"Ocultar esto al público" suena a una sola tarea. En PrestaShop, en realidad, son cuatro tareas distintas con la misma apariencia, y elegir la equivocada es la forma en que los comerciantes acaban con precios mayoristas visibles para compradores minoristas, un producto "secreto" previo al lanzamiento dentro del sitemap, o una página CMS protegida por una única contraseña compartida de forma tan débil que casi podría estar abierta. La plataforma te ofrece herramientas reales para cada caso, grupos de clientes, modo B2B, visibilidad de productos, modo mantenimiento, pero ocultan cosas distintas, en capas distintas y con garantías muy diferentes. Esta guía explica qué control encaja con cada intención, las rutas exactas del back office y el punto en el que "oculto en la navegación" deja de significar "seguro".

Hay algo que conviene dejar claro desde el principio, porque cambia todas las recomendaciones posteriores: el control de acceso no es cifrado. Las herramientas de visibilidad de PrestaShop deciden qué se le muestra al navegador de un visitante; no bloquean los archivos subyacentes. Volveremos a los casos en los que esa diferencia importa. Para la tarea más amplia de reforzar la seguridad de la tienda, administración, servidor, cabeceras, este artículo se mantiene en su ámbito y te remite a la lista de comprobación para reforzar la seguridad de PrestaShop.

Revisado en junio de 2026 frente al comportamiento de grupos de clientes, B2B, visibilidad de productos y mantenimiento en PrestaShop 1.6, 1.7, 8 y 9, y frente al módulo mprpasswordprotect actual.

Primero, decide qué estás ocultando realmente

Antes de tocar una opción, define la intención, porque el control adecuado se deduce directamente de ella:

  • Un nivel completo de público (compradores mayoristas, socios, un segmento B2B) debe ver cosas que los visitantes minoristas no deberían ver. Este es un problema de grupos.
  • Un único producto debe existir, pero todavía no aparecer en la navegación ni en la búsqueda (previo al lanzamiento, muestra accesible solo por enlace). Este es un problema de visibilidad del producto.
  • Toda la tienda debe quedar invisible mientras la construyes o la preparas, salvo para ti. Este es un problema de modo mantenimiento.
  • Una página concreta (una lista de precios, documentación para partners, una landing para socios) debe quedar detrás de una contraseña. Este es un problema de contraseña de página, y es justo el caso para el que PrestaShop no tiene una respuesta nativa.

Elige la herramienta equivocada y acabarás restringiendo de más (clientes B2C de pago bloqueados) o de menos (contenido privado indexado por Google). Las secciones siguientes abordan cada intención por separado.

Método 1, Grupos de clientes: oculta un nivel de público, no un elemento aislado

Esta es la respuesta más nativa de PrestaShop y la primera a la que deberían acudir la mayoría de los comerciantes cuando la pregunta es "quién tiene permiso para ver esto". El acceso se controla a nivel de categoría y se hereda por los productos que contiene.

  • Crea un grupo en Parámetros de la tienda → Configuración de clientes → Grupos (por ejemplo, "Mayoristas", "VIP", "Socios").
  • Abre la categoría restringida y, en el panel Acceso de grupo, desmarca los tres grupos predeterminados que incluye PrestaShop, Visitante (usuarios no conectados, incluidos los rastreadores de motores de búsqueda), Invitado y Cliente, dejando marcado solo tu grupo privado.
  • Asigna los clientes adecuados a ese grupo (manualmente desde la ficha del cliente, o automáticamente; veremos esto más abajo).

Por qué esta es la opción limpia: cuando el grupo Visitante está desmarcado, la categoría y sus productos desaparecen realmente para cualquiera que no haya iniciado sesión en el grupo correcto. En la navegación y búsqueda normales de PrestaShop no aparecen en los listados de categoría ni en los resultados de búsqueda para nadie que no esté conectado en el grupo correcto, porque el rastreador es el grupo Visitante. La capa de acceso hace el trabajo de ocultación, así que no hay un paso separado de "acuérdate también de poner noindex" para la navegación normal. Una advertencia que conviene decir en voz alta: la salida del sitemap depende de tu módulo de sitemap/SEO y de cómo estén asignados los productos, así que un producto que también esté en otra categoría pública, o un módulo de sitemap poco cuidadoso, todavía puede exponer la URL. Audita el sitemap generado y cualquier producto con varias categorías antes de confiar en la restricción. ¿Y esto qué significa? Tus tarifas profesionales quedan entre tú y los compradores verificados sin que tengas que vigilar un archivo robots.

La limitación honesta: los grupos requieren cuentas. Un visitante tiene que registrarse y ser colocado en el grupo correcto antes de ver nada, así que esto encaja con relaciones que controlas (mayoristas, membresías) más que con "quiero compartir un enlace con una persona desconocida". Si quieres limitar los precios de toda la tienda en lugar de hacerlo categoría por categoría, el modo B2B y el interruptor de precios por grupo resuelven eso; vamos con ello.

Método 2, Modo B2B más ocultación de precios por grupo: limita los precios a compradores profesionales

PrestaShop incluye un modo B2B integrado en Parámetros de la tienda → Configuración de clientes → Activar modo B2B. Sé preciso sobre lo que realmente hace, porque se exagera mucho. Al activarlo, añade campos B2B a las cuentas de cliente, Empresa, SIRET, APE, Importe pendiente permitido, Número máximo de días de pago, Calificación de riesgo, y una entrada de Saldo autorizado en el menú Clientes. Eso es el modo B2B nativo: campos empresariales adicionales y estructura para gestionar crédito. Por sí solo, no oculta precios y no añade una barrera de aprobación de cuentas: los nuevos registros quedan activos de inmediato, igual que cualquier cuenta B2C.

El control que realmente oculta los precios es independiente y vive a nivel de grupo: abre un grupo en Parámetros de la tienda → Configuración de clientes → Grupos y desmarca Mostrar precios. Con esa opción desactivada para el grupo Visitante (y Invitado), los usuarios que no han iniciado sesión pueden seguir viendo el catálogo, pero sin precios ni botón de añadir al carrito, mientras que los clientes profesionales conectados en un grupo que mantiene Mostrar precios marcado lo ven todo. Si de verdad necesitas revisar manualmente cada cuenta nueva antes de que pueda comprar, ese paso de aprobación no es nativo: necesitas añadir un módulo de registro/aprobación encima.

Así que la receta nativa correcta para una tienda solo para profesionales es el modo B2B (para los campos empresariales y los límites de crédito) combinado con el interruptor "Mostrar precios" del grupo (para limitar la visibilidad de los precios), no el modo B2B por sí solo. Este patrón encaja con un portal de distribuidores o una marca exclusivamente mayorista. No encaja en una tienda mixta B2B/B2C, porque ocultar precios al grupo Visitante también se los oculta a tus compradores minoristas de paso, y un comprador minorista que no ve un precio simplemente se va. Para tiendas mixtas, no limites los precios en toda la tienda: usa el Método 1 (un grupo mayorista en las categorías profesionales) y deja abierto el catálogo minorista.

Quieres…UsaPor qué
Precios mayoristas ocultos, catálogo minorista abiertoGrupos de clientes (Método 1)Restringe solo las categorías profesionales; B2C no se ve afectado
Toda la tienda solo para profesionales, con precios limitadosModo B2B + "Mostrar precios" desactivado en el grupo (Método 2)Campos B2B/límites de crédito + ocultación de precios por grupo; la aprobación de cuentas necesita un módulo
Un producto oculto de la navegación, pero con enlace funcionalVisibilidad del producto (Método 3)Por producto, sin necesidad de cuenta
Toda la tienda invisible mientras la construyesModo mantenimiento (Método 4)Todo o nada, con IPs en lista blanca
Toda la tienda detrás de una contraseña compartidaMódulo de contraseña (Método 5)No hay equivalente nativo en PrestaShop; la segmentación por página con contraseña compartida necesita una implementación más específica

Método 3, Visibilidad del producto: oculta un producto sin tocar cuentas

Cada producto tiene una opción de visibilidad en su pestaña Opciones (en versiones antiguas 1.6 estaba en la zona de SEO/asociaciones). Los cuatro valores hacen cosas distintas y sus nombres se pueden malinterpretar fácilmente:

  • En todas partes, se muestra en los listados de categoría y se puede encontrar en la búsqueda. Es el estado normal.
  • Solo catálogo, aparece al navegar por categorías, pero la búsqueda interna no lo devolverá.
  • Solo búsqueda, aparece en la búsqueda, pero no se lista al navegar por categorías.
  • Ninguna parte, la página del producto sigue existiendo en su URL, pero nada en la tienda enlaza hacia ella. Ni categoría, ni búsqueda, ni menú.

Ninguna parte es la opción para productos previos al lanzamiento y para "compartir con unas pocas personas": la página está publicada, así que un enlace directo funciona, pero un visitante casual no puede tropezarse con ella. La trampa que conviene decir en voz alta: esto es ocultación, no seguridad. La URL puede adivinarse si tus slugs siguen un patrón, y el producto puede seguir incluido en tu sitemap según el módulo de sitemap que uses y cómo esté configurado. Verifica el XML generado, porque un sitemap que lo liste entregaría el "secreto" directamente a Google. Trata "Ninguna parte" como una opción aceptable para una muestra previa al lanzamiento de bajo riesgo, nunca como una forma de proteger algo que realmente importe. La receta limpia para un prelanzamiento: establece la visibilidad en Ninguna parte, comparte la URL con las pocas personas que la necesitan y cambia a En todas partes el día del lanzamiento.

Método 4, Modo mantenimiento: oculta toda la tienda mientras la construyes

En Parámetros de la tienda → General → Mantenimiento puedes apagar por completo el front office y sustituirlo por una página de mantenimiento, mientras añades tus propias IPs a la lista blanca (el campo IP de mantenimiento; "Añadir mi IP" rellena la IP desde la que estás conectado) para que tú y tu cliente sigáis viendo la tienda real.

Esto es realmente útil en dos momentos: cuando estás construyendo una tienda nueva que todavía no quieres que se indexe o se encuentre, y cuando preparas un rediseño para que un cliente lo revise antes de la puesta en producción. Lo que no es: un sistema de control de acceso. Es todo o nada. No puedes abrir una sección a socios y cerrar el resto; todos los que estén fuera de la lista de IPs reciben el mismo muro. Para un caso continuo de "los socios ven X, el público ve Y", eso son grupos (Método 1), no modo mantenimiento. Mientras la tienda está en mantenimiento devuelve un HTTP 503, que es la señal correcta para decir a los rastreadores "vuelve más tarde" en lugar de "esto ha desaparecido".

Método 5, Proteger con contraseña una página específica (la carencia nativa)

Configuración del módulo Password Protect para el bloqueo de un escaparate de PrestaShop

La barrera de contraseña se configura desde el módulo, incluyendo la omisión para empleados y el comportamiento noindex.

El módulo Password Protect bloquea las solicitudes pronto mediante el hook del dispatcher, antes de que se renderice el contenido de la página:

public function getHooks()
{
    return [
        'actionDispatcherBefore',
    ];
}

Este es el caso que la plataforma no cubre. No hay ninguna opción nativa de PrestaShop para poner una página CMS, categoría o producto concreto detrás de una solicitud simple de contraseña. Las herramientas nativas se basan en cuentas (grupos) o son de todo o nada (mantenimiento). El módulo mprpasswordprotect actual también actúa como una barrera para todo el front office: redirige las solicitudes del front office y de módulos a una página de contraseña compartida hasta que el visitante se autentica. Eso encaja con tiendas previas al lanzamiento y escaparates privados; todavía no ofrece segmentación por página, categoría o producto.

El módulo incluido es útil cuando el objetivo es una tienda protegida por contraseña: una tienda previa al lanzamiento, una vista privada del catálogo o un área temporal de revisión para clientes. Usa el hook actionDispatcherBefore, comprueba la contraseña compartida, establece una cookie del front office y puede enviar una respuesta 503/noindex mientras la barrera está activa. ¿Y eso qué te aporta? Puedes ocultar toda la tienda detrás de una única contraseña compartida sin modificar el núcleo ni añadir fricción de cuentas de cliente. Para una lista de precios de distribuidores, una página CMS, una categoría o un producto, usa grupos nativos/visibilidad de producto cuando las cuentas sean aceptables, o trata la segmentación por entidad con contraseña como una función pendiente que hay que implementar correctamente.

Conviene tener muy claro qué es y qué no es una contraseña compartida: un único secreto, compartido por todas las personas que lo tienen, sin rastro de auditoría por usuario. Es el peso adecuado para contenido "moderadamente privado y de bajo alcance" (un lookbook de temporada, una ficha para partners). Es el peso equivocado para datos legalmente sensibles; para eso, mira la nota de seguridad más abajo.

Combinar métodos en escenarios reales

La mayoría de configuraciones reales combinan dos o tres de estos métodos, porque las intenciones se solapan:

  • Catálogo mayorista: grupos de clientes para restringir las categorías profesionales + un paso de verificación antes de conceder el grupo + precios específicos por grupo. Si también recopilas datos de solicitud profesional (número de IVA, tipo de empresa), los patrones para capturar y actuar sobre datos adicionales de registro están en información adicional de clientes y bloqueos por IP.
  • Producto previo al lanzamiento: visibilidad establecida en Ninguna parte + un enlace compartido con unas pocas personas + cambio a En todas partes el día del lanzamiento.
  • Página solo para socios: grupos de clientes si los socios ya tienen cuentas; una barrera de contraseña por página necesita una implementación de módulo específica, mientras que el módulo Password Protection actual protege el front office completo.
  • Tienda nueva todavía en construcción: modo mantenimiento con tu IP en lista blanca hasta el lanzamiento.

La trampa SEO: oculto en la interfaz, indexado en Google

PrestaShop nativo no genera sitemaps XML por sí solo, así que la exclusión corresponde al módulo de sitemap que utilices, como gsitemap o Advanced SEO Sitemap Builder.

Lista de URL de Advanced SEO Sitemap Builder que excluye el contenido protegido con contraseña

La barrera de acceso y las reglas del sitemap tienen que coincidir.

El fallo más común aquí no es una opción que no funcione, sino una página "oculta" que sigue siendo pública para los rastreadores sin hacer ruido. Dos reglas mantienen privado el contenido privado:

  • El contenido restringido por grupo es seguro por defecto. Como un rastreador es un Visitante no autenticado, todo lo que hayas ocultado al grupo Visitante también queda oculto para Googlebot. No hace falta ningún paso adicional.
  • La visibilidad "Ninguna parte" no es segura por defecto. La página sigue existiendo y, si tu módulo de SEO/sitemap la incluye, habrás publicado la URL en Google. Comprueba que los productos sin enlaces queden excluidos del sitemap y, para cualquier cosa que deba permanecer privada, añade una directiva noindex en lugar de confiar en que "nadie enlaza a ella".

Si usas una suite de SEO/sitemap, audita qué emite realmente antes de confiar en una restricción; un sitemap demasiado generoso puede deshacer una configuración de visibilidad cuidadosa. Y recuerda que una página protegida por contraseña nunca debería haber aparecido en un sitemap público desde el principio: la barrera gestiona a las personas, la exclusión del sitemap gestiona a los bots.

Dónde termina el control de acceso y empieza la seguridad

Esta es la línea que debes interiorizar. Todo lo anterior controla lo que se le muestra a un navegador. Nada de eso cifra archivos ni garantiza que una persona decidida no pueda llegar al recurso subyacente. En concreto:

  • Las imágenes de un producto viven en URL predecibles y pueden ser accesibles directamente aunque la página del producto esté restringida, porque los archivos de imagen no están detrás de la misma comprobación de acceso que la página.
  • Una URL "Ninguna parte" o compartida puede filtrarse mediante el historial del navegador, cabeceras de referencia o alguien que reenvíe el enlace.
  • El contenido que se carga en la página pero se oculta con CSS sigue estando en el código fuente para cualquiera que abra las herramientas de desarrollo.

Así que, para material realmente confidencial, contratos de precios firmados, documentos legales, cualquier cosa cuya exposición sea un problema real, no te apoyes en la visibilidad del front office. Sírvelo desde un sistema debidamente protegido con autenticación real y, si es posible, protección de archivos a nivel de servidor. Los controles de visibilidad de PrestaShop están pensados para el control de acceso comercial (quién obtiene el precio mayorista), no para proteger datos críticos de seguridad. Si estás reforzando la tienda de forma más amplia, las reglas de seguridad y rendimiento de .htaccess cubren la protección de archivos y directorios en la capa del servidor, y la guía en lenguaje claro para proteger tu tienda ofrece el contexto general. Y si algo privado ya ha quedado expuesto, la guía de respuesta ante una brecha de datos es la siguiente página que deberías leer.

Preguntas frecuentes

¿Cómo protejo con contraseña una sola página CMS o un producto en PrestaShop?

No hay ninguna opción nativa de PrestaShop para hacerlo: las herramientas nativas se basan en cuentas (grupos de clientes) o son de todo o nada (modo mantenimiento). El módulo mprpasswordprotect actual coloca todo el front office detrás de una única contraseña compartida, lo que encaja con una tienda previa al lanzamiento o una vista privada, pero todavía no funciona por página, categoría o producto. Para una página individual donde las cuentas sean aceptables, usa grupos de clientes; la segmentación real por entidad con contraseña es una función que necesita una implementación específica.

¿Cuál es la diferencia entre el modo B2B y ocultar precios?

Son controles separados y la gente suele mezclarlos. El modo B2B (Parámetros de la tienda → Configuración de clientes) solo añade campos empresariales y estructura de gestión de crédito: empresa, SIRET, APE, importe pendiente permitido, días de pago, calificación de riesgo. No oculta precios y no añade aprobación de cuentas. Para ocultar precios, abres un grupo y desmarcas Mostrar precios para el grupo Visitante (e Invitado). Una tienda solo para profesionales necesita ambas cosas: modo B2B para los campos, el interruptor de grupo para los precios.

Si configuro un producto como "Ninguna parte", ¿es privado?

No: eso es ocultación, no seguridad. La página del producto sigue existiendo en su URL, así que un enlace directo funciona; "Ninguna parte" solo significa que nada en la tienda enlaza hacia ella. La URL puede adivinarse si tus slugs siguen un patrón y, según tu módulo de sitemap, puede seguir publicándose en Google. Úsalo para muestras previas al lanzamiento de bajo riesgo, verifica que queda excluido del sitemap generado y añade una directiva noindex para cualquier cosa que de verdad deba quedar fuera de la búsqueda.

¿Ocultar un producto o una categoría también lo mantiene fuera de Google?

Depende del método que hayas usado. El contenido restringido por grupo es seguro por defecto: un rastreador es un Visitante no autenticado, así que todo lo oculto al grupo Visitante también queda oculto para Googlebot, sin pasos adicionales. La visibilidad "Ninguna parte" no es segura por defecto: la página existe y un módulo de sitemap demasiado generoso puede volver a publicar la URL. Audita siempre el XML que emite realmente tu módulo de sitemap antes de confiar en una configuración de visibilidad.

¿Puedo usar estas herramientas para proteger documentos legalmente sensibles?

No. Todos los métodos aquí controlan lo que se le muestra a un navegador; ninguno cifra archivos. Las imágenes de producto viven en URL predecibles y pueden ser accesibles aunque la página esté restringida, los enlaces compartidos se filtran por el historial y las cabeceras de referencia, y el contenido oculto con CSS sigue estando en el código fuente de la página. Para contratos firmados, documentos legales o cualquier cosa cuya exposición sea un problema real, sírvelo desde un sistema debidamente protegido con autenticación real y protección de archivos a nivel de servidor, no mediante visibilidad del front office.

La idea clave: "ocultarlo al público" se descompone en ocultar un nivel de público (grupos), un producto concreto (visibilidad), toda la tienda (mantenimiento) o una página (un módulo de contraseña), y cada herramienta nativa garantiza algo distinto. Ajusta la herramienta a la intención, comprueba dos veces que tu sitemap no esté republicando en silencio lo que has ocultado y nunca confundas mostrar menos con proteger. Si haces eso, el contenido adecuado llegará a las personas adecuadas sin que una lista de precios privada acabe apareciendo en los resultados de búsqueda de alguien.

Etiquetas: PrestaShop SEO
Compartir esta publicación:
David Miller

David Miller

Fundador, mypresta.rocks

David Miller es un especialista en PrestaShop con más de una década de experiencia práctica y fundador de mypresta.rocks, un estudio de desarrollo con sede en Tychy, Polonia. Crea y mantiene un catálogo de 152 módulos PrestaShop, incluidas 21 suites «Revolution» que abarcan SEO, checkout, seguridad, rendimiento, marketing, búsqueda, soporte y gestión de almacén, que mejoran tiendas reales cada día, probados en PrestaShop 1.7.8, 8.x y 9.x. También se encarga del mantenimiento de tiendas en producción que facturan millones al año, por lo que su trabajo se mide por ventas reales, no por demos. Su experiencia abarca todo el comercio electrónico, rendimiento, seguridad, SEO y marketing, y va más allá de PrestaShop, hasta WooCommerce, Shopify y sistemas a medida. En el blog escribe sobre la parte técnica de PrestaShop: qué hace realmente la plataforma, qué se rompe en producción y qué soluciones aguantan.

Comentarios

Aún no hay comentarios. ¡Sé el primero!
¿Te gustó este artículo?

Recibe nuestros últimos consejos, guías y actualizaciones de módulos en tu bandeja de entrada.

Puede darse de baja en cualquier momento. Para ello, consulte nuestra información de contacto en el aviso legal.

Cargando...
Volver arriba