Proteger tu tienda PrestaShop: configuración de seguridad básica en cPanel
Introducción: Por qué la seguridad es clave en tu PrestaShop
Si tienes una tienda online con PrestaShop, sabes que es una plataforma potente y llena de posibilidades. Pero también es un objetivo para ciberataques. Los datos de tus clientes, tus productos y tu reputación están en juego. Por eso, proteger tu tienda online no es una opción, es una necesidad.
La buena noticia es que no necesitas ser un experto en ciberseguridad para dar los primeros pasos. La mayoría de los servidores de hosting utilizan cPanel como panel de control, y desde ahí puedes aplicar una configuración de seguridad básica que marcará una gran diferencia.
En este artículo, te guiaré paso a paso por las medidas esenciales para fortalecer tu PrestaShop seguridad usando cPanel PrestaShop. Hablaremos de contraseñas, archivos sensibles, copias de seguridad y mucho más. Todo explicado de forma clara y sencilla, como si estuvieras hablando con un amigo técnico de soporte.
## 1. El primer escudo: contraseñas y usuarios robustos
Todo empieza por la puerta de entrada. Si tu contraseña es débil, el resto de medidas servirán de poco.
### 1.1. Cambia la contraseña de tu cPanel
Accede a tu cPanel y busca la sección "Seguridad" o "Preferencias". Allí encontrarás la opción "Cambiar contraseña".
[TIP] Usa una contraseña larga (mínimo 12 caracteres) que combine mayúsculas, minúsculas, números y símbolos. Evita fechas de nacimiento, nombres de mascotas o palabras del diccionario.
### 1.2. Refuerza la contraseña de tu base de datos MySQL
PrestaShop guarda toda la información importante (productos, pedidos, clientes) en una base de datos. Si alguien accede a ella, tiene el control de tu tienda.
En cPanel, ve a "Bases de datos MySQL" y busca el usuario de tu tienda. Cambia su contraseña por una igual de robusta. Luego, actualiza ese dato en el archivo /config/settings.inc.php de tu PrestaShop (lo veremos más adelante).
### 1.3. Crea un usuario adicional con permisos limitados
No trabajes siempre con el usuario administrador principal. Crea un segundo usuario en cPanel (en "Cuentas de correo" o "Usuarios FTP") con permisos solo para las tareas que necesites. Así, si alguien roba esa contraseña, el daño será menor.
## 2. Protege los archivos sensibles de PrestaShop
PrestaShop tiene archivos que nunca deberían estar accesibles desde el navegador. Vamos a bloquearlos.
### 2.1. El archivo config/settings.inc.php
Este archivo contiene las credenciales de tu base de datos. Es el santo grial para un atacante.
Desde cPanel, usa el "Administrador de archivos" y navega hasta la carpeta raíz de tu tienda (normalmente public_html). Busca la carpeta config y dentro el archivo settings.inc.php.
Haz clic derecho sobre él y selecciona "Cambiar permisos". Asegúrate de que esté en 644 (solo lectura para el propietario, nadie más puede escribir). Esto evita que scripts maliciosos lo modifiquen.
[WARNING] Nunca pongas permisos 777 en archivos de configuración. Es como dejar la puerta de tu casa abierta de par en par.
### 2.2. La carpeta admin (o el nombre que le hayas puesto)
Por defecto, PrestaShop crea una carpeta llamada admin para el panel de control. Los atacantes la conocen bien.
Lo ideal es renombrarla. En el Administrador de archivos, haz clic derecho sobre la carpeta admin y elige "Renombrar". Ponle un nombre único, como admin-tu-tienda-2025. Luego, actualiza la URL de acceso en tu PrestaShop (en Parámetros de la tienda > General).
### 2.3. El archivo .htaccess
Este archivo es el guardián de tu servidor Apache. Desde cPanel, puedes editarlo directamente.
Busca el archivo .htaccess en la raíz de tu tienda. Si no lo ves, activa la opción "Mostrar archivos ocultos" en el Administrador de archivos.
Agrega estas líneas al final para bloquear el acceso a directorios sensibles:
<FilesMatch "\.(inc|sql|log|txt)$">
Order allow,deny
Deny from all
</FilesMatch>
<Directory "config/">
Order allow,deny
Deny from all
</Directory>
Esto impide que nadie pueda leer archivos de configuración o logs desde el navegador.
## 3. Actualizaciones: tu mejor amigo en ciberseguridad ecommerce
Las vulnerabilidades se descubren cada día. Los desarrolladores de PrestaShop lanzan parches para tapar esos agujeros. Si no actualizas, dejas la puerta abierta.
### 3.1. Mantén PrestaShop actualizado
Desde el panel de administración de tu tienda, ve a "Ayuda" > "Acerca de" y verás si hay una nueva versión. Si la hay, actualiza cuanto antes.
[INFO] Antes de actualizar, siempre haz una copia de seguridad completa (archivos y base de datos). Así, si algo sale mal, puedes volver atrás.
### 3.2. Actualiza módulos y temas
Los módulos y temas de terceros también pueden tener fallos de seguridad. En "Módulos" > "Catálogo de módulos" verás las actualizaciones disponibles. No las ignores.
### 3.3. Activa las actualizaciones automáticas (con cuidado)
En cPanel, puedes configurar actualizaciones automáticas para el sistema operativo del servidor (si tu hosting lo permite). Pero para PrestaShop, es mejor hacerlo manualmente para tener control.
## 4. Copias de seguridad: tu red de seguridad
Imagina que un atacante borra tu tienda. Sin copia de seguridad, perderías todo. Con una, restauras en minutos.
### 4.1. Copia de seguridad completa desde cPanel
En cPanel, busca la sección "Archivos" y luego "Copias de seguridad". Allí puedes descargar:
- Copia de seguridad completa del sitio (incluye todos los archivos y la base de datos).
- Copia de seguridad de la base de datos (solo la base de datos MySQL).
Descarga ambos archivos y guárdalos en un lugar seguro (nube, disco externo, etc.).
### 4.2. Automatiza las copias de seguridad
Muchos hostings ofrecen copias automáticas diarias o semanales. Actívalas desde cPanel en "Copias de seguridad" > "Programar copias de seguridad".
[TIP] Programa al menos una copia semanal. Si haces muchos cambios, una diaria es mejor.
### 4.3. Restauración rápida
Si tienes una copia, restaurar es sencillo:
- Sube los archivos de la copia a la carpeta raíz (reemplazando los existentes).
- Ve a "Bases de datos MySQL" y restaura la base de datos desde el archivo
.sql. - Asegúrate de que el archivo
config/settings.inc.phptenga las credenciales correctas.
## 5. Protege el acceso a tu panel de administración
El panel de administración de PrestaShop es la puerta trasera de tu tienda. Hay que blindarlo.
### 5.1. Usa HTTPS en todo el sitio
Un certificado SSL encripta la comunicación entre el navegador y el servidor. Sin él, las contraseñas viajan en texto plano.
En cPanel, busca "SSL/TLS" y luego "Instalar y gestionar certificados SSL". Muchos hostings ofrecen certificados gratuitos (Let's Encrypt). Actívalo y luego en PrestaShop, ve a "Parámetros de la tienda" > "General" y activa la opción "Activar SSL".
### 5.2. Limita los intentos de inicio de sesión
Los atacantes prueban contraseñas una y otra vez. Puedes instalar un módulo como "Limit Login Attempts" desde el catálogo de PrestaShop. Configúralo para que después de 3 o 5 intentos fallidos, se bloquee la IP durante unos minutos.
### 5.3. Cambia la URL de acceso al panel
Como mencionamos antes, renombrar la carpeta admin ya dificulta los ataques. Además, puedes instalar un módulo que oculte la URL real.
## 6. Configuración de firewall y seguridad en cPanel
cPanel tiene herramientas integradas que puedes activar para reforzar la configuración seguridad.
### 6.1. Activa el firewall de cPanel (ConfigServer Security & Firewall - CSF)
Muchos hostings incluyen CSF. En cPanel, busca "ConfigServer Security & Firewall". Si no lo ves, pregunta a tu proveedor.
Desde ahí puedes:
- Bloquear IPs sospechosas.
- Limitar el número de conexiones SSH.
- Proteger contra ataques de fuerza bruta.
[WARNING] No desactives el firewall a menos que sepas lo que haces. Es una capa esencial de ciberseguridad ecommerce.
### 6.2. Usa la protección de directorios con contraseña
En cPanel, ve a "Seguridad" > "Proteger directorios". Selecciona la carpeta admin (o la que hayas renombrado) y crea un usuario y contraseña adicionales. Así, incluso si alguien sabe la URL, necesitará otra contraseña para entrar.
### 6.3. Desactiva la edición de archivos desde el panel de PrestaShop
En el archivo /config/defines.inc.php, busca la línea:
define('_PS_MODE_DEV_', false);
Justo debajo, agrega:
define('_PS_DISABLE_OVERRIDES_', true);
Esto impide que módulos o temas maliciosos modifiquen archivos del núcleo.
## 7. Monitoreo y detección de amenazas
No basta con proteger; también hay que vigilar.
### 7.1. Revisa los logs de acceso
En cPanel, ve a "Estadísticas" > "Logs de errores" o "Logs de acceso". Busca patrones extraños: muchos intentos de acceso a archivos que no existen, IPs de países donde no vendes, etc.
### 7.2. Instala un módulo de seguridad para PrestaShop
En el catálogo de módulos, busca opciones como "Security Scanner" o "PrestaShop Security". Estos módulos analizan tu tienda en busca de vulnerabilidades y te alertan.
### 7.3. Activa las notificaciones por correo
Configura tu PrestaShop para que te envíe un correo cada vez que alguien intente acceder al panel de administración o cuando haya cambios en archivos críticos.
## 8. Preguntas frecuentes (FAQ)
### ¿Qué hago si mi tienda ya ha sido hackeada?
Lo primero, no entrar en pánico. Restaura desde la copia de seguridad más reciente y limpia. Luego, cambia todas las contraseñas (cPanel, base de datos, FTP, administrador de PrestaShop). Revisa los archivos en busca de código malicioso (como inyecciones en archivos PHP). Si no te sientes seguro, contacta a tu proveedor de hosting o a un experto en ciberseguridad ecommerce.
### ¿Es suficiente con estas medidas?
Estas son las bases. Para una tienda con mucho tráfico o datos sensibles, recomendaría añadir un firewall de aplicaciones web (WAF), autenticación de dos factores (2FA) y auditorías de seguridad periódicas.
### ¿Cada cuánto debo hacer copias de seguridad?
Depende de la frecuencia con la que actualices tu tienda. Si añades productos a diario, haz una copia diaria. Si solo cambias algo una vez a la semana, una copia semanal basta.
### ¿Puedo usar Syspanel en lugar de cPanel?
Si tu hosting usa Syspanel (el antiguo HestiaCP), el proceso es similar. El puerto de acceso a Syspanel suele ser el 2106. En Syspanel también tienes opciones para gestionar archivos, bases de datos y copias de seguridad. Los principios de seguridad son los mismos: contraseñas robustas, permisos correctos y actualizaciones.
### ¿Qué hago si no encuentro una opción en cPanel?
Cada hosting personaliza cPanel de forma diferente. Si no ves una opción, contacta al soporte técnico de tu proveedor. Ellos pueden guiarte o incluso activarla por ti.
## Conclusión: La seguridad es un hábito, no un evento
Proteger tu tienda PrestaShop no es algo que haces una vez y olvidas. Es un proceso continuo. Con estas configuraciones básicas desde cPanel PrestaShop, ya has dado un paso enorme. Pero recuerda:
- Actualiza todo con regularidad.
- Haz copias de seguridad.
- Monitorea los accesos.
- Mantente informado sobre nuevas amenazas.
Si sigues estos consejos, tu proteger tienda online será mucho más efectiva. Y si en algún momento te sientes perdido, aquí estoy para ayudarte. ¡Tu tienda y tus clientes te lo agradecerán!
