Sites

Proteger uma Site com Senha

Password protection puts a browser sign-in prompt in front of your whole site or a specific path, which is the simplest way to keep a pre-launch site, a staging copy, or an admin area private. This…

Proteção por Senha de um Site

A proteção por senha coloca um prompt de login do navegador na frente de todo o seu site ou de um caminho específico, sendo a forma mais simples de manter um site em pré-lançamento, uma cópia de staging ou uma área de administração privada. Este guia cobre sua configuração, gerenciamento de usuários, verificação de funcionamento e remoção.

Onde a Proteção por Senha se Encontra no KPanel

  1. Entre em KPanel.
  2. Clique em Websites na barra lateral esquerda e depois clique no site.
  3. Na faixa de abas do site, abra Advanced e depois Password protection.

O endereço direto é /websites/<site-id>/password-protect.

Password protection for a site in KPanel

Como Funciona

A proteção é aplicada pelo servidor web usando HTTP Basic Auth, antes de sua aplicação ser executada. Um visitante de uma URL protegida recebe o próprio diálogo de login do navegador e não consegue ver nenhum de seus conteúdos, nem alcançar nenhum código de sua aplicação, até se autenticar.

Por estar na frente de tudo, ela também protege assets, uploads e endpoints de API no mesmo caminho, não apenas páginas renderizadas. Também bloqueia completamente rastreadores de mecanismos de busca, o que é exatamente o que você deseja em um site em pré-lançamento.

Escolhendo o que Proteger

Quando você clica em Add protection, a primeira questão é escopo, e há duas respostas.

Protect entire site. Todos que visitarem o domínio, root, admin, tudo, recebem o prompt de login. Esta é a escolha certa para um site ainda não lançado, para uma cópia de staging ou para qualquer coisa que não deveria ser publicamente legível.

Protect a specific path. Bloqueie um subcaminho e deixe o resto do site público. Tudo abaixo do caminho está incluído, então proteger /admin também cobre /admin/users.

Você pode criar mais de uma proteção em um site, cada uma cobrindo um caminho diferente, com usuários diferentes.

Configurando

  1. Clique em Add protection.
  2. Escolha Protect entire site ou Protect a specific path. Para um caminho, digite começando com uma barra, como /admin.
  3. Configure o Prompt label. Este é o texto exibido no diálogo de login do navegador, até 64 caracteres. O padrão é Restricted area. Algo reconhecível, como o nome do seu site, ajuda os visitantes a saber que o prompt é genuíno e não uma tentativa de phishing.
  4. Adicione pelo menos um usuário com um nome de usuário e uma senha de pelo menos 8 caracteres.
  5. Clique em Add user para cada pessoa adicional que precisa de acesso.
  6. Clique em Apply protection.

A regra é aplicada e depois verificada diretamente contra seu site, para que o status que você vê depois reflita o comportamento real.

As credenciais do Basic Auth são enviadas com cada requisição. Em HTTPS elas são criptografadas em trânsito, o que é adequado para gating de um site de staging ou uma área interna. Não é um sistema de identidade: não há trilha de auditoria por usuário, nenhuma sessão, nenhum fluxo de redefinição de senha e nenhum bloqueio após tentativas falhadas. Não o use para proteger nada genuinamente sensível, e nunca reutilize uma senha que sua equipe usa em outro lugar.

Gerenciando Usuários

Abra uma proteção existente com seu botão de edição para alterar a lista de usuários.

  • Adicionando um usuário: clique em Add user, depois insira um nome de usuário e senha.
  • Alterando uma senha: digite uma nova no campo de senha desse usuário.
  • Mantendo uma senha: deixe o campo em branco. Usuários existentes mostram um placeholder informando que a senha não foi alterada.
  • Removendo um usuário: clique no botão de remoção nessa linha.

Senhas nunca são exibidas de volta para você. Se alguém esqueceu a sua, defina uma nova e diga a ela.

O escopo de uma proteção existente não pode ser alterado. Para mover uma proteção de um caminho para outro, remova-a e crie uma nova.

Verificando se Funciona

Cada proteção mostra um badge de status:

BadgeSignificado
Not yet verifiedA verificação ainda não foi executada. Atualize em um momento
Protection verified live (401)Solicitamos a URL de fora e recebemos um desafio de login genuíno
Applied but not challenging, with a statusA regra foi escrita mas o site respondeu com outra coisa

O badge do meio é aquele que você deseja. Significa que uma requisição externa foi realmente desafiada, não que um arquivo de configuração foi escrito.

Há também um botão Test em cada linha, que abre a URL protegida em uma nova aba para que você possa ver o prompt você mesmo. Faça isso em uma janela privada: uma vez que você tenha se autenticado, seu navegador continuará enviando as credenciais e o site parecerá aberto para você.

Se você vê um aviso após salvar informando que outra configuração no servidor reclama o mesmo domínio, a proteção não será aplicada até que esse conflito seja resolvido. A mensagem nomeia a outra configuração. Entre em contato com o suporte se não tiver certeza.

Removendo Proteção

Clique no botão de remoção em uma proteção e confirme. A confirmação é explícita sobre a consequência: o prompt de login é removido e o caminho, ou todo o site, se torna aberto para qualquer um.

Após a remoção, o painel verifica novamente o site. Se não conseguir confirmar que o site está aberto ainda, ele diz para você esperar cerca de 30 segundos e atualizar em vez de reclamar sucesso que não observou.

Remover a proteção do site inteiro publica o site para toda a internet imediatamente, incluindo mecanismos de busca. Antes de fazer isso em um dia de lançamento, certifique-se de que o conteúdo está genuinamente pronto: as páginas certas publicadas, conteúdo de teste removido e qualquer preço de placeholder corrigido.

Usos Comuns

Pré-lançamento. Proteja todo o site enquanto você o constrói. Remova quando você ao vivo. Isso é mais confiável do que um plugin "coming soon", porque também oculta seu admin, seus uploads e seus dados de staging.

Ambientes de staging. Uma cópia de staging publicamente legível é um problema de conteúdo duplicado e um risco de vazamento de dados. Proteja-a e mantenha-a protegida. Veja Staging Environments.

Áreas de admin em sites não-WordPress. Para um site estático ou uma aplicação personalizada com um caminho /admin, isso coloca um segundo bloqueio na frente de qualquer coisa que sua aplicação já faz.

Sites de revisão de cliente. Dê ao cliente um nome de usuário e senha, e o prompt label diz a ele em que está entrando.

Solução de Problemas

Recebo o prompt mas minha senha é rejeitada. Confirme que o nome de usuário não tem espaços iniciais ou finais, e redefina a senha no diálogo de edição. Senhas devem ter pelo menos 8 caracteres.

O site parece aberto para mim mas protegido para outros. Seu navegador armazenou as credenciais em cache. Teste em uma janela privada.

O monitoramento de tempo de atividade agora relata que o site está inativo. Esperado na proteção do site inteiro: o verificador recebe um 401. Veja Site Uptime Monitoring, onde o motivo do incidente mostrará o 401.

Os mecanismos de busca removeram minhas páginas. Também esperado enquanto a proteção está ativa. Eles retornam uma vez que você a remove e o site está rastreável novamente.

O badge diz aplicado mas não desafiando. Algo respondeu antes da regra. Anote o código de status mostrado, verifique se um redirecionamento naquele caminho está capturando a requisição primeiro, e veja Site Redirects.

Não consigo remover a proteção. Remover precisa da permissão de escrita do site. Com uma função somente leitura os botões estão desabilitados.

Páginas Relacionadas

Ainda precisa de ajuda?

Envie-nos um email para support@kapsulehost.com ou abra um chat no KPanel.

Abrir KPanel
Proteger uma Site com Senha