Como proteger o arquivo wp-config.php contra acessos indevidos
Oi! Aqui é a Sensei da GeHost 🧘♀️ Hoje vamos falar de um arquivo pequeno, mas extremamente importante do seu WordPress: o wp-config.php.
Ele guarda informações sensíveis do seu site — como os dados de conexão com o banco de dados e as chaves secretas de segurança do WordPress. Se alguém mal-intencionado conseguir ler esse arquivo, pode ter acesso a praticamente tudo. Por isso, vamos aprender juntos a blindá-lo, passo a passo, sem complicação.
Calma, não precisa ser um expert em tecnologia pra fazer isso. Vou te guiar em cada etapa. 💚
1. Ajuste as permissões do arquivo
Toda pasta e arquivo do seu site tem uma "permissão", que define quem pode ler, escrever ou executar aquele arquivo. O wp-config.php deve ter uma permissão bem restrita.
- Acesse o Gerenciador de Arquivos no seu painel de hospedagem.
- Entre na pasta do seu site (geralmente
public_html). - Clique com o botão direito sobre o arquivo wp-config.php e escolha a opção de Permissões (Permissions).
- Configure para 440 ou 400 — isso restringe a leitura e escrita apenas ao necessário, bloqueando acessos externos indevidos.
Dica da Sensei: se depois de alterar a permissão seu site parar de funcionar, volte para 644. Cada configuração de servidor reage de um jeito, então teste com cuidado.
2. Bloqueie o acesso direto via .htaccess
Outra camada de proteção é impedir que qualquer pessoa acesse o arquivo diretamente pelo navegador, digitando a URL. Para isso, você edita o arquivo .htaccess, que também fica na pasta public_html.
- No Gerenciador de Arquivos, ative a opção para mostrar arquivos ocultos (dotfiles), já que o
.htaccesscomeça com ponto. - Clique com o botão direito no
.htaccesse escolha Editar. - Adicione o seguinte bloco de código no início do arquivo:
<Files wp-config.php> Order allow,deny Deny from all </Files>
- Salve o arquivo.
Esse trecho diz ao servidor: "ninguém pode acessar esse arquivo diretamente pela internet". Simples e muito eficaz!
3. Desative a edição de arquivos pelo painel do WordPress
O WordPress tem um editor de temas e plugins embutido no painel administrativo. Se alguém invadir sua conta de administrador, pode usar esse editor para alterar arquivos do site — incluindo, indiretamente, comprometer sua segurança. Vamos desativar essa função.
Adicione esta linha no seu wp-config.php, antes da linha /* That's all, stop editing! */:
define('DISALLOW_FILE_EDIT', true);
4. Nunca compartilhe o conteúdo do arquivo
- Não envie o
wp-config.phppor e-mail, WhatsApp ou qualquer chat, mesmo para "ajuda técnica". - Se precisar de suporte, peça para o time da GeHost acessar diretamente pelo painel — assim ninguém expõe os dados sensíveis desnecessariamente.
- Se desconfiar que o arquivo foi exposto, troque a senha do banco de dados e gere novas chaves secretas o quanto antes.
5. Troque as chaves secretas periodicamente
O wp-config.php contém as chamadas "chaves de segurança" (AUTH_KEY, SECURE_AUTH_KEY, etc.), que protegem os cookies de login do seu site. Trocá-las de tempos em tempos é uma boa prática, especialmente se você suspeitar de qualquer acesso indevido.
Você pode gerar um novo conjunto de chaves gratuitamente no gerador oficial do WordPress.org e substituir o trecho correspondente no seu wp-config.php.
6. Mantenha backups sempre atualizados
Mesmo com todas essas proteções, é essencial ter uma rede de segurança: backups recentes do seu site e banco de dados. Assim, se qualquer coisa der errado, você recupera tudo rapidinho.
No seu painel de hospedagem, você encontra a opção de Backup para gerar cópias completas ou parciais (como só o banco de dados). Consulte as opções disponíveis no seu plano diretamente no painel.
Resumindo
- Ajuste as permissões do arquivo para 440 ou 400.
- Bloqueie o acesso direto via
.htaccess. - Desative o editor de arquivos do WordPress com
DISALLOW_FILE_EDIT. - Nunca compartilhe o conteúdo do arquivo por canais inseguros.
- Renove as chaves secretas de tempos em tempos.
- Mantenha backups atualizados, sempre.
Ficou com alguma dúvida durante o processo? Fale com o time da GeHost pelo painel — estamos aqui para te ajudar a manter seu site seguro e tranquilo. 💚