Sites
Proteger uma Site com Senha
Password protection puts a browser sign-in prompt in front of your whole site or a specific path, which is the simplest way to keep a pre-launch site, a staging copy, or an admin area private. This…
Proteção por Senha de um Site
A proteção por senha coloca um prompt de login do navegador na frente de todo o seu site ou de um caminho específico, sendo a forma mais simples de manter um site em pré-lançamento, uma cópia de staging ou uma área de administração privada. Este guia cobre sua configuração, gerenciamento de usuários, verificação de funcionamento e remoção.
Onde a Proteção por Senha se Encontra no KPanel
- Entre em KPanel.
- Clique em Websites na barra lateral esquerda e depois clique no site.
- Na faixa de abas do site, abra Advanced e depois Password protection.
O endereço direto é /websites/<site-id>/password-protect.

Como Funciona
A proteção é aplicada pelo servidor web usando HTTP Basic Auth, antes de sua aplicação ser executada. Um visitante de uma URL protegida recebe o próprio diálogo de login do navegador e não consegue ver nenhum de seus conteúdos, nem alcançar nenhum código de sua aplicação, até se autenticar.
Por estar na frente de tudo, ela também protege assets, uploads e endpoints de API no mesmo caminho, não apenas páginas renderizadas. Também bloqueia completamente rastreadores de mecanismos de busca, o que é exatamente o que você deseja em um site em pré-lançamento.
Escolhendo o que Proteger
Quando você clica em Add protection, a primeira questão é escopo, e há duas respostas.
Protect entire site. Todos que visitarem o domínio, root, admin, tudo, recebem o prompt de login. Esta é a escolha certa para um site ainda não lançado, para uma cópia de staging ou para qualquer coisa que não deveria ser publicamente legível.
Protect a specific path. Bloqueie um subcaminho e deixe o resto do site público. Tudo abaixo do caminho está incluído, então proteger /admin também cobre /admin/users.
Você pode criar mais de uma proteção em um site, cada uma cobrindo um caminho diferente, com usuários diferentes.
Configurando
- Clique em Add protection.
- Escolha Protect entire site ou Protect a specific path. Para um caminho, digite começando com uma barra, como
/admin. - Configure o Prompt label. Este é o texto exibido no diálogo de login do navegador, até 64 caracteres. O padrão é Restricted area. Algo reconhecível, como o nome do seu site, ajuda os visitantes a saber que o prompt é genuíno e não uma tentativa de phishing.
- Adicione pelo menos um usuário com um nome de usuário e uma senha de pelo menos 8 caracteres.
- Clique em Add user para cada pessoa adicional que precisa de acesso.
- Clique em Apply protection.
A regra é aplicada e depois verificada diretamente contra seu site, para que o status que você vê depois reflita o comportamento real.
As credenciais do Basic Auth são enviadas com cada requisição. Em HTTPS elas são criptografadas em trânsito, o que é adequado para gating de um site de staging ou uma área interna. Não é um sistema de identidade: não há trilha de auditoria por usuário, nenhuma sessão, nenhum fluxo de redefinição de senha e nenhum bloqueio após tentativas falhadas. Não o use para proteger nada genuinamente sensível, e nunca reutilize uma senha que sua equipe usa em outro lugar.
Gerenciando Usuários
Abra uma proteção existente com seu botão de edição para alterar a lista de usuários.
- Adicionando um usuário: clique em Add user, depois insira um nome de usuário e senha.
- Alterando uma senha: digite uma nova no campo de senha desse usuário.
- Mantendo uma senha: deixe o campo em branco. Usuários existentes mostram um placeholder informando que a senha não foi alterada.
- Removendo um usuário: clique no botão de remoção nessa linha.
Senhas nunca são exibidas de volta para você. Se alguém esqueceu a sua, defina uma nova e diga a ela.
O escopo de uma proteção existente não pode ser alterado. Para mover uma proteção de um caminho para outro, remova-a e crie uma nova.
Verificando se Funciona
Cada proteção mostra um badge de status:
| Badge | Significado |
|---|---|
| Not yet verified | A verificação ainda não foi executada. Atualize em um momento |
| Protection verified live (401) | Solicitamos a URL de fora e recebemos um desafio de login genuíno |
| Applied but not challenging, with a status | A regra foi escrita mas o site respondeu com outra coisa |
O badge do meio é aquele que você deseja. Significa que uma requisição externa foi realmente desafiada, não que um arquivo de configuração foi escrito.
Há também um botão Test em cada linha, que abre a URL protegida em uma nova aba para que você possa ver o prompt você mesmo. Faça isso em uma janela privada: uma vez que você tenha se autenticado, seu navegador continuará enviando as credenciais e o site parecerá aberto para você.
Se você vê um aviso após salvar informando que outra configuração no servidor reclama o mesmo domínio, a proteção não será aplicada até que esse conflito seja resolvido. A mensagem nomeia a outra configuração. Entre em contato com o suporte se não tiver certeza.
Removendo Proteção
Clique no botão de remoção em uma proteção e confirme. A confirmação é explícita sobre a consequência: o prompt de login é removido e o caminho, ou todo o site, se torna aberto para qualquer um.
Após a remoção, o painel verifica novamente o site. Se não conseguir confirmar que o site está aberto ainda, ele diz para você esperar cerca de 30 segundos e atualizar em vez de reclamar sucesso que não observou.
Remover a proteção do site inteiro publica o site para toda a internet imediatamente, incluindo mecanismos de busca. Antes de fazer isso em um dia de lançamento, certifique-se de que o conteúdo está genuinamente pronto: as páginas certas publicadas, conteúdo de teste removido e qualquer preço de placeholder corrigido.
Usos Comuns
Pré-lançamento. Proteja todo o site enquanto você o constrói. Remova quando você ao vivo. Isso é mais confiável do que um plugin "coming soon", porque também oculta seu admin, seus uploads e seus dados de staging.
Ambientes de staging. Uma cópia de staging publicamente legível é um problema de conteúdo duplicado e um risco de vazamento de dados. Proteja-a e mantenha-a protegida. Veja Staging Environments.
Áreas de admin em sites não-WordPress. Para um site estático ou uma aplicação personalizada com um caminho /admin, isso coloca um segundo bloqueio na frente de qualquer coisa que sua aplicação já faz.
Sites de revisão de cliente. Dê ao cliente um nome de usuário e senha, e o prompt label diz a ele em que está entrando.
Solução de Problemas
Recebo o prompt mas minha senha é rejeitada. Confirme que o nome de usuário não tem espaços iniciais ou finais, e redefina a senha no diálogo de edição. Senhas devem ter pelo menos 8 caracteres.
O site parece aberto para mim mas protegido para outros. Seu navegador armazenou as credenciais em cache. Teste em uma janela privada.
O monitoramento de tempo de atividade agora relata que o site está inativo. Esperado na proteção do site inteiro: o verificador recebe um 401. Veja Site Uptime Monitoring, onde o motivo do incidente mostrará o 401.
Os mecanismos de busca removeram minhas páginas. Também esperado enquanto a proteção está ativa. Eles retornam uma vez que você a remove e o site está rastreável novamente.
O badge diz aplicado mas não desafiando. Algo respondeu antes da regra. Anote o código de status mostrado, verifique se um redirecionamento naquele caminho está capturando a requisição primeiro, e veja Site Redirects.
Não consigo remover a proteção. Remover precisa da permissão de escrita do site. Com uma função somente leitura os botões estão desabilitados.
Páginas Relacionadas
- Site Security para certificados, verificação de malware, bloqueio de IP e endurecimento de login.
- Country Blocking for a Site para restringir acesso por país do visitante.
- Custom Error Pages para marcar a página 401 que os visitantes veem.