Dicas Gerais

Como proteger os acessos e arquivos do seu site

Revise contas, permissões de escrita e publicação de arquivos com procedimentos verificáveis. Confira os cuidados essenciais.

Revisão técnica: 08/09/2026. Texto atualizado; a data original de publicação foi preservada.

Proteger um site exige cuidar da aplicação, das contas de acesso e dos dispositivos usados para administrá-lo. Comece identificando quem pode publicar código, alterar o banco e gerenciar a hospedagem.

Separe os acessos de trabalho

Crie acessos individuais e limitados para prestadores, com uma finalidade e prazo definidos. Evite compartilhar a conta principal quando uma conta restrita atende ao serviço. Ao terminar, revogue os acessos temporários e confira alterações autorizadas.

Proteja também o e-mail de recuperação e o painel de hospedagem. Use senhas exclusivas e autenticação adicional quando disponível. Mantenha navegador, sistema operacional e ferramentas de administração atualizados.

Conceda escrita apenas onde necessária

Aplicações podem precisar gravar uploads, cache e outros dados. A regra antiga de nunca permitir escrita não serve para todos os diretórios. O proprietário dos arquivos e o usuário que executa o serviço determinam quais permissões são necessárias.

Antes de mudar permissões, registre caminho, proprietário e valores atuais. Peça ao provedor o padrão do ambiente e trate somente o recurso envolvido. Não aplique 777 ou mudanças recursivas amplas para resolver um erro sem diagnóstico.

Controle os arquivos publicados

Publique por uma conexão protegida oferecida pela hospedagem. Confira o conjunto de arquivos antes de enviar para evitar expor backups, exportações de banco e segredos. Uma cópia de segurança em uma pasta pública pode ser acessível mesmo sem link no site.

Faça um teste funcional após a publicação e mantenha um registro da versão implantada. Isso facilita comparar uma alteração esperada com um arquivo desconhecido.

Estabeleça uma rotina de manutenção

Reserve responsáveis para atualização, backup, teste de recuperação e revisão de acessos. Em WordPress, use também a rotina de segurança da instalação. Se houver suspeita de invasão, reúna horários e registros e acione o suporte; apagar arquivos ao acaso pode prejudicar a investigação e não eliminar a causa.

Referência: princípios de acesso, arquivos e recuperação do WordPress.