# Segurança do Site

Source: https://support.kapsulehost.com/pt-pt/site-security

O Security da página reúne todas as proteções de um site numa única vista: estado do certificado, análise de malware, relatórios de vulnerabilidades, reforço do início de sessão, filtragem por país, proteção contra hotlinking e uma lista de bloqueio de IPs. Este guia percorre cada cartão e o que fazer com ele.

## Onde Fica a Segurança no KPanel

A forma de aceder depende do tipo de site:

1. Inicie sessão no [KPanel](https://kpanel.kapsulehost.com).
2. Clique em **Websites** na barra lateral esquerda e, em seguida, clique no site.
3. Para um site WordPress ou WooCommerce, abra **WordPress** e depois **Segurança**. Para um site estático, PHP, Node.js, Python ou Ruby, abra **Definições** e depois **Segurança**.

Qualquer um dos caminhos leva a `/websites/<site-id>/security`.

![A página Security de um site no KPanel](https://support.kapsulehost.com/help/screenshots/site-security.62ee8e5b.webp)

## O Resumo das Proteções

No topo, uma única linha indica quantas das suas proteções estão ativas, com uma pastilha por verificação. As verificações são o seu certificado, o estado do malware, a proteção do início de sessão e as vulnerabilidades, e cada pastilha fica verde quando está tudo bem e âmbar quando precisa de atenção.

Use-o como teste rápido. Se todas as pastilhas estiverem verdes, não há nada nesta página que precise da sua atenção hoje.

## Certificado SSL

O cartão do certificado mostra os dias restantes, o titular, o emissor, a data de expiração e todos os domínios abrangidos pelo certificado. A pastilha de dias restantes muda para âmbar e depois para vermelho à medida que a expiração se aproxima.

Os certificados renovam-se automaticamente. O botão **Renovar agora** existe para os casos em que a renovação automática falhou, normalmente porque o DNS mudou ou um domínio do certificado já não aponta para o site.

Por baixo encontram-se dois interruptores de reforço:

**HSTS** diz aos navegadores para usarem sempre HTTPS nesse domínio, o que protege contra ataques de downgrade e de remoção de encriptação.

> **Warning:** O HSTS fica memorizado pelo navegador durante muito tempo e não pode ser retirado de um visitante que já o tenha visto. Ative-o apenas quando tiver a certeza de que todas as partes do site, incluindo todos os subdomínios que publica, funcionam corretamente em HTTPS. Ativá-lo num site com conteúdo misto de HTTP vai quebrar funcionalidades que não poderá corrigir remotamente. Consulte primeiro [Resolver Avisos de Conteúdo Misto](https://support.kapsulehost.com/pt-pt/ssl-mixed-content).

O **OCSP stapling** torna os handshakes TLS mais rápidos e privados, fazendo com que o próprio servidor forneça o estado de revogação do certificado. Não há qualquer desvantagem em deixá-lo ativado.

Para informações gerais sobre certificados, consulte [Certificados SSL](https://support.kapsulehost.com/pt-pt/ssl-certificates).

## Análise de Malware

As análises são executadas automaticamente todas as noites. O cartão mostra o resultado da análise mais recente, um histórico de análises e um botão **Analisar agora** para uma execução sob pedido, que vai verificando o progresso até terminar.

Quando o site está limpo, o cartão indica isso mesmo, com o número de ficheiros analisados e a hora de conclusão.

Quando há ficheiros infetados, cada um é listado com o respetivo caminho e o nome da ameaça, sobre fundo vermelho. Alguns estão identificados como **Auto-quarantined**, o que significa que o ficheiro já foi neutralizado automaticamente. Para os restantes, um botão **Quarantine** move o ficheiro para fora do caminho.

> **Important:** Colocar um ficheiro em quarentena remove-o do seu site. Se o ficheiro infetado for uma parte legítima de um tema ou plugin que foi modificado, colocá-lo em quarentena pode quebrar o site. Faça uma cópia de segurança antes de colocar algo em quarentena, para ter sempre forma de voltar atrás. Consulte [Fazer uma Cópia de Segurança](https://support.kapsulehost.com/pt-pt/taking-a-backup).

Encontrar malware significa que algo conseguiu entrar. Limpar os ficheiros é apenas metade do trabalho: mude as suas palavras-passe, atualize tudo e perceba como é que o atacante entrou, ou voltará a acontecer na semana seguinte.

A quarentena automática é um benefício de plano incluído no Managed WordPress. Noutros planos, a deteção continua a funcionar, mas a quarentena é feita manualmente.

## Análise de Vulnerabilidades

O cartão de vulnerabilidades apresenta problemas de segurança conhecidos no seu núcleo WordPress, temas e plugins, verificados diariamente numa base de dados de CVE.

Cada resultado mostra uma pastilha de gravidade, o componente e a respetiva versão, o identificador CVE quando existe, o título, a versão em que foi corrigido e quando foi detetado pela primeira vez. Um botão **Dismiss** oculta um resultado que já avaliou e aceitou.

Alterne **resolved** no cabeçalho do cartão para ver os problemas que já foram corrigidos, cada um com a data de resolução.

A linha **Corrigido na** é a parte prática: indica a versão exata para a qual deve atualizar. A maioria dos resultados resolve-se atualizando o componente. Consulte [Atualizações do WordPress](https://support.kapsulehost.com/pt-pt/wordpress-updates).

> **Note:** A análise de vulnerabilidades é um benefício de plano incluído no Managed WordPress. Noutros planos, o cartão é substituído por um painel que descreve a funcionalidade, com uma ligação para efetuar o upgrade.

## Proteção Contra Ataques de Força Bruta no Início de Sessão

Este cartão monitoriza as tentativas de início de sessão no seu WordPress e bane as origens que falham repetidamente. Um endereço com cinco ou mais tentativas falhadas em dez minutos é bloqueado automaticamente durante uma hora.

Cinco contadores mostram os endereços atualmente banidos, os endereços a serem observados mas ainda não banidos, o total bloqueado desde o último reinício do serviço, o total de tentativas falhadas e os pedidos de início de sessão recentes. Os endereços atualmente banidos são listados por baixo.

Números elevados aqui são normais e não são sinal de que algo está errado. Todos os sites WordPress públicos são sondados constantemente. O que importa é que a contagem de banimentos esteja a subir, o que significa que a proteção está a funcionar.

O reforço do início de sessão é um benefício de plano incluído no Managed WordPress. Onde não está disponível, o cartão não aparece.

## Filtragem de IP por País

Um cartão de resumo mostra se a filtragem por país está ativa e quantos países estão a ser bloqueados ou permitidos. Clique em **Configure** para abrir o seletor completo de países.

A filtragem por país é um filtro grosseiro, não uma fronteira. Qualquer pessoa numa VPN aparenta estar noutro lugar. O guia completo, incluindo a proteção de segurança em torno do modo apenas-permitir, está em [Bloqueio por País para um Site](https://support.kapsulehost.com/pt-pt/site-geo-blocking).

## Proteção Contra Hotlinking

A proteção contra hotlinking impede que outros sites incorporem diretamente as suas imagens e media, o que de outra forma consumiria a sua largura de banda para servir a página de outra pessoa.

Ative-a com **Ativar**. As visitas diretas, os motores de busca e as suas próprias páginas continuam a funcionar normalmente.

Depois de ativada, pode adicionar domínios permitidos, um de cada vez, no formato `example.com` ou `*.example.com`. Os seus próprios domínios são sempre permitidos automaticamente, pelo que a lista serve apenas para sites parceiros que incorporam legitimamente o seu conteúdo multimédia. Remova uma entrada com a pequena cruz ao lado.

## Lista de Bloqueio de IP

A lista de bloqueio nega por completo endereços específicos ou intervalos CIDR.

1. Introduza um endereço IP ou intervalo CIDR.
2. Opcionalmente, adicione um motivo, o que vale a pena fazer para que, mais tarde, saiba porque está ali.
3. Clique em **Block**.

Cada entrada é listada com o respetivo motivo e um ícone de caixote do lixo para a remover.

Esta é a ferramenta precisa. Quando sabe exatamente qual o endereço que está a causar um problema, bloqueie-o aqui em vez de bloquear todo o país.

## Reforço PCI-DSS

Em lojas WooCommerce geridas, um cartão adicional oferece um reforço orientado para a elegibilidade SAQ-A. Mostra quatro verificações e se cada uma está atualmente aplicada:

- O editor de ficheiros do WordPress está desativado.
- As modificações de ficheiros a partir da administração estão impedidas.
- O SSL é forçado nas sessões de administração.
- O XML-RPC é bloqueado no servidor web.

**Aplicar todo o hardening** ativa-as, e **Remover hardening** reverte-as.

> **Warning:** Desativar as modificações de ficheiros também impede a instalação ou atualização de plugins e temas a partir do painel de administração do WordPress. É esse o objetivo, mas isso vai mudar a forma como trabalha. Planeie o seu processo de atualização antes de aplicar esta definição. Consulte [Plugins do WordPress](https://support.kapsulehost.com/pt-pt/wordpress-plugins).

Aplicar estas definições é um passo útil na direção do PCI-DSS SAQ-A, não uma certificação. O seu fluxo de pagamento e as suas próprias práticas é que determinam a sua elegibilidade real.

## Uma Rotina Sensata

- **Semanalmente:** veja rapidamente o resumo das proteções. Aja apenas se uma pastilha estiver âmbar.
- **Quando surgir uma vulnerabilidade:** atualize o componente indicado para a versão listada em **Corrigido na**.
- **Antes de qualquer alteração arriscada:** faça uma cópia de segurança.
- **Perante um aviso de certificado:** verifique se o DNS ainda aponta para o site e depois use **Renovar agora**.
- **Após qualquer suspeita de comprometimento:** execute uma análise de malware manual, mude todas as palavras-passe e atualize tudo.

## Páginas Relacionadas

- [Proteger um Site com Palavra-passe](https://support.kapsulehost.com/pt-pt/site-password-protect) para uma verdadeira fronteira de acesso.
- [Bloqueio por País para um Site](https://support.kapsulehost.com/pt-pt/site-geo-blocking) para filtragem baseada em geografia.
- [Autenticação de Dois Fatores](https://support.kapsulehost.com/pt-pt/two-factor-authentication) para a sua própria conta KapsuleHost.
- [Fazer uma Cópia de Segurança](https://support.kapsulehost.com/pt-pt/taking-a-backup) antes de alterar seja o que for nesta página.
