SSL & Segurança 0 visualizações

Como bloquear o acesso direto a arquivos sensíveis como wp-config.php via .htaccess

Ver no WHMCS

Protegendo o wp-config.php: o "cofre" do seu site 🔒

Oi! Aqui é a Sensei da GeHost 🥋 Hoje eu quero te ensinar uma proteção simples, rápida e que faz uma baita diferença na segurança do seu WordPress: bloquear o acesso direto ao arquivo wp-config.php.

Pode parecer um nome técnico assustador, mas relaxa — vou te explicar tudo com calma, passo a passo, do jeitinho que eu explicaria pra minha avó (se ela tivesse um site, rs).

Por que isso importa?

O wp-config.php é o arquivo mais sensível de qualquer instalação WordPress. É nele que ficam guardadas informações como:

  • O nome do seu banco de dados;
  • O usuário e a senha de acesso ao banco;
  • Chaves de segurança do WordPress.

Ou seja: é literalmente o cofre do seu site. Por padrão, o próprio WordPress já protege bem esse arquivo — mas reforçar essa proteção via .htaccess é uma camada extra de segurança que todo bom "dono de site" deveria ter, especialmente se você já mexeu em plugins, temas ou configurações do servidor.

💡 Dica da Sensei: pense no .htaccess como o "porteiro" do seu site — ele decide quem pode ou não bater na porta de determinados arquivos.

O que você vai precisar

  • Acesso ao cPanel da sua hospedagem (login e senha você encontra no e-mail de boas-vindas ou pode resgatar pelo painel.gehost.com.br);
  • Alguns minutinhos de calma 😌.

Passo a passo: bloqueando o acesso direto

  1. Acesse o cPanel da sua hospedagem com seu usuário e senha.

    Tela de login do cPanel com campos de usuário e senha
  2. Na tela inicial, procure o grupo "Arquivos" e clique em "Gerenciador de Arquivos" (File Manager).

    Painel inicial do cPanel com os grupos de ferramentas
  3. Entre na pasta public_html (é onde fica a "casa" do seu WordPress). É ali dentro que mora o arquivo .htaccess que a gente vai editar.

    Gerenciador de Arquivos do cPanel mostrando a árvore de pastas
  4. Importante: o arquivo .htaccess costuma ficar "escondido" por padrão. No canto superior direito do Gerenciador de Arquivos, clique em "Configurações" e marque a opção "Mostrar Arquivos Ocultos (dotfiles)". Depois clique em Salvar.

  5. Encontre o arquivo .htaccess, clique nele com o botão direito e escolha "Editar" (ou "Code Editor").

  6. Antes de mexer em qualquer coisa, faça uma cópia de segurança: selecione o arquivo e clique em "Copiar", salvando como .htaccess-backup na mesma pasta. Assim, se algo der errado, você volta pro original em segundos.

  7. Agora, no final do arquivo .htaccess, adicione o seguinte trecho de código:

    <Files wp-config.php>
    Order Allow,Deny
    Deny from all
    </Files>

    Esse comando diz ao servidor: "ninguém pode acessar esse arquivo diretamente pelo navegador" — só o próprio WordPress, internamente, pode lê-lo.

  8. Clique em "Salvar" (ou "Save Changes") no canto superior do editor.

  9. Pra conferir se deu tudo certo, tente acessar pelo navegador: seudominio.com/wp-config.php. Se aparecer uma mensagem de erro do tipo "403 Forbidden" (Acesso Proibido), a proteção está funcionando! 🎉

⚠️ Atenção: qualquer edição no .htaccess deve ser feita com cuidado — um erro de digitação pode deixar seu site fora do ar temporariamente. Por isso o backup do passo 6 é essencial. Se algo sair errado, é só restaurar o arquivo original.

Quer ir além?

Essa é uma das várias camadas de proteção que seu site pode ter. Se você quiser reforçar ainda mais a segurança (como instalar um certificado SSL, por exemplo), dá uma olhada na área SSL/TLS do seu cPanel.

Tela de SSL/TLS Certificates do cPanel para emitir e instalar certificado

Não se sentiu confortável em mexer sozinho?

Sem problemas! Isso aqui é justamente o tipo de coisa que a nossa equipe adora resolver pra você. Abra um chamado pelo painel.gehost.com.br e a gente cuida dessa proteção com todo carinho. Lembra que todo serviço entregue pela GeHost já vem com 30 dias de suporte gratuito após a entrega — aproveita! 💚

Um abraço da Sensei, e até o próximo guia! 🥋

Precisa de Ajuda?

Nossa equipe está pronta para resolver suas dúvidas.