Inicio Artículos Permisos de archivos (644/755)
Seguridad · Servidor

Permisos de archivos y carpetas (644/755): la base de un sitio seguro

Cada archivo de tu sitio tiene un cartel invisible que dice quién puede leerlo, modificarlo o ejecutarlo: son los permisos. Están mal configurados en más sitios de los que pensás, y un permiso demasiado abierto es una invitación abierta para un atacante. La buena noticia: con dos números en la cabeza —644 y 755— y cinco minutos, dejás esto en orden.

Qué son los permisos y cómo se leen

En el servidor (que corre Linux), cada archivo y carpeta define tres cosas para tres tipos de usuario. Las acciones son:

  • Leer (r) — vale 4
  • Escribir (w) — vale 2
  • Ejecutar (x) — vale 1

Y los tres tipos de usuario a los que se les asignan esas acciones son:

  • Propietario (owner): vos, el dueño del archivo.
  • Grupo (group): usuarios del mismo grupo.
  • Otros (others): todo el resto del mundo.

Por eso los permisos se escriben con tres dígitos: uno por cada tipo de usuario. Cada dígito es la suma de las acciones permitidas. Por ejemplo, 7 = 4+2+1 = leer + escribir + ejecutar; 6 = 4+2 = leer + escribir; 4 = solo leer.

Leído al revés es simple
En 644: el 6 es el propietario (leer + escribir), y los dos 4 son grupo y otros (solo leer). Traducido: "yo puedo editarlo, los demás solo mirarlo".

644, 755 y los valores que importan

Para el 99% de los sitios, alcanza con recordar esta tabla:

Permisos recomendados
ElementoPermisoSignifica
Archivos (.php, .html, imágenes)644El dueño edita; el resto solo lee
Carpetas / directorios755El dueño edita; el resto entra y lee
wp-config.php (WordPress)640 o 600Extra protegido: guarda tus claves
¿Por qué las carpetas necesitan el "5" (leer+ejecutar)? Porque "ejecutar" en una carpeta significa poder entrar en ella. Sin ese permiso, el servidor no puede acceder a su contenido.

Por qué 777 es un peligro

Cuando algo no funciona, en muchos foros aparece el "consejo" de poner 777 para que "ande". Es como abrir todas las puertas de tu casa para que entre más luz: funciona, pero también entra cualquiera. 777 le da permiso de leer, escribir y ejecutar a todo el mundo, incluido un atacante.

El escenario clásico es este: una carpeta en 777 permite que alguien suba un archivo malicioso y, encima, lo ejecute. Desde ahí puede tomar control del sitio. Es una de las causas más comunes de un sitio comprometido.

Nunca uses 777
Si un plugin o script "necesita 777", casi siempre es un error de configuración que se resuelve de otra forma. Con 644 para archivos y 755 para carpetas alcanza. Si dudás, escribinos antes de abrir permisos de más.

Cómo revisarlos y corregirlos en cPanel

1

Abrí el Administrador de archivos

En cPanel entrá a File Manager (Administrador de archivos) y navegá hasta la carpeta de tu sitio (normalmente public_html). La columna "Permissions" te muestra el valor actual de cada elemento.

2

Cambiá los permisos incorrectos

Hacé clic derecho sobre el archivo o carpeta → "Change Permissions". Marcá las casillas hasta llegar a 644 (archivos) o 755 (carpetas) y confirmá. Buscá especialmente cualquier cosa en 777 y bajala.

3

Protegé wp-config.php

Si usás WordPress, ajustá wp-config.php a 640 o 600. Ese archivo tiene tus credenciales de base de datos: cuanto más cerrado, mejor. El escáner de WordPress Toolkit también lo verifica por vos.

¿Preferís que lo revisemos nosotros? Escribinos y chequeamos los permisos de tu sitio sobre tu cuenta, corrigiendo cualquier carpeta abierta de más sin que se rompa nada.
Pedir revisión

Preguntas frecuentes

Cambié los permisos y ahora el sitio da error 403, ¿qué pasó?

Un 403 suele ser un permiso demasiado restrictivo: quizás dejaste una carpeta en 644 (sin el "ejecutar" que necesita para entrar). Volvé a poner las carpetas en 755 y los archivos en 644. Si sigue, restaurá desde un backup.

¿Tengo que revisar los permisos archivo por archivo?

No. El File Manager de cPanel permite aplicar un permiso a una carpeta y a todo su contenido de una vez. Aun así, revisá que wp-config.php quede con su permiso más cerrado por separado.

¿Los permisos se cambian solos con el tiempo?

No deberían, pero una instalación mal hecha, una migración o un plugin pueden dejar valores incorrectos. Por eso conviene revisarlos después de cambios grandes y usar el escáner de seguridad de forma periódica.

Un servidor bien configurado es medio camino a un sitio seguro

Nuestros planes vienen con permisos sanos de fábrica, firewall, WordPress Toolkit y backups diarios. Migramos tu sitio sin costo.