Advertencias y alcance
Esta guía está dirigida a responsables de tiendas y administradores técnicos que usan PrestaShop 1.7 a 9. Las implementaciones pueden variar por versión: pruebe siempre los cambios en staging antes de aplicarlos en producción.
URL y control de acceso del back-office
-
Cambie la carpeta /adminXXXX por defecto o la URL de acceso; compruebe compatibilidad con módulos.
-
Restringa accesos por IP a nivel de servidor o mediante WAF. Para equipos remotos, combine con VPN.
-
Implemente HTTPS y HSTS; marque las cookies admin como Secure y HttpOnly.
Cuentas de empleados y privilegios mínimos
-
Aplique el principio de menor privilegio: perfiles para catálogo, pedidos o soporte y evite usar cuentas admin para tareas diarias.
-
Desactive o elimine cuentas inactivas y cambie contraseñas cuando alguien deje la empresa.
-
Exija contraseñas robustas y políticas de rotación razonables.
Autenticación de dos factores (2FA)
-
Active 2FA para todas las cuentas administrativas. Prefiera TOTP (Google Authenticator, Authy) o llaves FIDO2 cuando sea posible.
-
Documente el proceso de recuperación y guarde códigos de respaldo en un cofre seguro.
Actualizaciones y parches
-
Mantenga PrestaShop, el tema, PHP, MySQL y componentes del servidor actualizados; las actualizaciones corrigen vulnerabilidades.
-
Pruebe actualizaciones en staging y automatice copias antes de desplegar en producción.
Selección, auditoría y retirada de módulos
-
Instale solo módulos de fuentes confiables: PrestaShop Addons o desarrolladores reputados.
-
Audite módulos: revise código, permisos requeridos, hooks usados y archivos creados al instalar.
-
Retirada segura: desactive, exporte datos, borre archivos y compruebe la base de datos por tablas residuales.
-
Aísle o reemplace módulos sin soporte activo.
Copias de seguridad y plan de recuperación
-
Automatice copias regulares de archivos y base de datos. Almacene copias fuera del sitio y pruebe restauraciones.
-
Mantenga puntos de restauración múltiples (diario, semanal, mensual) según actividad.
Registros y detección de anomalías
-
Centralice logs (servidor web, PHP, PrestaShop si está disponible). Proteja y archive los registros.
-
Supervise inicios de sesión admin, cambios de módulos, cargas de archivos y cambios de archivos en el servidor.
-
Configure alertas para actividad sospechosa: intentos repetidos de acceso, cambios inesperados de archivos o creación masiva de cuentas.
Integridad de archivos
-
Use herramientas de integridad (hash/checksum) para archivos críticos: controllers, clases, override y plantillas.
-
Si un archivo se modifica sin motivo, ponga el sitio en mantenimiento, restaure desde backup e investigue.
Plan de mantenimiento y responsabilidades
-
Documente un plan que cubra actualizaciones, pruebas, backups, rotación de claves, auditorías de módulos y revisión de accesos.
-
Asigne roles claros: Dev, Ops, Soporte, y un procedimiento de escalado a expertos externos cuando sea necesario.
Checklist práctica
-
Cambiar URL admin y limitar IP
-
Forzar HTTPS y HSTS
-
Habilitar 2FA para admin
-
Aplicar menor privilegio a empleados
-
Mantener PrestaShop y PHP actualizados
-
Auditar y retirar módulos riesgosos
-
Automatizar backups y probar restauración
-
Centralizar y monitorizar logs
-
Controlar integridad de archivos
-
Documentar plan de mantenimiento
Conclusión
La seguridad de una tienda PrestaShop requiere medidas constantes: control de accesos, gestión prudente de módulos, copias de seguridad y monitorización activa. En caso de incidente, contacte con profesionales. Securantis puede ser parte de la defensa, pero ninguna solución ofrece seguridad absoluta.
