Haz una prueba de restauración en un entorno de pruebas cada cierto tiempo.

[TIP] Muchos paneles de control como Syspanel permiten programar copias de seguridad automáticas. Recuerda que el acceso a Syspanel se realiza a través del puerto 2106, y desde ahí podrás gestionar tanto tus copias como otras opciones de seguridad del servidor.


7. Protege tu tienda contra ataques de fuerza bruta y DDoS

Los ataques de fuerza bruta intentan adivinar contraseñas probando combinaciones una y otra vez. Los ataques DDoS intentan saturar tu servidor con tráfico falso para dejarlo inaccesible. Ambas amenazas son comunes, pero existen herramientas para mitigarlas.

Usa un firewall de aplicación web (WAF)

Un WAF filtra el tráfico entrante y bloquea peticiones maliciosas antes de que lleguen a tu tienda. Muchos proveedores de hosting ofrecen WAF como parte de sus planes. Si no es tu caso, puedes instalar módulos de seguridad específicos para PrestaShop.

Activa la protección anti-DDoS a nivel de servidor

Si tu hosting es de calidad, ya tendrá medidas anti-DDoS. Si no las tiene, considera contratar un servicio CDN como Cloudflare, que además de acelerar tu web, absorbe gran parte del tráfico malicioso antes de que llegue a tu servidor.

Bloquea IPs sospechosas

Revisa periódicamente los registros de acceso de tu tienda. Si ves múltiples intentos fallidos desde la misma IP, bloquéala desde tu panel de control o añade una regla en el .htaccess.


8. Configura correctamente los archivos .htaccess y robots.txt

El archivo .htaccess

Este archivo es una herramienta poderosa en servidores Apache. Te permite controlar el acceso a directorios, redirigir URLs y bloquear bots maliciosos. PrestaShop genera un .htaccess automáticamente, pero puedes añadir reglas personalizadas.

Algunas reglas recomendadas:

  • Bloquear el acceso a carpetas sensibles como /config, /cache o /logs.
  • Denegar el acceso a archivos con extensiones peligrosas (.sql, .log, .env).
  • Limitar el tamaño máximo de las peticiones para prevenir ataques de sobrecarga.

El archivo robots.txt

Este archivo indica a los motores de búsqueda qué páginas pueden rastrear y cuáles no. Aunque no es una medida de seguridad en sí misma, puedes usarlo para evitar que los bots indexen áreas sensibles como el panel de administración o las páginas de pago.


9. Vigila los registros de actividad de tu tienda

PrestaShop guarda registros de actividad del panel de administración. Revisarlos periódicamente te permite detectar comportamientos anómalos: inicios de sesión desde IPs desconocidas, cambios en la configuración que no hiciste tú, o intentos de acceso a archivos críticos.

  • Accede a PrestaShop > Informes > Registros de administración.
  • Configura alertas por correo electrónico para eventos importantes, como cambios en los métodos de pago o intentos de acceso fallidos.
  • Si detectas algo extraño, actúa de inmediato: cambia contraseñas, revoca sesiones activas y revisa los módulos instalados recientemente.

10. Mantén un inventario de módulos y revisa su seguridad

Los módulos son extensiones que añaden funcionalidades a tu tienda, pero también son el punto más vulnerable si no se eligen con cuidado. Cada módulo instalado es código que se ejecuta en tu servidor.

  • Instala solo módulos de la tienda oficial de PrestaShop o de desarrolladores de confianza.
  • Revisa las valoraciones y el historial de actualizaciones del módulo antes de instalarlo.
  • Desinstala y elimina los módulos que ya no uses.
  • Mantente al día de las vulnerabilidades conocidas de los módulos que tienes instalados. Puedes suscribirte a boletines de seguridad de PrestaShop.

[WARNING] Desconfía de módulos gratuitos que prometen funciones milagrosas. Si un módulo pide permisos excesivos o conexiones a servidores externos desconocidos, es una señal de alarma.


11. Protege la base de datos de tu tienda

La base de datos contiene toda la información de tu negocio. Un atacante que acceda a ella puede robar datos de clientes, modificar precios o incluso borrar tu catálogo completo.

  • Utiliza prefijos de tabla únicos para la base de datos de PrestaShop (no uses el prefijo por defecto ps_).
  • Crea un usuario de base de datos con permisos limitados, solo los necesarios para que PrestaShop funcione.
  • Cambia la contraseña de la base de datos periódicamente y guárdala en un lugar seguro.
  • Evita el acceso remoto a la base de datos si no es estrictamente necesario.

12. Educación de los empleados y hábitos de seguridad

La seguridad no es solo técnica, también es humana. Un empleado que usa una contraseña débil o que hace clic en un enlace de phishing puede comprometer toda tu tienda.

  • Forma a tu equipo en buenas prácticas de seguridad: contraseñas robustas, no compartir credenciales, desconfiar de correos sospechosos.
  • Limita los permisos de acceso según el rol de cada empleado. No todos necesitan acceso total al panel de administración.
  • Establece una política de cambio de contraseña cada 60 o 90 días.
  • Si un empleado abandona la empresa, revoca su acceso de inmediato.

Preguntas frecuentes sobre la seguridad en PrestaShop

¿Cada cuánto tiempo debo actualizar PrestaShop?

Deberías actualizar en cuanto salga una nueva versión estable. Al menos, no dejes pasar más de un mes sin actualizar. Las actualizaciones de seguridad urgentes se deben aplicar de inmediato.

¿Es suficiente con tener SSL para estar seguro?

No. El SSL es solo una capa de protección (la del cifrado de datos en tránsito). Necesitas combinar varias medidas: SSL, actualizaciones, contraseñas robustas, copias de seguridad y un buen hosting.

¿Qué hago si mi tienda ha sido hackeada?

Lo primero, no entres en pánico. Pon tu tienda en modo mantenimiento para evitar más daños. Cambia todas las contraseñas (administración, base de datos, hosting). Restaura una copia de seguridad limpia de antes del ataque. Analiza cómo ocurrió el ataque para corregir la vulnerabilidad. Y si no te sientes seguro, contacta con un profesional de seguridad.

¿Syspanel me ayuda con la seguridad de mi PrestaShop?

Syspanel es el panel de control de tu hosting. Desde él puedes gestionar el certificado SSL, hacer copias de seguridad, revisar logs del servidor y configurar firewalls. Recuerda que el acceso a Syspanel se realiza a través del puerto 2106. Es una herramienta complementaria clave para tu estrategia de seguridad.

¿Los módulos de seguridad de pago son necesarios?

No son imprescindibles si aplicas todas las medidas anteriores, pero pueden añadir una capa extra de protección. Evalúa las necesidades de tu negocio y el tráfico que recibes antes de invertir en ellos.


Conclusión: la seguridad es un proceso continuo

Proteger tu tienda PrestaShop no es una tarea que se hace una vez y se olvida. Es un proceso continuo que requiere atención regular. Las amenazas evolucionan, y tu configuración de seguridad debe evolucionar con ellas.

Empieza por lo básico: actualiza todo, refuerza el acceso al administrador, activa SSL y haz copias de seguridad. Luego, ve añadiendo capas de protección según tu presupuesto y tus necesidades. Cada medida que implementes reduce el riesgo y te da tranquilidad para centrarte en lo que realmente importa: hacer crecer tu negocio online.

Recuerda que la seguridad no es un gasto, es una inversión. El coste de prevenir un ataque es siempre mucho menor que el coste de recuperarse de uno. Y con esta guía, ya tienes el mapa para empezar a blindar tu tienda hoy mismo.

[TIP] Dedica un día al mes a repasar esta lista de comprobación. La seguridad de tu tienda online depende de la constancia, no de un esfuerzo puntual.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel