Blog
Cómo asegurar tu sitio web en un hosting compartido (sin arruinarte)
Pasos prácticos para reforzar tu cuenta de hosting compartido y proteger tu sitio con un presupuesto ajustado.
Resumen
La seguridad en el hosting compartido es complicada porque compartes un servidor con potencialmente cientos de otros sitios. Pero aún puedes proteger tu sitio con unos pocos pasos clave. Este artículo te guía a través de la elección de un host con sólidas características de seguridad, la habilitación de SSL, el refuerzo de tu CMS, el uso de un firewall de aplicaciones web gratuito y la configuración de copias de seguridad automatizadas. Aprenderás a minimizar riesgos como malware, DDoS y violaciones de datos sin actualizar a un VPS costoso. Sigue estos pasos prácticos para mantener tu sitio de pequeña empresa o personal seguro en un hosting compartido.
Introducción
El hosting compartido es la forma más económica de poner tu sitio web en línea, pero tiene reputación de seguridad débil. Dado que compartes un servidor con docenas o incluso cientos de otros usuarios, un vecino vulnerable puede poner en riesgo todo tu sitio. ¿La buena noticia? No necesitas gastar una fortuna ni migrar a un servidor dedicado para reforzar tus defensas. Tomando algunas acciones deliberadas, puedes reducir drásticamente tu superficie de ataque. Esta guía recorre seis pasos prácticos para asegurar tu sitio en hosting compartido, cubriendo desde la selección del host hasta el monitoreo continuo.
Paso 1: Elige un host consciente de la seguridad
No todos los hosts compartidos son iguales. Antes de registrarte, evalúa las características de seguridad integradas del proveedor. Busca proveedores que ofrezcan certificados SSL gratuitos, copias de seguridad automatizadas, escaneo de malware y un firewall de aplicaciones web (WAF) sin costo adicional. Muchos hosts de renombre como Bluehost y SiteGround incluyen estos en sus planes básicos. Si aún no has elegido un host, nuestra guía sobre cómo elegir el host web perfecto para tu primer sitio cubre las características de seguridad a buscar. Además, verifica si el host aísla las cuentas usando CageFS o tecnología similar, lo que evita que los vecinos accedan a tus archivos.
Paso 2: Habilita SSL y fuerza HTTPS
Un certificado SSL cifra los datos entre tus visitantes y tu servidor, evitando escuchas y ataques de intermediario. La mayoría de los hosts compartidos ahora ofrecen certificados SSL gratuitos de Let's Encrypt en su panel de control. Después de activar SSL, fuerza todo el tráfico a usar HTTPS añadiendo una redirección simple en tu archivo .htaccess o mediante la configuración de tu CMS. Esto evita que los usuarios accedan accidentalmente a la versión insegura de tu sitio y evita advertencias de contenido mixto que ahuyentan a los visitantes.
Paso 3: Refuerza tu CMS
Ya sea que uses WordPress, Joomla u otro sistema de gestión de contenidos, se aplican las mismas reglas básicas:
- Mantén todo actualizado: núcleo, temas y plugins.
- Usa contraseñas fuertes y únicas y habilita la autenticación de dos factores (2FA).
- Limita los intentos de inicio de sesión para bloquear ataques de fuerza bruta (plugins como Limit Login Attempts Reloaded).
- Elimina temas y plugins no utilizados, que son puntos de entrada comunes para atacantes.
- Cambia el nombre de usuario predeterminado "admin" y considera ocultar la URL de la página de inicio de sesión.
Si alguna vez necesitas migrar tu sitio a un nuevo host manteniendo estas actualizaciones intactas, nuestra guía de migración explica cómo moverte sin perder configuraciones de seguridad.
Paso 4: Añade un Firewall de Aplicaciones Web (WAF)
Un WAF filtra el tráfico malicioso antes de que llegue a tu servidor. Mientras que algunos hosts incluyen un WAF básico, puedes obtener uno más robusto de forma gratuita desde Cloudflare. Al pasar tu DNS por Cloudflare, obtienes un WAF gestionado que bloquea ataques comunes como inyección SQL y XSS. También proporciona protección DDoS y una CDN para acelerar tu sitio. La configuración toma unos diez minutos y solo requiere cambiar tus servidores de nombres.
Paso 5: Bloquea los permisos de archivos y usa .htaccess
Los permisos incorrectos de archivos son una vulnerabilidad común en los hosts compartidos. Asegúrate de que los archivos estén configurados en 644 y los directorios en 755, nunca 777. Puedes verificar y corregir los permisos a través de tu cliente FTP o el Administrador de Archivos de cPanel. Además, asegura los directorios sensibles con reglas .htaccess. Por ejemplo, deniega el acceso a la carpeta wp-admin por IP o requiere una contraseña adicional (.htpasswd). También desactiva la navegación de directorios añadiendo Options -Indexes a tu .htaccess raíz.
Paso 6: Automatiza las copias de seguridad y monitorea intrusiones
Incluso con defensas sólidas, ningún sistema es 100% seguro. Por eso las copias de seguridad periódicas son esenciales. La mayoría de los hosts compartidos ofrecen herramientas de copia de seguridad con un solo clic en su panel de control. Programa copias de seguridad semanales en una ubicación externa (por ejemplo, Google Drive o AWS S3). Además, usa un plugin de monitoreo de seguridad (como Wordfence o Sucuri) para escanear malware, verificar la integridad de los archivos y alertarte sobre actividad sospechosa. Si alguna vez necesitas restaurar desde una copia de seguridad, conocer el proceso de antemano ahorra un tiempo valioso. Para una recuperación sin problemas, revisa nuestra guía de pruebas de estrés para practicar la restauración bajo presión.
Conclusión
Asegurar un sitio web en hosting compartido no requiere actualizaciones costosas ni habilidades técnicas avanzadas. Al elegir un host con protecciones integradas, habilitar SSL, reforzar tu CMS, añadir un WAF, bloquear los permisos y automatizar las copias de seguridad, puedes alcanzar un nivel de seguridad comparable al de muchas configuraciones VPS, a una fracción del costo. Recuerda que la seguridad es un proceso continuo: revisa tu configuración trimestralmente, mantente informado sobre nuevas amenazas y nunca omitas las actualizaciones. Con estas prácticas, puedes ejecutar tu sitio en hosting compartido con confianza sin preocuparte por las violaciones.
