Cómo proteger Open WebUI con contraseña y limitar el registro de usuarios

Última actualización: 23/07/2026

  • Configuración de capas de seguridad mediante proxies inversos, VPNs y protocolos HTTPS para blindar la red.
  • Gestión avanzada de identidades utilizando autenticación local, SSO, OIDC y directorios LDAP.
  • Control granular de accesos basado en roles (RBAC), permisos de grupo y restricciones de API.
  • Endurecimiento del entorno de despliegue mediante la gestión de variables de entorno y el aislamiento de contenedores.
proteger Open WebUI con contraseña

Si acabas de montar tu propia instancia de Open WebUI, probablemente te hayas dado cuenta de que tener el control total sobre quién entra y qué puede hacer es fundamental. No basta con instalar Open WebUI con Docker y ya está. También es necesario proteger Open WebUI con contraseña, para que tu entorno sea realmente seguro.

En este sentido, la seguridad de Open WebUI no depende de un solo botón, sino de un enfoque en capas. Desde la gestión de la base de datos hasta la configuración de la red, existen múltiples variables y herramientas que permiten que tu servidor sea una fortaleza, asegurando que solo los usuarios autorizados puedan interactuar con tus modelos de lenguaje.

Blindaje de la Red y Acceso Externo

Open WebUI está diseñado para vivir en redes privadas y seguras. No es buena idea exponerlo directamente a internet sin una barrera intermedia. Lo más recomendable es colocar la aplicación detrás de una VPN como WireGuard o Tailscale, o utilizar un proxy de acceso zero-trust como Cloudflare Access.

Si optas por un proxy inverso (como Nginx o Caddy), es vital que este gestione el tráfico HTTPS. Para reforzar la seguridad de las sesiones, debes configurar las cookies con los parámetros Secure=true y SameSite=strict, evitando así que los tokens de acceso viajen por canales inseguros. Además, no olvides ajustar el <code}CORS_ALLOW_ORIGIN para que solo los dominios de tu total confianza puedan hacer peticiones a la API.

Contenido exclusivo - Clic Aquí  ¿Cómo puedo usar fórmulas avanzadas en Excel, como IF y AND?
Cómo proteger Open WebUI con contraseña
Cómo proteger Open WebUI con contraseña

Gestión de Autenticación y Usuarios

El sistema de registro es bastante inteligente: el primer usuario que se registra se convierte automáticamente en el administrador y, acto seguido, el registro público se desactiva. Si necesitas que más gente se una, el administrador puede reactivarlo mediante la variable ENABLE_SIGNUP=true, aunque los nuevos usuarios quedarán en estado de «pendiente» hasta que alguien con permisos los apruebe.

Para proteger Open WebUI con contraseña en entornos más profesionales o empresariales, lo ideal es olvidarse de passwords locales y saltar al Single Sign-On (SSO). Open WebUI es compatible con Google, Microsoft, GitHub y cualquier proveedor OIDC. Si tienes una infraestructura más clásica, puedes integrar un servidor LDAP para crear usuarios y gestionar permisos en Open WebUI desde tu propio directorio. Para automatizar la creación y baja de cuentas, el soporte para SCIM 2.0 permite que el proveedor de identidad gestione el ciclo de vida del usuario sin intervención manual.

Cómo crear usuarios y gestionar permisos en Open WebUI
Related article:
Guía Completa de Open WebUI y Ollama: Instalación, Configuración y Gestión Avanzada

Control de Accesos Basado en Roles (RBAC)

La plataforma utiliza un modelo de permisos aditivo. Esto significa que los usuarios empiezan con un set básico de capacidades y ganan más permisos al ser añadidos a grupos específicos. Existen tres roles principales: administrador (control total), usuario (acceso estándar) y pendiente (sin acceso hasta aprobación).

Puedes controlar con pinzas qué puede hacer cada quien. Por ejemplo, es posible desactivar la capacidad de subir archivos, editar chats o incluso usar el intérprete de código mediante variables como USER_PERMISSIONS_CHAT_FILE_UPLOAD. Los recursos como modelos o bases de conocimiento son privados por defecto, y el creador es quien decide si los comparte con otros usuarios, con un grupo entero o los hace públicos para toda la instancia.

Contenido exclusivo - Clic Aquí  Cómo abrir un archivo 3MF
cuenta filtrada
Proteger Open WebUI con contraseña

Seguridad en la Base de Datos y Secretos

La mayoría de los usuarios empiezan con SQLite, pero para entornos de producción se recomienda encarecidamente migrar a PostgreSQL para obtener una mejor concurrencia y fiabilidad. Si te quedas con SQLite pero manejas datos muy sensibles, puedes usar SQLCipher para cifrar la base de datos en reposo, configurando el DATABASE_TYPE como sqlite+sqlcipher.

Cómo hacer una copia de seguridad de Open WebUI y restaurarla
Related article:
Guía Completa de Copia de Seguridad y Actualización de Open WebUI

Un punto crítico es la WEBUI_SECRET_KEY. Esta clave se usa para firmar los tokens JWT y cifrar datos de sesión. Si no defines una, el sistema genera una aleatoria en el directorio de datos, pero en despliegues con múltiples réplicas detrás de un balanceador, todas las instancias deben compartir la misma clave para que los usuarios no tengan que loguearse cada vez que cambien de servidor.

Hardening del Contenedor y Ejecución de Código

Importante cuando vayas a proteger Open WebUI con contraseña: Si usas Docker, no ejecutes la aplicación como root. Es preferible usar un UID no privilegiado para limitar el daño en caso de que alguien logre infiltrarse. Asimismo, el directorio de datos /app/backend/data debe estar protegido con permisos estrictos de sistema de archivos.

El uso de «Tools» y «Functions» es la parte más potente pero también la más arriesgada, ya que permiten ejecutar código Python en el servidor. Para evitar sustos, es vital desactivar la instalación automática de dependencias mediante ENABLE_PIP_INSTALL_FRONTMATTER_REQUIREMENTS=false. Si no necesitas ejecutar código en el chat, lo mejor es apagar completamente el intérprete con la variable ENABLE_CODE_EXECUTION=false.

Open WebUI
Related article:
Cómo actualizar Open WebUI sin perder nada por el camino

Proteger Open WebUI con contraseña: Solución de Problemas

A veces, al intentar proteger Open WebUI con contraseña, cometemos un error y nos quedamos fuera. Si estás usando Docker y los comandos estándar de la guía de solución de problemas fallan (por ejemplo, errores de socat o bash), recuerda que puedes forzar la lectura de variables de entorno configurando ENABLE_PERSISTENT_CONFIG=False. Esto hace que el sistema ignore lo que hay en la base de datos y priorice lo que hayas escrito en tu archivo de configuración o variables del contenedor.

Contenido exclusivo - Clic Aquí  Cómo abrir un archivo XFDL

En casos extremos, si no puedes acceder a la base de datos webui.db desde WSL o Docker, asegúrate de que la ruta sea correcta y que el archivo no esté bloqueado por otro proceso. El uso de variables de entorno para el admin (WEBUI_ADMIN_EMAIL y WEBUI_ADMIN_PASSWORD) solo funciona en instalaciones limpias donde no existen usuarios previos; una vez creado el primer admin, estas variables dejan de tener efecto.

Mantener el sistema actualizado, restringir el acceso a la API mediante claves con endpoints limitados y monitorizar los logs de auditoría en nivel METADATA garantiza que tu despliegue de Open WebUI sea robusto y resistente a intrusiones. Proteger Open WebUI con contraseña te permite disfrutar de la IA generativa sin comprometer la privacidad de tu información.