Como proteger o arquivo wp-config.php contra acessos indevidos imprimir

  • 0

Como proteger o arquivo wp-config.php contra acessos indevidos

Oi! Aqui é a Sensei da GeHost 🧘‍♀️ Hoje vamos falar de um arquivo pequeno, mas extremamente importante do seu WordPress: o wp-config.php.

Ele guarda informações sensíveis do seu site — como os dados de conexão com o banco de dados e as chaves secretas de segurança do WordPress. Se alguém mal-intencionado conseguir ler esse arquivo, pode ter acesso a praticamente tudo. Por isso, vamos aprender juntos a blindá-lo, passo a passo, sem complicação.

Calma, não precisa ser um expert em tecnologia pra fazer isso. Vou te guiar em cada etapa. 💚

1. Ajuste as permissões do arquivo

Toda pasta e arquivo do seu site tem uma "permissão", que define quem pode ler, escrever ou executar aquele arquivo. O wp-config.php deve ter uma permissão bem restrita.

  1. Acesse o Gerenciador de Arquivos no seu painel de hospedagem.
  2. Entre na pasta do seu site (geralmente public_html).
  3. Clique com o botão direito sobre o arquivo wp-config.php e escolha a opção de Permissões (Permissions).
  4. Configure para 440 ou 400 — isso restringe a leitura e escrita apenas ao necessário, bloqueando acessos externos indevidos.
Gerenciador de Arquivos do cPanel mostrando a árvore de pastas do site
Dica da Sensei: se depois de alterar a permissão seu site parar de funcionar, volte para 644. Cada configuração de servidor reage de um jeito, então teste com cuidado.

2. Bloqueie o acesso direto via .htaccess

Outra camada de proteção é impedir que qualquer pessoa acesse o arquivo diretamente pelo navegador, digitando a URL. Para isso, você edita o arquivo .htaccess, que também fica na pasta public_html.

  1. No Gerenciador de Arquivos, ative a opção para mostrar arquivos ocultos (dotfiles), já que o .htaccess começa com ponto.
  2. Clique com o botão direito no .htaccess e escolha Editar.
  3. Adicione o seguinte bloco de código no início do arquivo:
<Files wp-config.php>
Order allow,deny
Deny from all
</Files>
  1. Salve o arquivo.
Esse trecho diz ao servidor: "ninguém pode acessar esse arquivo diretamente pela internet". Simples e muito eficaz!

3. Desative a edição de arquivos pelo painel do WordPress

O WordPress tem um editor de temas e plugins embutido no painel administrativo. Se alguém invadir sua conta de administrador, pode usar esse editor para alterar arquivos do site — incluindo, indiretamente, comprometer sua segurança. Vamos desativar essa função.

Adicione esta linha no seu wp-config.php, antes da linha /* That's all, stop editing! */:

define('DISALLOW_FILE_EDIT', true);

4. Nunca compartilhe o conteúdo do arquivo

  • Não envie o wp-config.php por e-mail, WhatsApp ou qualquer chat, mesmo para "ajuda técnica".
  • Se precisar de suporte, peça para o time da GeHost acessar diretamente pelo painel — assim ninguém expõe os dados sensíveis desnecessariamente.
  • Se desconfiar que o arquivo foi exposto, troque a senha do banco de dados e gere novas chaves secretas o quanto antes.

5. Troque as chaves secretas periodicamente

O wp-config.php contém as chamadas "chaves de segurança" (AUTH_KEY, SECURE_AUTH_KEY, etc.), que protegem os cookies de login do seu site. Trocá-las de tempos em tempos é uma boa prática, especialmente se você suspeitar de qualquer acesso indevido.

Você pode gerar um novo conjunto de chaves gratuitamente no gerador oficial do WordPress.org e substituir o trecho correspondente no seu wp-config.php.

6. Mantenha backups sempre atualizados

Mesmo com todas essas proteções, é essencial ter uma rede de segurança: backups recentes do seu site e banco de dados. Assim, se qualquer coisa der errado, você recupera tudo rapidinho.

Tela de Backup do cPanel com opções de backup completo e parcial

No seu painel de hospedagem, você encontra a opção de Backup para gerar cópias completas ou parciais (como só o banco de dados). Consulte as opções disponíveis no seu plano diretamente no painel.

Resumindo

  • Ajuste as permissões do arquivo para 440 ou 400.
  • Bloqueie o acesso direto via .htaccess.
  • Desative o editor de arquivos do WordPress com DISALLOW_FILE_EDIT.
  • Nunca compartilhe o conteúdo do arquivo por canais inseguros.
  • Renove as chaves secretas de tempos em tempos.
  • Mantenha backups atualizados, sempre.
Ficou com alguma dúvida durante o processo? Fale com o time da GeHost pelo painel — estamos aqui para te ajudar a manter seu site seguro e tranquilo. 💚

Esta resposta lhe foi útil?

« Retornar