Saltar para o conteúdo
Índice
Sites

Segurança do Site

Tradução automática. O original em inglês está disponível.

O Security da página reúne todas as proteções de um site numa única vista: estado do certificado, análise de malware, relatórios de vulnerabilidades, reforço do início de sessão, filtragem por país, proteção contra hotlinking e uma lista de bloqueio de IPs. Este guia percorre cada cartão e o que fazer com ele.

Onde Fica a Segurança no KPanel

A forma de aceder depende do tipo de site:

  1. Inicie sessão no KPanel.
  2. Clique em Websites na barra lateral esquerda e, em seguida, clique no site.
  3. Para um site WordPress ou WooCommerce, abra WordPress e depois Segurança. Para um site estático, PHP, Node.js, Python ou Ruby, abra Definições e depois Segurança.

Qualquer um dos caminhos leva a /websites/<site-id>/security.

A página Security de um site no KPanel

O Resumo das Proteções

No topo, uma única linha indica quantas das suas proteções estão ativas, com uma pastilha por verificação. As verificações são o seu certificado, o estado do malware, a proteção do início de sessão e as vulnerabilidades, e cada pastilha fica verde quando está tudo bem e âmbar quando precisa de atenção.

Use-o como teste rápido. Se todas as pastilhas estiverem verdes, não há nada nesta página que precise da sua atenção hoje.

Certificado SSL

O cartão do certificado mostra os dias restantes, o titular, o emissor, a data de expiração e todos os domínios abrangidos pelo certificado. A pastilha de dias restantes muda para âmbar e depois para vermelho à medida que a expiração se aproxima.

Os certificados renovam-se automaticamente. O botão Renovar agora existe para os casos em que a renovação automática falhou, normalmente porque o DNS mudou ou um domínio do certificado já não aponta para o site.

Por baixo encontram-se dois interruptores de reforço:

HSTS diz aos navegadores para usarem sempre HTTPS nesse domínio, o que protege contra ataques de downgrade e de remoção de encriptação.

O HSTS fica memorizado pelo navegador durante muito tempo e não pode ser retirado de um visitante que já o tenha visto. Ative-o apenas quando tiver a certeza de que todas as partes do site, incluindo todos os subdomínios que publica, funcionam corretamente em HTTPS. Ativá-lo num site com conteúdo misto de HTTP vai quebrar funcionalidades que não poderá corrigir remotamente. Consulte primeiro Resolver Avisos de Conteúdo Misto.

O OCSP stapling torna os handshakes TLS mais rápidos e privados, fazendo com que o próprio servidor forneça o estado de revogação do certificado. Não há qualquer desvantagem em deixá-lo ativado.

Para informações gerais sobre certificados, consulte Certificados SSL.

Análise de Malware

As análises são executadas automaticamente todas as noites. O cartão mostra o resultado da análise mais recente, um histórico de análises e um botão Analisar agora para uma execução sob pedido, que vai verificando o progresso até terminar.

Quando o site está limpo, o cartão indica isso mesmo, com o número de ficheiros analisados e a hora de conclusão.

Quando há ficheiros infetados, cada um é listado com o respetivo caminho e o nome da ameaça, sobre fundo vermelho. Alguns estão identificados como Auto-quarantined, o que significa que o ficheiro já foi neutralizado automaticamente. Para os restantes, um botão Quarantine move o ficheiro para fora do caminho.

Colocar um ficheiro em quarentena remove-o do seu site. Se o ficheiro infetado for uma parte legítima de um tema ou plugin que foi modificado, colocá-lo em quarentena pode quebrar o site. Faça uma cópia de segurança antes de colocar algo em quarentena, para ter sempre forma de voltar atrás. Consulte Fazer uma Cópia de Segurança.

Encontrar malware significa que algo conseguiu entrar. Limpar os ficheiros é apenas metade do trabalho: mude as suas palavras-passe, atualize tudo e perceba como é que o atacante entrou, ou voltará a acontecer na semana seguinte.

A quarentena automática é um benefício de plano incluído no Managed WordPress. Noutros planos, a deteção continua a funcionar, mas a quarentena é feita manualmente.

Análise de Vulnerabilidades

O cartão de vulnerabilidades apresenta problemas de segurança conhecidos no seu núcleo WordPress, temas e plugins, verificados diariamente numa base de dados de CVE.

Cada resultado mostra uma pastilha de gravidade, o componente e a respetiva versão, o identificador CVE quando existe, o título, a versão em que foi corrigido e quando foi detetado pela primeira vez. Um botão Dismiss oculta um resultado que já avaliou e aceitou.

Alterne resolved no cabeçalho do cartão para ver os problemas que já foram corrigidos, cada um com a data de resolução.

A linha Corrigido na é a parte prática: indica a versão exata para a qual deve atualizar. A maioria dos resultados resolve-se atualizando o componente. Consulte Atualizações do WordPress.

A análise de vulnerabilidades é um benefício de plano incluído no Managed WordPress. Noutros planos, o cartão é substituído por um painel que descreve a funcionalidade, com uma ligação para efetuar o upgrade.

Proteção Contra Ataques de Força Bruta no Início de Sessão

Este cartão monitoriza as tentativas de início de sessão no seu WordPress e bane as origens que falham repetidamente. Um endereço com cinco ou mais tentativas falhadas em dez minutos é bloqueado automaticamente durante uma hora.

Cinco contadores mostram os endereços atualmente banidos, os endereços a serem observados mas ainda não banidos, o total bloqueado desde o último reinício do serviço, o total de tentativas falhadas e os pedidos de início de sessão recentes. Os endereços atualmente banidos são listados por baixo.

Números elevados aqui são normais e não são sinal de que algo está errado. Todos os sites WordPress públicos são sondados constantemente. O que importa é que a contagem de banimentos esteja a subir, o que significa que a proteção está a funcionar.

O reforço do início de sessão é um benefício de plano incluído no Managed WordPress. Onde não está disponível, o cartão não aparece.

Filtragem de IP por País

Um cartão de resumo mostra se a filtragem por país está ativa e quantos países estão a ser bloqueados ou permitidos. Clique em Configure para abrir o seletor completo de países.

A filtragem por país é um filtro grosseiro, não uma fronteira. Qualquer pessoa numa VPN aparenta estar noutro lugar. O guia completo, incluindo a proteção de segurança em torno do modo apenas-permitir, está em Bloqueio por País para um Site.

Proteção Contra Hotlinking

A proteção contra hotlinking impede que outros sites incorporem diretamente as suas imagens e media, o que de outra forma consumiria a sua largura de banda para servir a página de outra pessoa.

Ative-a com Ativar. As visitas diretas, os motores de busca e as suas próprias páginas continuam a funcionar normalmente.

Depois de ativada, pode adicionar domínios permitidos, um de cada vez, no formato example.com ou *.example.com. Os seus próprios domínios são sempre permitidos automaticamente, pelo que a lista serve apenas para sites parceiros que incorporam legitimamente o seu conteúdo multimédia. Remova uma entrada com a pequena cruz ao lado.

Lista de Bloqueio de IP

A lista de bloqueio nega por completo endereços específicos ou intervalos CIDR.

  1. Introduza um endereço IP ou intervalo CIDR.
  2. Opcionalmente, adicione um motivo, o que vale a pena fazer para que, mais tarde, saiba porque está ali.
  3. Clique em Block.

Cada entrada é listada com o respetivo motivo e um ícone de caixote do lixo para a remover.

Esta é a ferramenta precisa. Quando sabe exatamente qual o endereço que está a causar um problema, bloqueie-o aqui em vez de bloquear todo o país.

Reforço PCI-DSS

Em lojas WooCommerce geridas, um cartão adicional oferece um reforço orientado para a elegibilidade SAQ-A. Mostra quatro verificações e se cada uma está atualmente aplicada:

  • O editor de ficheiros do WordPress está desativado.
  • As modificações de ficheiros a partir da administração estão impedidas.
  • O SSL é forçado nas sessões de administração.
  • O XML-RPC é bloqueado no servidor web.

Aplicar todo o hardening ativa-as, e Remover hardening reverte-as.

Desativar as modificações de ficheiros também impede a instalação ou atualização de plugins e temas a partir do painel de administração do WordPress. É esse o objetivo, mas isso vai mudar a forma como trabalha. Planeie o seu processo de atualização antes de aplicar esta definição. Consulte Plugins do WordPress.

Aplicar estas definições é um passo útil na direção do PCI-DSS SAQ-A, não uma certificação. O seu fluxo de pagamento e as suas próprias práticas é que determinam a sua elegibilidade real.

Uma Rotina Sensata

  • Semanalmente: veja rapidamente o resumo das proteções. Aja apenas se uma pastilha estiver âmbar.
  • Quando surgir uma vulnerabilidade: atualize o componente indicado para a versão listada em Corrigido na.
  • Antes de qualquer alteração arriscada: faça uma cópia de segurança.
  • Perante um aviso de certificado: verifique se o DNS ainda aponta para o site e depois use Renovar agora.
  • Após qualquer suspeita de comprometimento: execute uma análise de malware manual, mude todas as palavras-passe e atualize tudo.

Páginas Relacionadas

Isto foi útil?

É uma IA? Leia esta página em Markdown

Artigos relacionados

Ligar via SFTP: FileZilla, Cyberduck e Linha de ComandosSFTP (Secure File Transfer Protocol) dá-lhe acesso direto aos ficheiros do seu site no servidor. Este guia cobre tudo o que precisa para se ligar com sucesso,…Certificados SSL e HTTPSEste artigo explica o que é o SSL em linguagem simples, como o KapsuleHost gere o SSL automaticamente para os seus sites, e o que fazer caso ocorra algum…Sites Web: Por Onde ComeçarComo funciona o alojamento de sites na KapsuleHost, o que existe em cada separador de um site e qual o guia a ler para a tarefa que tem em mãos.…Monitorização do Tempo de Atividade do SiteTodos os sites na KapsuleHost são verificados automaticamente a cada 60 segundos, e o separador Uptime mostra-lhe o resultado: estado actual, percentagem de…

Ainda precisa de ajuda?

Pergunte à Kora, que conhece a sua conta, ou contacte a nossa equipa.

Contacte-nosSuporte por e-mail