Sites

Segurança do Site

The Security page collects every protection for a single site in one view: certificate status, malware scanning, vulnerability reports, login hardening, country filtering, hotlink protection, and an…

A página Segurança reúne todas as proteções de um único site em uma única visualização: status do certificado, verificação de malware, relatórios de vulnerabilidades, endurecimento de login, filtragem por país, proteção contra hotlink e lista de bloqueio de IP. Este guia percorre cada card e o que fazer com ele.

Onde a Segurança fica no KPanel

Como você acessa depende do tipo de site que é:

  1. Faça login em KPanel.
  2. Clique em Websites na barra lateral esquerda e depois clique no site.
  3. Para um site WordPress ou WooCommerce, abra WordPress e depois Security. Para um site estático, PHP, Node.js, Python ou Ruby, abra Advanced e depois Security.

Qualquer uma das rotas leva a /websites/<site-id>/security.

Página de segurança de um site no KPanel

O Resumo de Proteções

No topo, uma única linha mostra quantas de suas proteções estão ativas, com um pill para cada verificação. As verificações são seu certificado, status de malware, proteção de login e vulnerabilidades, e cada pill fica verde quando está saudável e âmbar quando precisa de atenção.

Use como teste visual rápido. Se cada pill está verde, nada nesta página precisa de você hoje.

Certificado SSL

O card de certificado mostra dias restantes, o assunto, o emissor, a data de vencimento e todos os domínios que o certificado cobre. O pill de dias restantes fica âmbar e depois vermelho conforme o vencimento se aproxima.

Os certificados são renovados automaticamente. O botão Renew now está lá para o caso em que a renovação automática tenha falhado, geralmente porque o DNS mudou ou um domínio no certificado não resolve mais para o site.

Dois switches de endurecimento ficam embaixo:

HSTS informa aos navegadores para sempre usar HTTPS no domínio, o que protege contra ataques de downgrade e stripping.

HSTS é lembrado pelo navegador por muito tempo e não pode ser removido de um visitante que já o viu. Ative apenas quando tiver certeza de que cada parte do site, incluindo cada subdomínio que você serve, funciona corretamente por HTTPS. Ativar em um site com conteúdo HTTP misto quebará coisas que você não pode corrigir remotamente. Veja Fixing Mixed Content Warnings primeiro.

OCSP stapling torna os handshakes TLS mais rápidos e privados, fazendo o servidor fornecer o status de revogação do certificado. Não há desvantagem em deixar ativado.

Para certificados em geral, veja SSL Certificates.

Verificação de Malware

As verificações são executadas automaticamente toda noite. O card mostra o resultado da verificação mais recente, um histórico de verificações e um botão Scan now para uma execução sob demanda, que sonda até ser concluída.

Quando o site está limpo, o card informa com o número de arquivos verificados e o tempo de conclusão.

Quando arquivos estão infectados, cada um é listado com seu caminho e o nome da ameaça, em fundo vermelho. Alguns são marcados como Auto-quarantined, o que significa que o arquivo já foi neutralizado para você. Para o resto, um botão Quarantine move o arquivo para fora do caminho.

Colocar um arquivo em quarentena o remove do seu site. Se o arquivo infectado é uma parte legítima de um tema ou plugin que foi modificado, colocá-lo em quarentena pode quebrar o site. Faça um backup antes de quarentenar qualquer coisa, para ter uma rota de volta. Veja Taking a Backup.

Encontrar malware significa que algo entrou. Limpar os arquivos é apenas metade do trabalho: mude suas senhas, atualize tudo e descubra como o atacante entrou, ou você estará de volta na próxima semana.

A quarentena automática é um direito do plano incluído no WordPress Gerenciado. Em outros planos, a detecção ainda é executada e você faz quarentena manualmente.

Verificação de Vulnerabilidade

O card de vulnerabilidade lista problemas de segurança conhecidos em seu WordPress core, temas e plugins, verificados diariamente contra um banco de dados CVE.

Cada descoberta mostra um pill de severidade, o componente e sua versão, o identificador CVE quando há, o título, a versão em que está corrigido e quando foi visto pela primeira vez. Um botão Dismiss oculta uma descoberta que você avaliou e aceitou.

Alterne resolved no cabeçalho do card para ver problemas que foram corrigidos, cada um com a data em que foi resolvido.

A linha Fixed in é a parte acionável: ela informa a versão exata para atualizar. A maioria das descobertas é fechada atualizando o componente. Veja WordPress Updates.

Verificação de vulnerabilidade é um direito do plano incluído no WordPress Gerenciado. Em outros planos, o card é substituído por um painel descrevendo o recurso com um link para atualizar.

Proteção contra Ataque de Força Bruta de Login

Este card monitora tentativas de login contra seu login WordPress e bane as fontes que falham repetidamente. Um endereço com cinco ou mais tentativas falhadas em dez minutos é bloqueado automaticamente por uma hora.

Cinco contadores mostram endereços atualmente banidos, endereços sendo monitorados mas ainda não banidos, o total bloqueado desde o último reinício do serviço, o total de tentativas falhadas e solicitações de login recentes. Endereços atualmente banidos são listados abaixo.

Números altos aqui são normais e não são sinal de que algo está errado. Todo site WordPress público é sondado constantemente. O que importa é que a contagem de bans está aumentando, o que significa que a proteção está funcionando.

O endurecimento de login é um direito do plano incluído no WordPress Gerenciado. Quando não está disponível, o card não aparece.

Filtragem de IP por País

Um card de resumo mostra se a filtragem por país está ativa e quantos países estão sendo bloqueados ou permitidos. Clique em Configure para abrir o seletor de países completo.

A filtragem por país é um filtro grosseiro, não um limite. Qualquer pessoa em uma VPN aparece estar em outro lugar. O guia completo, incluindo a proteção ao redor do modo somente permitir, está em Country Blocking for a Site.

Proteção contra Hotlink

A proteção contra hotlink impede que outros websites incorporem suas imagens e mídia diretamente, o que de outra forma consome sua largura de banda para servir a página de outra pessoa.

Ative com Turn on. Visitas diretas, mecanismos de busca e suas próprias páginas continuam funcionando normalmente.

Uma vez ativado, você pode adicionar domínios permitidos, um de cada vez, no formulário example.com ou *.example.com. Seus próprios domínios são sempre permitidos automaticamente, então a lista é apenas para sites parceiros que legitimamente incorporam sua mídia. Remova uma entrada com a pequena cruz ao lado dela.

Lista de Bloqueio de IP

A lista de bloqueio nega endereços específicos ou intervalos CIDR completamente.

  1. Digite um endereço IP ou intervalo CIDR.
  2. Opcionalmente adicione um motivo, o que vale a pena fazer para que você futuro saiba por que está lá.
  3. Clique em Block.

Cada entrada é listada com seu motivo e um ícone de lixeira para removê-la.

Esta é a ferramenta precisa. Quando você sabe exatamente qual endereço está causando um problema, bloqueie-o aqui em vez de bloquear todo seu país.

Endurecimento PCI-DSS

Em lojas WooCommerce gerenciadas, um card extra oferece endurecimento direcionado à elegibilidade SAQ-A. Mostra quatro verificações e se cada uma está atualmente aplicada:

  • O editor de arquivo do WordPress está desabilitado.
  • Modificações de arquivo do admin são prevenidas.
  • SSL é forçado para sessões de admin.
  • XML-RPC é bloqueado no servidor web.

Apply all hardening as ativa, e Remove hardening as reverte.

Desabilitar modificações de arquivo também impede instalar ou atualizar plugins e temas dentro do admin do WordPress. Esse é o ponto, mas mudará como você trabalha. Planeje seu processo de atualização antes de aplicá-lo. Veja WordPress Plugins.

Aplicar essas configurações é um passo útil em direção ao PCI-DSS SAQ-A, não uma certificação. Seu fluxo de pagamento e suas próprias práticas determinam sua elegibilidade real.

Uma Rotina Sensata

  • Semanalmente: dê uma olhada no resumo de proteções. Aja apenas se um pill estiver âmbar.
  • Quando uma vulnerabilidade aparece: atualize o componente nomeado para a versão listada em Fixed in.
  • Antes de qualquer mudança arriscada: faça um backup.
  • Em um aviso de certificado: verifique se o DNS ainda aponta para o site, depois use Renew now.
  • Após qualquer suspeita de comprometimento: execute uma verificação manual de malware, altere toda senha e atualize tudo.

Páginas Relacionadas

Ainda precisa de ajuda?

Envie-nos um email para support@kapsulehost.com ou abra um chat no KPanel.

Abrir KPanel
Segurança do Site