SSL & Segurança 0 visualizações

Como bloquear o acesso direto a arquivos sensíveis do site pelo .htaccess

Ver no WHMCS

Como bloquear o acesso direto a arquivos sensíveis do seu site pelo .htaccess

Oi, eu sou a Sensei da GeHost 🥋 e hoje vou te ensinar uma técnica simples, mas poderosa, pra deixar seu site mais seguro: bloquear o acesso direto a arquivos que ninguém além de você deveria conseguir abrir pelo navegador — coisas como arquivos de configuração, backups, logs e afins.

Parece "coisa de programador", mas prometo que é mais simples do que parece. Vamos com calma, passo a passo. 🙏

Por que isso importa?

Todo site guarda, em algum lugar, arquivos que contêm informações sensíveis: senhas de banco de dados, chaves de configuração, backups completos, logs de erro etc. Se esses arquivos ficarem "soltos" dentro da pasta pública do site (a public_html), qualquer pessoa que souber (ou adivinhar) o nome do arquivo pode simplesmente digitar o endereço no navegador e baixá-lo. E aí, sim, temos um problema.

O arquivo .htaccess é como um "porteiro" da sua pasta: ele fica na raiz do site e diz ao servidor quem pode entrar, quem não pode, e o que pode ser feito com cada tipo de arquivo. Vamos ensinar esse porteiro a barrar visitas indesejadas. 😉

Dica da Sensei: antes de mexer em qualquer arquivo do sistema, sempre faça um backup. No cPanel, é só ir na tela de Backup e gerar um backup completo (ou parcial da pasta) antes de começar. Assim, se algo sair diferente do esperado, você volta atrás numa boa.

Passo 1 — Acesse o Gerenciador de Arquivos

  1. Entre no seu cPanel (o link de acesso está no e-mail de boas-vindas ou você pode entrar pelo painel.gehost.com.br).
  2. Procure o ícone Gerenciador de Arquivos (ou "File Manager"), dentro do grupo "Arquivos".
  3. Você vai cair na pasta raiz da sua conta. Entre na pasta public_html — é lá que fica o "coração" do seu site.
Gerenciador de Arquivos do cPanel mostrando a árvore de pastas, incluindo a public_html

Passo 2 — Mostre os arquivos ocultos

O .htaccess é um arquivo "oculto" (o ponto na frente do nome faz ele se esconder por padrão). Pra enxergar ele:

  1. No Gerenciador de Arquivos, clique em Configurações (geralmente no canto superior direito).
  2. Marque a opção "Mostrar Arquivos Ocultos (dotfiles)".
  3. Salve. Agora o .htaccess deve aparecer na listagem da public_html.
Não achou o arquivo? Sem problema — se ele ainda não existir na sua pasta, você mesmo pode criar um novo arquivo de texto e nomear exatamente como .htaccess (com o ponto na frente e sem extensão depois).

Passo 3 — Edite o .htaccess

Clique com o botão direito sobre o arquivo .htaccess e escolha Editar (ou "Code Editor"). Vai abrir uma tela de edição de texto simples. É aqui que a mágica acontece.

Passo 4 — Bloqueando arquivos específicos

Se você quer proteger um arquivo específico (por exemplo, um arquivo de configuração ou um backup que ficou esquecido na pasta), adicione este trecho ao final do arquivo:

<Files "wp-config.php">
    Order allow,deny
    Deny from all
</Files>

Troque wp-config.php pelo nome do arquivo que você quer proteger. Você pode repetir esse bloco quantas vezes precisar, um para cada arquivo sensível.

Passo 5 — Bloqueando tipos inteiros de arquivo (por extensão)

Em vez de proteger arquivo por arquivo, dá pra bloquear toda uma categoria de uma vez — muito útil para logs, backups e afins que costumam sobrar na pasta:

<FilesMatch "\.(log|sql|bak|env|ini|conf)$">
    Order allow,deny
    Deny from all
</FilesMatch>

Esse trecho bloqueia o acesso direto a qualquer arquivo terminado em .log, .sql, .bak, .env, .ini ou .conf — pode adicionar outras extensões separadas por | se precisar.

Passo 6 — Impedindo a listagem de pastas

Outra proteção importante: impedir que alguém veja a "lista de arquivos" de uma pasta que não tem uma página inicial (index). Adicione:

Options -Indexes

Com essa linha, se alguém tentar acessar uma pasta sem um arquivo index.html/index.php dentro, o navegador não vai mostrar a listagem de tudo que existe lá dentro — só vai dar um erro de acesso negado.

Passo 7 — Protegendo o próprio .htaccess

Para fechar com chave de ouro, vamos proteger o próprio porteiro, pra ninguém conseguir abrir e ler as regras dele:

<Files .htaccess>
    Order allow,deny
    Deny from all
</Files>

Passo 8 — Salve e teste

  1. Clique em Salvar Alterações no editor.
  2. Abra seu site normalmente no navegador e navegue por algumas páginas — tudo precisa continuar funcionando igual antes.
  3. Agora tente acessar diretamente o endereço de um dos arquivos que você bloqueou (ex.: seusite.com/wp-config.php). Você deve receber uma mensagem de acesso negado.
Deu erro no site depois de salvar (tela branca ou "erro 500")? Volte no Gerenciador de Arquivos e desfaça a última alteração (por isso o backup do início é importante!). Às vezes uma linha digitada errada é o suficiente pra travar o site. Se preferir, nosso suporte técnico pode te ajudar a revisar o arquivo com calma.

Resumo rápido

  • O .htaccess fica na raiz da public_html e é um arquivo oculto.
  • Use <Files> para bloquear um arquivo específico.
  • Use <FilesMatch> para bloquear uma extensão inteira de uma vez.
  • Options -Indexes impede a listagem de pastas sem página inicial.
  • Sempre faça backup antes de editar e teste o site logo depois de salvar.

Prontinho! Com esses passos, seu site fica bem mais protegido contra curiosos e bots que ficam varrendo a internet atrás de arquivos esquecidos. Qualquer dúvida na hora de aplicar, é só chamar o suporte da GeHost — a gente ajuda com todo carinho. 💙

Precisa de Ajuda?

Nossa equipe está pronta para resolver suas dúvidas.