🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Proteger PrestaShop: Configurar contraseñas seguras y permisos

Actualizado el 27 de septiembre de 2025

¿Por qué es tan importante proteger tu tienda PrestaShop?

Si tienes una tienda online, tu tienda es tu negocio. Y si tu tienda funciona con PrestaShop, protegerla no es una opción, es una necesidad absoluta. Cada día, miles de bots y atacantes automáticos escanean internet buscando tiendas con configuraciones débiles para intentar acceder a su panel de administración.

La buena noticia es que no necesitas ser un experto en ciberseguridad para proteger tu tienda. Con un par de ajustes sencillos en tus contraseñas y en los permisos de archivos, puedes cerrar el 90% de las puertas de entrada que un atacante podría utilizar.

En esta guía, vamos a explicarte paso a paso, y sin tecnicismos complicados, cómo configurar contraseñas seguras y permisos adecuados para que tu PrestaShop sea un auténtico fortín digital. Hablaremos de seguridad prestashop desde un punto de vista práctico, para que lo puedas aplicar tú mismo en menos de una hora.

Configurando contraseñas seguras en PrestaShop

La contraseña es la primera barrera de defensa de tu tienda. Si un atacante consigue tu contraseña de administrador, tiene las llaves de todo el reino. Por eso, el primer paso para una buena seguridad prestashop es asegurarte de que tus contraseñas sean imposibles de adivinar.

Cómo crear una contraseña robusta (y que puedas recordar)

Mucha gente usa contraseñas como "123456" o "admin". Es como dejar la puerta de tu casa abierta con un cartel que dice "pase usted". Para crear una contraseña segura, sigue estas pautas:

  • Longitud mínima de 12 caracteres: Cuanto más larga, mejor. Un atacante con un programa de fuerza bruta tarda menos de un segundo en descifrar una de 8 caracteres, pero puede tardar siglos en descifrar una de 16.
  • Combina tipos de caracteres: Usa mayúsculas, minúsculas, números y símbolos especiales (como !, @, #, $). La mezcla hace que sea exponencialmente más difícil de descifrar.
  • Evita información personal: Nada de tu nombre, fecha de nacimiento, nombre de tu mascota o el nombre de tu tienda. Eso es lo primero que probará un atacante.
  • No reutilices contraseñas: Si usas la misma contraseña para tu email y para tu PrestaShop, y te hackean el email, también te hackean la tienda. Usa una diferente para cada servicio.

[TIP] Un truco para crear contraseñas seguras y fáciles de recordar es usar una frase. Por ejemplo, "MiPerroMaxComeHuesos!2024". Es larga, tiene mayúsculas, minúsculas, un símbolo y números. Y es fácil de recordar para ti, pero muy difícil de adivinar para una máquina.

Cambiando la contraseña del administrador en PrestaShop

Si crees que tu contraseña actual no es lo suficientemente fuerte, cámbiala ahora mismo. Aquí te explicamos cómo:

  1. Accede a tu panel de administración de PrestaShop.
  2. En el menú superior, haz clic en tu nombre de usuario (arriba a la derecha).
  3. Selecciona la opción "Mi perfil" o "Configuración de la cuenta".
  4. Busca la sección de "Contraseña".
  5. Introduce tu contraseña actual y luego la nueva contraseña dos veces.
  6. Haz clic en "Guardar".

PrestaShop te indicará la fuerza de tu contraseña en tiempo real. Asegúrate de que la barra llegue al nivel "Muy fuerte" o "Excelente" antes de guardarla.

Configurando la política de contraseñas para tus empleados

Si tienes empleados que también acceden al panel de administración, debes obligarles a usar contraseñas seguras. PrestaShop te permite establecer una política de contraseñas.

  1. Ve a "Parámetros avanzados" en el menú lateral.
  2. Haz clic en "Administración".
  3. En la pestaña "Parámetros generales", busca la sección de "Política de contraseñas".
  4. Aquí puedes configurar:
    • La longitud mínima de la contraseña (te recomendamos 12 o más).
    • Si debe contener números, mayúsculas, minúsculas y símbolos.
    • El tiempo de expiración de la contraseña (por ejemplo, forzar el cambio cada 90 días).
  5. Guarda los cambios.

[WARNING] No utilices nunca la contraseña por defecto que viene con la instalación de PrestaShop. Cámbiala inmediatamente después de instalar la tienda. Esta es una de las primeras cosas que prueban los atacantes.

El segundo factor de autenticación (2FA): tu mejor aliado

Una contraseña segura es genial, pero si quieres llevar la seguridad prestashop al siguiente nivel, activa la verificación en dos pasos (2FA). Esto significa que, además de la contraseña, necesitarás un código temporal que se genera en tu teléfono móvil para poder acceder.

Es como tener una segunda cerradura en la puerta. Aunque un atacante robe tu contraseña, sin tu teléfono no podrá entrar.

Para activarlo en PrestaShop:

  1. Ve a "Parámetros avanzados" > "Administración".
  2. En la pestaña "Parámetros generales", busca la opción "Activar la autenticación de dos factores".
  3. Actívala y guarda.
  4. La próxima vez que intentes acceder, te pedirá que escanees un código QR con una aplicación de autenticación (como Google Authenticator o Authy) y que introduzcas el código que te dé la aplicación.

[INFO] El 2FA es una de las medidas más efectivas para proteger cualquier cuenta online. Si tu tienda aún no lo tiene activado, te estás perdiendo la protección más importante que existe.

Configurando los permisos de archivos y carpetas en PrestaShop

Ahora pasemos a la segunda parte de la protección: los permisos prestashop. Esto suena muy técnico, pero es más sencillo de lo que parece.

¿Qué son los permisos de archivos y por qué importan?

En tu servidor, todos los archivos y carpetas tienen una "etiqueta" que indica quién puede leerlos, escribirlos o ejecutarlos. Esta etiqueta se compone de tres grupos:

  • Propietario: Normalmente, el usuario que creó el archivo (tú o tu proveedor de hosting).
  • Grupo: Un conjunto de usuarios que comparten permisos.
  • Público: Cualquier otro usuario del sistema.

A cada grupo se le asignan tres tipos de permisos:

  • Lectura (r): Puede ver el contenido del archivo.
  • Escritura (w): Puede modificar o eliminar el archivo.
  • Ejecución (x): Puede ejecutar el archivo (si es un script).

Los permisos se representan con números: 4 (lectura), 2 (escritura) y 1 (ejecución). Se suman para cada grupo. Por ejemplo, un permiso de 755 significa:

  • Propietario: 7 (4+2+1) = lectura, escritura y ejecución.
  • Grupo: 5 (4+1) = lectura y ejecución.
  • Público: 5 (4+1) = lectura y ejecución.

Un permiso de 644 significa:

  • Propietario: 6 (4+2) = lectura y escritura.
  • Grupo: 4 = solo lectura.
  • Público: 4 = solo lectura.

[WARNING] Un error común es poner todos los archivos con permisos 777 (lectura, escritura y ejecución para todos). Esto es un "todo vale" y es una invitación abierta para que cualquiera pueda modificar o borrar tus archivos. Nunca uses 777.

Los permisos correctos para PrestaShop

Después de una instalación limpia, PrestaShop necesita ciertos archivos para poder escribir (como la caché o los archivos de configuración). Sin embargo, una vez que la tienda está funcionando, es recomendable endurecer los permisos para evitar que un atacante pueda modificar el código de tu tienda.

Aquí tienes la configuración recomendada:

  • Archivos (como .php, .tpl, .js, .css): Permisos 644. El propietario puede leer y escribir, y el resto solo puede leer.
  • Carpetas y directorios: Permisos 755. El propietario puede leer, escribir y ejecutar; el resto solo puede leer y ejecutar.
  • Carpeta /config: Es una de las más críticas. Contiene los datos de conexión a la base de datos. Debe tener permisos 644 para los archivos y 755 para la carpeta.
  • Carpeta /var/cache y /var/logs: Estas carpetas necesitan permisos de escritura para que PrestaShop funcione correctamente. Los archivos deben ser 644 y las carpetas 755. Si tienes problemas de caché, revisa que el propietario tenga permisos de escritura aquí.

Cómo cambiar los permisos con Syspanel

Si tu hosting utiliza Syspanel (el panel de control de tu hosting), cambiar los permisos es muy fácil. Recuerda que el puerto de acceso a Syspanel es el 2106.

  1. Accede a Syspanel desde tu navegador: https://tu-dominio.com:2106.
  2. Inicia sesión con tus credenciales de hosting.
  3. Busca la sección de "Administrador de archivos" o "Gestor de archivos".
  4. Navega hasta la carpeta raíz de tu instalación de PrestaShop (normalmente /public_html o /domains/tu-dominio.com/public_html).
  5. Selecciona los archivos o carpetas que quieras modificar.
  6. Haz clic en el botón "Permisos" o "Chmod" (en la barra de herramientas superior).
  7. Introduce el valor numérico (por ejemplo, 644 o 755) o marca las casillas correspondientes.
  8. Haz clic en "Aceptar" o "Guardar".

[TIP] Cambia los permisos de forma selectiva. No es necesario que toques todos los archivos. Céntrate en los más importantes: la carpeta /config, la carpeta /app, la carpeta /var y los archivos .php de la raíz (como index.php, config.php).

Preguntas frecuentes (FAQ) sobre seguridad en PrestaShop

Para terminar, vamos a resolver las dudas más comunes que nos suelen plantear los clientes sobre este tema.

¿Qué hago si creo que mi tienda ha sido hackeada?

Lo primero es no entrar en pánico. Luego, actúa rápido:

  1. Cambia todas tus contraseñas (las de PrestaShop, las de Syspanel, las de tu email) desde un dispositivo seguro.
  2. Activa el modo de mantenimiento en tu tienda para que los clientes no vean nada raro.
  3. Revisa los registros de actividad de tu PrestaShop (en "Parámetros avanzados" > "Registros") para ver si hay algo sospechoso.
  4. Contacta con tu proveedor de hosting inmediatamente. Ellos pueden ayudarte a limpiar los archivos infectados y a restaurar una copia de seguridad limpia.

¿Cada cuánto tiempo debo cambiar mis contraseñas?

Se recomienda cambiar la contraseña de administrador de PrestaShop al menos cada 90 días. Si sospechas de cualquier actividad extraña, cámbiala inmediatamente.

¿Los permisos 755 son seguros para todas las carpetas?

No. Las carpetas que contienen archivos de configuración sensibles, como /config, deberían ser 755, pero los archivos dentro de ellas deberían ser 644. Las carpetas que no necesitan escritura por parte del servidor, como /img o /themes, también pueden ser 755, pero si un atacante logra subir un archivo, podría ejecutarlo. Lo ideal es mantener todo lo que no necesite escritura en 755 para carpetas y 644 para archivos.

¿Es necesario proteger el archivo config/settings.inc.php?

Sí, absolutamente. Este archivo contiene las credenciales de tu base de datos. Debe tener permisos 644 como máximo. Si tiene permisos más altos, un atacante podría leerlo y obtener acceso a tu base de datos. Si tu versión de PrestaShop es reciente, este archivo puede estar en /app/config/parameters.php. Aplícale la misma regla.

¿Puedo usar un plugin de seguridad para PrestaShop?

Sí, existen módulos muy buenos que añaden capas extra de protección, como firewalls o escáneres de malware. Sin embargo, un plugin no es una solución mágica. La base de una buena seguridad prestashop siempre será una buena configuración de contraseñas y permisos. Piensa en los plugins como un complemento, no como un sustituto.

Conclusión: La seguridad es un hábito, no un acto único

Proteger tu PrestaShop no es algo que hagas una vez y olvides. Es un proceso continuo. Configurar contraseñas seguras y los permisos prestashop adecuados es el primer gran paso, pero debes mantenerte alerta.

Revisa periódicamente los permisos de tus archivos, cambia tus contraseñas cada cierto tiempo y mantén tu PrestaShop y sus módulos siempre actualizados. Los desarrolladores lanzan parches de seguridad constantemente, y aplicar esas actualizaciones es tan importante como tener una buena contraseña.

Con estos sencillos consejos, habrás construido una base muy sólida para que tu tienda esté protegida contra la gran mayoría de ataques automatizados. No necesitas ser un hacker para proteger tu negocio, solo necesitas un poco de método y constancia. Tu tienda y tus clientes te lo agradecerán.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel