Protegendo o wp-config.php: o "cofre" do seu site 🔒
Oi! Aqui é a Sensei da GeHost 🥋 Hoje eu quero te ensinar uma proteção simples, rápida e que faz uma baita diferença na segurança do seu WordPress: bloquear o acesso direto ao arquivo wp-config.php.
Pode parecer um nome técnico assustador, mas relaxa — vou te explicar tudo com calma, passo a passo, do jeitinho que eu explicaria pra minha avó (se ela tivesse um site, rs).
Por que isso importa?
O wp-config.php é o arquivo mais sensível de qualquer instalação WordPress. É nele que ficam guardadas informações como:
- O nome do seu banco de dados;
- O usuário e a senha de acesso ao banco;
- Chaves de segurança do WordPress.
Ou seja: é literalmente o cofre do seu site. Por padrão, o próprio WordPress já protege bem esse arquivo — mas reforçar essa proteção via .htaccess é uma camada extra de segurança que todo bom "dono de site" deveria ter, especialmente se você já mexeu em plugins, temas ou configurações do servidor.
💡 Dica da Sensei: pense no .htaccess como o "porteiro" do seu site — ele decide quem pode ou não bater na porta de determinados arquivos.
O que você vai precisar
- Acesso ao cPanel da sua hospedagem (login e senha você encontra no e-mail de boas-vindas ou pode resgatar pelo painel.gehost.com.br);
- Alguns minutinhos de calma 😌.
Passo a passo: bloqueando o acesso direto
-
Acesse o cPanel da sua hospedagem com seu usuário e senha.
-
Na tela inicial, procure o grupo "Arquivos" e clique em "Gerenciador de Arquivos" (File Manager).
-
Entre na pasta public_html (é onde fica a "casa" do seu WordPress). É ali dentro que mora o arquivo .htaccess que a gente vai editar.
-
Importante: o arquivo .htaccess costuma ficar "escondido" por padrão. No canto superior direito do Gerenciador de Arquivos, clique em "Configurações" e marque a opção "Mostrar Arquivos Ocultos (dotfiles)". Depois clique em Salvar.
-
Encontre o arquivo .htaccess, clique nele com o botão direito e escolha "Editar" (ou "Code Editor").
-
Antes de mexer em qualquer coisa, faça uma cópia de segurança: selecione o arquivo e clique em "Copiar", salvando como .htaccess-backup na mesma pasta. Assim, se algo der errado, você volta pro original em segundos.
-
Agora, no final do arquivo .htaccess, adicione o seguinte trecho de código:
<Files wp-config.php> Order Allow,Deny Deny from all </Files>
Esse comando diz ao servidor: "ninguém pode acessar esse arquivo diretamente pelo navegador" — só o próprio WordPress, internamente, pode lê-lo.
-
Clique em "Salvar" (ou "Save Changes") no canto superior do editor.
-
Pra conferir se deu tudo certo, tente acessar pelo navegador:
seudominio.com/wp-config.php. Se aparecer uma mensagem de erro do tipo "403 Forbidden" (Acesso Proibido), a proteção está funcionando! 🎉
⚠️ Atenção: qualquer edição no .htaccess deve ser feita com cuidado — um erro de digitação pode deixar seu site fora do ar temporariamente. Por isso o backup do passo 6 é essencial. Se algo sair errado, é só restaurar o arquivo original.
Quer ir além?
Essa é uma das várias camadas de proteção que seu site pode ter. Se você quiser reforçar ainda mais a segurança (como instalar um certificado SSL, por exemplo), dá uma olhada na área SSL/TLS do seu cPanel.
Não se sentiu confortável em mexer sozinho?
Sem problemas! Isso aqui é justamente o tipo de coisa que a nossa equipe adora resolver pra você. Abra um chamado pelo painel.gehost.com.br e a gente cuida dessa proteção com todo carinho. Lembra que todo serviço entregue pela GeHost já vem com 30 dias de suporte gratuito após a entrega — aproveita! 💚
Um abraço da Sensei, e até o próximo guia! 🥋