Segurança para sites: 10 medidas essenciais imprimir

  • segurança para sites, segurança de sites, wordpress, backup, ssl
  • 0

Atualizações, senhas fortes, verificação em duas etapas, HTTPS e backup fecham a maior parte das portas usadas por robôs que invadem sites de pequenas empresas.

Por Redação Eleven Host · @robson.direitodigital · 27 de setembro de 2026 · 6 min de leitura

Mão segurando um cadeado dourado fechado contra um fundo escuro desfocado

Proteger um site é como trancar a porta: cuidados simples impedem a maior parte das invasões. Foto: Nathan Thomas / Pexels

Segurança para sites é o conjunto de cuidados que impede invasões, roubo de dados e páginas fora do ar. Para pequenas empresas, dez medidas simples resolvem a maior parte do risco: atualizações, senhas fortes, verificação em duas etapas, HTTPS, backup e controle de acesso.

Muita gente acha que só grandes empresas viram alvo. Na prática, a maioria dos ataques é automática: robôs varrem a internet atrás de qualquer site com plugin desatualizado ou senha fraca. Não importa o tamanho do negócio, importa a porta aberta. Este guia mostra, em ordem de prioridade, o que fazer para fechar essas portas.

Por que sites pequenos são atacados

Um site invadido pode ser usado para enviar spam, hospedar páginas de golpe, espalhar vírus para os visitantes ou minerar criptomoedas com os recursos do servidor. Para o criminoso, qualquer site serve.

As consequências para a empresa são diretas: o Google pode marcar o site como perigoso, o e-mail do domínio passa a cair no spam, clientes perdem a confiança e, se houver dados pessoais envolvidos, a empresa ainda precisa lidar com as obrigações da LGPD.

A maioria das invasões não é pessoal: é um robô procurando a porta que ficou aberta.

10 medidas essenciais de segurança para sites

1. Mantenha tudo atualizado

Sistema, tema, plugins e versão do PHP precisam estar em dia. A maior parte das invasões em sites feitos com WordPress e outros gerenciadores explora falhas que já têm correção publicada. Ative atualizações automáticas quando for seguro e revise o painel pelo menos uma vez por semana.

2. Remova o que não usa

Plugin desativado, tema antigo, instalação de teste esquecida em uma subpasta: tudo isso continua no servidor e pode ser explorado. Se não usa, apague.

3. Use senhas fortes e únicas

Cada acesso (painel do site, hospedagem, e-mail, FTP, banco de dados) deve ter uma senha longa e diferente. Um gerenciador de senhas ajuda a criar e guardar tudo sem precisar decorar.

4. Ative a verificação em duas etapas

Com a verificação em duas etapas, a senha sozinha não basta para entrar. Prefira aplicativos autenticadores ou chaves físicas, que são mais seguros que o código por SMS.

5. Use HTTPS em todas as páginas

O certificado SSL criptografa os dados entre o visitante e o site, evita o aviso de "não seguro" no navegador e ajuda no Google. Veja o passo a passo em Como instalar certificado SSL e, depois de instalar, force o redirecionamento de HTTP para HTTPS.

Notebook com telas de terminal e código em um ambiente escuro, cercado de cabos

Ataques a sites costumam ser automatizados: robôs testam milhares de endereços em busca de falhas conhecidas. Foto: cottonbro studio / Pexels

6. Faça backup automático e fora do servidor

Backup é o que salva o negócio quando tudo mais falha. Programe cópias automáticas diárias dos arquivos e do banco de dados e guarde pelo menos uma cópia em outro lugar, fora do servidor do site. De tempos em tempos, teste a restauração: backup que nunca foi testado pode não funcionar na hora.

7. Limite quem tem acesso

Cada pessoa deve ter o próprio usuário, com a permissão mínima necessária. Quem só escreve posts não precisa ser administrador. Quando alguém sai da equipe ou termina um serviço, remova o acesso no mesmo dia.

8. Proteja a tela de login

Limite o número de tentativas de login, use um desafio anti-robô no formulário e, se possível, troque o endereço padrão da área administrativa. Isso reduz muito os ataques de força bruta, que testam senhas sem parar.

9. Use um firewall de aplicação (WAF)

Um firewall de aplicação filtra acessos maliciosos antes que eles cheguem ao site, bloqueando tentativas conhecidas de invasão e tráfego de robôs. Ele pode vir de um serviço externo na frente do site ou de um plugin de segurança.

10. Monitore e revise

Acompanhe se o site está no ar, fique de olho em arquivos alterados sem motivo e em alertas do Google Search Console. Uma revisão periódica ajuda a encontrar problemas antes do invasor. Para saber como fazer essa checagem, leia Como achar falhas de segurança em sites.

Um site seguro começa com uma boa base de hospedagem. Conhecer os planos de hospedagem

Entenda

Se só der para fazer três coisas hoje:

  1. Atualize o sistema, os plugins e o tema do site.
  2. Troque as senhas de administrador e ative a verificação em duas etapas.
  3. Confirme que existe um backup recente guardado fora do servidor.

O que conferir na hospedagem

Parte da segurança do site depende do ambiente onde ele roda. Antes de contratar ou renovar uma hospedagem, vale fazer algumas perguntas ao provedor:

  • Isolamento entre contas: um site invadido no mesmo servidor não deve conseguir acessar os arquivos do seu.
  • Versões atualizadas: o servidor oferece versões de PHP e de banco de dados que ainda recebem correções de segurança?
  • Acessos seguros: dá para usar SFTP em vez de FTP comum e ativar a verificação em duas etapas no painel?
  • Cópias de segurança: o que o provedor guarda, por quanto tempo e como você pede uma restauração.
  • Suporte: como abrir um chamado e em quanto tempo a equipe responde em caso de incidente.

Mesmo com uma boa hospedagem, a responsabilidade é dividida: o provedor cuida do servidor, e quem administra o site cuida de senhas, atualizações do sistema, plugins e usuários. Quando cada lado faz a sua parte, o risco cai muito.

Também vale separar ambientes. Testes e versões novas do site devem rodar em uma cópia, e não direto no site que os clientes usam. Assim, um erro ou uma falha em um plugin novo não derruba nem expõe o site principal.

Sinais de que o site pode ter sido invadido

Fique atento se notar algum destes sinais:

  • Páginas ou links estranhos que você não criou, muitas vezes em outro idioma.
  • Visitantes redirecionados para outros sites.
  • Aviso de "site perigoso" no navegador ou no Google.
  • Usuários administradores que ninguém da equipe reconhece.
  • Site muito lento de repente ou consumo alto de recursos sem aumento de visitas.
  • E-mails do domínio sendo recusados ou indo para o spam.

O que fazer se o site for invadido

  1. Tire o site do ar ou coloque em manutenção para proteger os visitantes.
  2. Troque todas as senhas: painel, hospedagem, FTP, banco de dados e e-mail.
  3. Restaure um backup limpo, de antes da invasão.
  4. Atualize tudo e remova plugins e temas suspeitos ou sem uso.
  5. Descubra por onde o invasor entrou para não repetir o problema.
  6. Se houve vazamento de dados pessoais, avalie as obrigações da LGPD, como a comunicação à ANPD e aos titulares quando o incidente puder causar risco ou dano relevante.

Arquivos importantes da empresa também merecem proteção contra sequestro de dados. Veja como em Ransomware: como proteger os arquivos da sua empresa.

Tem dúvidas sobre como deixar o seu site mais protegido? Falar com a equipe

Perguntas frequentes

Site pequeno precisa se preocupar com segurança?

Sim. A maioria dos ataques é automática e escolhe sites pela falha que eles têm, não pelo tamanho da empresa.

Só o certificado SSL deixa o site seguro?

Não. O SSL protege os dados no caminho entre o visitante e o site, mas não impede invasão por senha fraca ou plugin desatualizado.

Com que frequência devo fazer backup?

Para a maioria dos sites, uma cópia diária é um bom padrão. Lojas virtuais e sites com muitas atualizações podem precisar de cópias mais frequentes.

Plugin de segurança resolve tudo?

Ajuda bastante, mas não substitui atualizações, senhas fortes e backup. Segurança é um conjunto de cuidados, não um único programa.


Esta resposta lhe foi útil?