A proteção por palavra-passe coloca um aviso de início de sessão do navegador à frente de todo o seu site ou de um caminho específico, sendo a forma mais simples de manter privado um site pré-lançamento, uma cópia de staging ou uma área de administração. Este guia aborda a configuração, a gestão de utilizadores, a verificação do funcionamento e a remoção da proteção.
Onde Fica a Proteção por Palavra-passe no KPanel
- Inicie sessão no KPanel.
- Clique em Websites na barra lateral esquerda e, em seguida, clique no site.
- No menu esquerdo do site, abra Definições e, em seguida, Proteção por palavra-passe.
O endereço direto é /websites/<site-id>/password-protect.

Como Funciona
A proteção é aplicada pelo servidor web através de HTTP Basic Auth, antes de a sua aplicação ser executada. Um visitante de um URL protegido recebe o próprio diálogo de início de sessão do navegador e não consegue ver qualquer conteúdo, nem aceder a qualquer código da aplicação, até se autenticar.
Como se coloca à frente de tudo, protege também recursos, ficheiros carregados e endpoints de API sob o mesmo caminho, não apenas as páginas apresentadas. Também bloqueia completamente os motores de busca, o que é exatamente o que se pretende num site pré-lançamento.
Escolher o Que Proteger
Quando clica em Adicionar proteção, a primeira questão é o âmbito, havendo duas respostas possíveis.
Proteger todo o site. Todos os que visitarem o domínio, a raiz, a administração, tudo, recebem o aviso de início de sessão. Esta é a escolha certa para um site ainda não lançado, para uma cópia de staging, ou para qualquer coisa que não deva ser lida publicamente.
Proteger um caminho específico. Bloqueia um subcaminho e deixa o resto do site público. Tudo o que estiver abaixo do caminho é incluído, pelo que proteger /admin também abrange /admin/users.
Pode criar mais do que uma proteção num site, cada uma a abranger um caminho diferente, com utilizadores diferentes.
Configurar
- Clique em Adicionar proteção.
- Escolha Proteger todo o site ou Proteger um caminho específico. No caso de um caminho, escreva-o começando com uma barra, por exemplo
/admin. - Defina a Etiqueta do aviso. Este é o texto apresentado no diálogo de início de sessão do navegador, até 64 caracteres. Por predefinição é Área restrita. Algo reconhecível, como o nome do seu site, ajuda os visitantes a perceber que o aviso é genuíno e não uma tentativa de phishing.
- Adicione pelo menos um utilizador com um nome de utilizador e uma palavra-passe de, no mínimo, 8 caracteres.
- Clique em Adicionar utilizador para cada pessoa adicional que precise de acesso.
- Clique em Aplicar proteção.
A regra é aplicada e depois verificada diretamente no seu site, pelo que o estado que vê a seguir reflete o comportamento real.
As credenciais de Basic Auth são enviadas em cada pedido. Em HTTPS são encriptadas em trânsito, o que é adequado para restringir o acesso a um site de staging ou a uma área interna. Não é um sistema de identidade: não existe registo de auditoria por utilizador, nem sessão, nem fluxo de redefinição de palavra-passe, nem bloqueio após tentativas falhadas. Não o utilize para proteger nada genuinamente sensível, e nunca reutilize uma palavra-passe que a sua equipa use noutro local.
Gerir Utilizadores
Abra uma proteção existente através do respetivo botão de edição para alterar a lista de utilizadores.
- Adicionar um utilizador: clique em Adicionar utilizador e, em seguida, introduza um nome de utilizador e uma palavra-passe.
- Alterar uma palavra-passe: escreva uma nova no campo de palavra-passe desse utilizador.
- Manter uma palavra-passe: deixe o campo em branco. Os utilizadores existentes mostram um texto indicativo de que a palavra-passe permanece inalterada.
- Remover um utilizador: clique no botão de remoção dessa linha.
As palavras-passe nunca voltam a ser apresentadas. Se alguém se esquecer da sua, defina uma nova e informe-o.
O âmbito de uma proteção existente não pode ser alterado. Para mover uma proteção de um caminho para outro, remova-a e crie uma nova.
Verificar o Funcionamento
Cada proteção apresenta um distintivo de estado:
| Distintivo | Significado |
|---|---|
| Ainda não verificado | A verificação ainda não foi executada. Atualize dentro de momentos |
| Proteção verificada em direto (401) | Fizemos um pedido ao URL a partir do exterior e recebemos um verdadeiro desafio de início de sessão |
| Aplicada mas sem desafio, com um estado | A regra foi escrita mas o site respondeu com outra coisa |
O distintivo do meio é o que pretende. Significa que um pedido externo foi realmente desafiado, e não apenas que um ficheiro de configuração foi escrito.
Existe também um botão Teste em cada linha, que abre o URL protegido numa nova separador para que possa ver o aviso por si próprio. Faça-o numa janela privada: depois de iniciar sessão, o seu navegador continuará a enviar as credenciais e o site parecerá aberto para si.
Se vir um aviso depois de guardar a indicar que outra configuração no servidor reclama o mesmo domínio, a proteção não será aplicada até esse conflito ser resolvido. A mensagem identifica a outra configuração. Contacte o apoio ao cliente se tiver dúvidas.
Remover a Proteção
Clique no botão de remoção de uma proteção e confirme. A confirmação é explícita quanto à consequência: o aviso de início de sessão é removido e o caminho, ou todo o site, fica aberto a qualquer pessoa.
Após a remoção, o painel volta a verificar o site. Se ainda não conseguir confirmar que o site está aberto, diz-lhe para aguardar cerca de 30 segundos e atualizar, em vez de afirmar um sucesso que ainda não observou.
Remover a proteção de todo o site publica-o imediatamente para toda a Internet, incluindo os motores de busca. Antes de o fazer num dia de lançamento, certifique-se de que o conteúdo está genuinamente pronto: as páginas certas publicadas, o conteúdo de teste removido e qualquer preço provisório corrigido.
Utilizações Comuns
Pré-lançamento. Proteja todo o site enquanto o constrói. Remova a proteção quando for para o ar. É mais fiável do que um plugin "brevemente disponível", porque também esconde a sua administração, os ficheiros carregados e os dados de staging.
Ambientes de staging. Uma cópia de staging que seja lida publicamente é um problema de conteúdo duplicado e um risco de fuga de dados. Proteja-a e mantenha-a protegida. Consulte Ambientes de Staging.
Áreas de administração em sites que não são WordPress. Para um site estático ou uma aplicação personalizada com um caminho /admin, isto coloca um segundo bloqueio à frente do que a sua aplicação já faz.
Sites de revisão para clientes. Dê ao cliente um nome de utilizador e uma palavra-passe, e a etiqueta do aviso diz-lhe a que está a iniciar sessão.
Resolução de Problemas
Recebo o aviso mas a minha palavra-passe é rejeitada. Confirme que o nome de utilizador não tem espaços no início ou no fim, e redefina a palavra-passe a partir do diálogo de edição. As palavras-passe devem ter, no mínimo, 8 caracteres.
O site parece-me aberto mas protegido para outros. O seu navegador guardou as credenciais em cache. Teste numa janela privada.
A monitorização de disponibilidade agora comunica o site como estando em baixo. Esperado na proteção de todo o site: o verificador recebe um 401. Consulte Monitorização da Disponibilidade do Site, onde a razão do incidente mostrará o 401.
Os motores de busca retiraram as minhas páginas. Também esperado enquanto a proteção está ativa. Voltam assim que remover a proteção e o site voltar a ser rastreável.
O distintivo diz aplicada mas sem desafio. Algo respondeu antes da regra. Anote o código de estado apresentado, verifique se um redirecionamento nesse caminho está a intercetar o pedido primeiro, e consulte Redirecionamentos do Site.
Não consigo remover a proteção. A remoção requer a permissão de escrita no site. Com uma função apenas de leitura, os botões estão desativados.
Páginas Relacionadas
- Segurança do Site para certificados, deteção de malware, bloqueio de IP e reforço do início de sessão.
- Bloqueio por País para um Site para restringir o acesso por país do visitante.
- Páginas de Erro Personalizadas para personalizar a página 401 que os visitantes veem.