SSL & Segurança 3 visualizações

Como proteger o site contra ataques de força bruta no login sem plugin pago

Ver no WHMCS

🥋 Como proteger o login do seu site contra ataques de força bruta (sem gastar com plugin pago)

Oi, tudo bem? Aqui é a Sensei da GeHost! 😊 Você sabia que todo santo dia, sites de WordPress e outros CMS recebem tentativas automáticas de adivinhar usuário e senha? É o famoso ataque de força bruta: um robô fica testando combinações de login sem parar, na esperança de "acertar" e invadir seu painel.

A boa notícia é que dá pra blindar seu site contra esse tipo de ataque sem gastar nada com plugin pago. Vamos passo a passo, do jeito simples. 🙏

Dica da Sensei: antes de mexer em qualquer arquivo do site, sempre faça um backup. Assim, se algo sair diferente do esperado, você volta atrás com um clique.
Tela de Backup do cPanel com opções de backup completo e parcial

1. Troque o usuário "admin" por um nome único

Se o seu usuário de login ainda se chama admin, troque agora. É o primeiro nome que qualquer robô tenta. Crie um usuário novo com um nome só seu, dê a ele permissão de administrador, e depois exclua (ou rebaixe) o usuário "admin" antigo.

2. Use uma senha forte de verdade

  • Misture letras maiúsculas, minúsculas, números e símbolos;
  • Nunca use nome da empresa, data de nascimento ou "123456";
  • Use uma senha diferente para cada serviço (site, e-mail, cPanel).

Se estiver difícil de lembrar, use um gerenciador de senhas — é bem mais seguro do que anotar num papel ou salvar num arquivo de texto.

3. Ative a verificação em duas etapas (2FA)

Mesmo que alguém descubra sua senha, sem o segundo código (gerado num app tipo Google Authenticator) ele não entra. Muitos CMS já trazem essa opção nativa em "Usuários" → "Seu perfil"; se o seu não tiver, dá pra usar um plugin gratuito de autenticação em duas etapas — não precisa ser pago.

4. Limite as tentativas de login (plugin gratuito)

Existem plugins gratuitos excelentes que bloqueiam automaticamente quem errar a senha várias vezes seguidas — por exemplo, o Limit Login Attempts Reloaded. Depois de instalar:

  1. Ative o plugin no seu painel;
  2. Configure o número de tentativas permitidas antes do bloqueio;
  3. Defina por quanto tempo o IP fica bloqueado;
  4. Pronto — o robô que ficar tentando adivinhar sua senha vai levar um "não" automático.

5. Esconda a tela de login (sem depender de plugin pago)

Muitos ataques miram direto o endereço padrão de login (ex.: /wp-login.php no WordPress). Um plugin gratuito de "mudar URL de login" resolve isso trocando esse endereço por um só seu — assim quem não sabe o caminho novo nem chega perto da tela de login.

6. Proteja a pasta de login pelo cPanel (nível extra de segurança)

Se você quiser um reforço a mais, dá pra restringir o acesso a arquivos sensíveis direto pelo Gerenciador de Arquivos do cPanel, editando o arquivo .htaccess da sua pasta public_html — por exemplo, bloqueando o acesso a arquivos como xmlrpc.php (uma porta de entrada bem visada por robôs de força bruta).

Gerenciador de Arquivos do cPanel mostrando a árvore de pastas, incluindo public_html
Dica da Sensei: se não tiver segurança pra mexer em arquivo de servidor, sem problema! Chame o suporte da GeHost pelo painel — a gente te ajuda com essa parte com tranquilidade.

7. Mantenha sempre HTTPS ativo no login

Nunca faça login num site sem o cadeado (HTTPS) na barra do navegador — sem ele, os dados podem trafegar sem criptografia. Confirme que seu certificado SSL está ativo e válido direto no cPanel, em SSL/TLS Certificates.

Tela SSL/TLS Certificates do cPanel para emitir e instalar certificado

8. Mantenha tudo sempre atualizado

CMS, temas e plugins desatualizados são a porta favorita dos invasores. Configure atualizações automáticas sempre que possível, e dê uma olhada de vez em quando se há alguma atualização pendente no seu painel.

Resumo rápido 📋

  • Troque o usuário "admin" por um nome único;
  • Use senha forte e diferente em cada serviço;
  • Ative a verificação em duas etapas;
  • Instale um plugin gratuito de limite de tentativas de login;
  • Esconda a URL de login com um plugin gratuito;
  • Reforce a proteção de arquivos sensíveis pelo cPanel, se precisar;
  • Mantenha o HTTPS sempre ativo;
  • Atualize CMS, temas e plugins com frequência.

Viu como dá pra deixar seu site bem mais seguro sem gastar um centavo a mais? 💪 Se em algum passo você travar ou preferir que a gente cuide disso pra você, é só chamar o suporte da GeHost pelo painel.gehost.com.br — a gente adora ajudar!

Precisa de Ajuda?

Nossa equipe está pronta para resolver suas dúvidas.