🥋 Como proteger o login do seu site contra ataques de força bruta (sem gastar com plugin pago)
Oi, tudo bem? Aqui é a Sensei da GeHost! 😊 Você sabia que todo santo dia, sites de WordPress e outros CMS recebem tentativas automáticas de adivinhar usuário e senha? É o famoso ataque de força bruta: um robô fica testando combinações de login sem parar, na esperança de "acertar" e invadir seu painel.
A boa notícia é que dá pra blindar seu site contra esse tipo de ataque sem gastar nada com plugin pago. Vamos passo a passo, do jeito simples. 🙏
Dica da Sensei: antes de mexer em qualquer arquivo do site, sempre faça um backup. Assim, se algo sair diferente do esperado, você volta atrás com um clique.
1. Troque o usuário "admin" por um nome único
Se o seu usuário de login ainda se chama admin, troque agora. É o primeiro nome que qualquer robô tenta. Crie um usuário novo com um nome só seu, dê a ele permissão de administrador, e depois exclua (ou rebaixe) o usuário "admin" antigo.
2. Use uma senha forte de verdade
- Misture letras maiúsculas, minúsculas, números e símbolos;
- Nunca use nome da empresa, data de nascimento ou "123456";
- Use uma senha diferente para cada serviço (site, e-mail, cPanel).
Se estiver difícil de lembrar, use um gerenciador de senhas — é bem mais seguro do que anotar num papel ou salvar num arquivo de texto.
3. Ative a verificação em duas etapas (2FA)
Mesmo que alguém descubra sua senha, sem o segundo código (gerado num app tipo Google Authenticator) ele não entra. Muitos CMS já trazem essa opção nativa em "Usuários" → "Seu perfil"; se o seu não tiver, dá pra usar um plugin gratuito de autenticação em duas etapas — não precisa ser pago.
4. Limite as tentativas de login (plugin gratuito)
Existem plugins gratuitos excelentes que bloqueiam automaticamente quem errar a senha várias vezes seguidas — por exemplo, o Limit Login Attempts Reloaded. Depois de instalar:
- Ative o plugin no seu painel;
- Configure o número de tentativas permitidas antes do bloqueio;
- Defina por quanto tempo o IP fica bloqueado;
- Pronto — o robô que ficar tentando adivinhar sua senha vai levar um "não" automático.
5. Esconda a tela de login (sem depender de plugin pago)
Muitos ataques miram direto o endereço padrão de login (ex.: /wp-login.php no WordPress). Um plugin gratuito de "mudar URL de login" resolve isso trocando esse endereço por um só seu — assim quem não sabe o caminho novo nem chega perto da tela de login.
6. Proteja a pasta de login pelo cPanel (nível extra de segurança)
Se você quiser um reforço a mais, dá pra restringir o acesso a arquivos sensíveis direto pelo Gerenciador de Arquivos do cPanel, editando o arquivo .htaccess da sua pasta public_html — por exemplo, bloqueando o acesso a arquivos como xmlrpc.php (uma porta de entrada bem visada por robôs de força bruta).
Dica da Sensei: se não tiver segurança pra mexer em arquivo de servidor, sem problema! Chame o suporte da GeHost pelo painel — a gente te ajuda com essa parte com tranquilidade.
7. Mantenha sempre HTTPS ativo no login
Nunca faça login num site sem o cadeado (HTTPS) na barra do navegador — sem ele, os dados podem trafegar sem criptografia. Confirme que seu certificado SSL está ativo e válido direto no cPanel, em SSL/TLS Certificates.
8. Mantenha tudo sempre atualizado
CMS, temas e plugins desatualizados são a porta favorita dos invasores. Configure atualizações automáticas sempre que possível, e dê uma olhada de vez em quando se há alguma atualização pendente no seu painel.
Resumo rápido 📋
- Troque o usuário "admin" por um nome único;
- Use senha forte e diferente em cada serviço;
- Ative a verificação em duas etapas;
- Instale um plugin gratuito de limite de tentativas de login;
- Esconda a URL de login com um plugin gratuito;
- Reforce a proteção de arquivos sensíveis pelo cPanel, se precisar;
- Mantenha o HTTPS sempre ativo;
- Atualize CMS, temas e plugins com frequência.
Viu como dá pra deixar seu site bem mais seguro sem gastar um centavo a mais? 💪 Se em algum passo você travar ou preferir que a gente cuide disso pra você, é só chamar o suporte da GeHost pelo painel.gehost.com.br — a gente adora ajudar!