Como bloquear bots e spambots do seu site Print

  • 0

Como Bloquear Bots e Spambots do Seu Site

Oi! Aqui é a Sensei GeHost 🥋 — e hoje vou te mostrar como manter esses visitantes indesejados (bots malicosos e spambots) bem longe do seu site. Não se preocupe, é mais fácil do que parece!

O que é um Bot ou Spambot?

Um bot é um programinha automático que navega pela internet. A maioria é inofensiva (buscadores como Google usam bots para indexar sites), mas alguns são spambots — criados para roubar dados, enviar spam, preencher formulários com lixo ou sobrecarregar seu servidor.

Os spambots costumam:

  • Deixar comentários com links suspeitos
  • Tentar acessar áreas de admin
  • Preencher formulários de contato com spam
  • Coletar seus e-mails sem permissão
  • Consumir banda e deixar seu site lento

Como Saber se Seu Site Está Sendo Atacado por Bots?

Fique atento a estes sinais:

  • Muitos comentários com links estranhos (em WordPress)
  • Formulários preenchidos com spam
  • Site ficando muito lento sem motivo aparente
  • Muitos acessos vindos de IPs estranhos (nos seus logs)
  • Tentativas de acesso à área de admin (wp-login, administrator, etc.)

Dica: Você pode checar os logs do seu site pelo cPanel → Estatísticas de Arquivo de Log — lá você vê de onde vêm os acessos e quantas vezes.

Método 1: Usar o .htaccess (o Mais Prático)

O arquivo .htaccess é como um "porteiro" do seu site — ele controla quem entra e quem sai. Vamos usá-lo para bloquear bots conhecidos.

Passo 1: Acesse seu cPanel (painel de hospedagem).

Passo 2: Vá em Gerenciador de Arquivos e abra a pasta do seu site (geralmente chamada public_html).

Passo 3: Procure por um arquivo chamado .htaccess (começa com ponto). Se não existir, não se preocupe — você cria um.

Passo 4: Clique com botão direito → Editar (ou crie um arquivo novo e renomeie para .htaccess).

Passo 5: Cole este código no final do arquivo:

<IfModule mod_rewrite.c>
RewriteEngine On

# Bloquear User Agents conhecidos de bots maliciosos
RewriteCond %{HTTP_USER_AGENT} (bot|crawler|spider|scraper|curl|wget) [NC]
RewriteRule ^(.*)$ - [F,L]

# Bloquear acessos a arquivos de admin sensíveis
RewriteCond %{REQUEST_URI} (wp-login|wp-admin|administrator) [NC]
RewriteCond %{HTTP_USER_AGENT} (bot|curl|wget) [NC]
RewriteRule ^(.*)$ - [F,L]

</IfModule>

Passo 6: Clique em Salvar.

💡 Dica importante: Esse código bloqueia User Agents (identificações) de bots. Bots legítimos (Google, Bing) estão na lista branca. Mas cuidado: alguns bots malicosos se disfarçam de navegadores normais — por isso vamos usar outros métodos também.

Método 2: Proteger Áreas Sensíveis com Senha (para WordPress)

Se você usa WordPress, a área de login é um alvo comum. Você pode adicionar uma camada extra de proteção.

Via cPanel:

  1. Vá em cPanel → Proteção com Senha
  2. Selecione a pasta que contém seu WordPress (geralmente public_html)
  3. Clique em Proteger esta pasta
  4. Defina um nome de usuário e senha (algo forte, ex.: admin_gehost_2026)
  5. Salve — agora qualquer um que tente acessar a pasta precisa dessa senha adicional
⚠️ Aviso: Isso vai pedir uma segunda senha quando você (e seus usuários legítimos) acessarem. Use uma senha forte e anote em local seguro!

Método 3: Bloquear IPs Suspeitos

Se você vir que muitos acessos spammy vêm do mesmo IP, pode bloqueá-lo diretamente.

No .htaccess, adicione:

<Limit GET POST PUT>
  order allow,deny
  deny from 192.168.1.100
  deny from 10.0.0.50
  allow from all
</Limit>

Substitua os IPs pelos suspeitos (você encontra nos logs do cPanel). Cada deny from bloqueia um IP.

💡 Como achar IPs suspeitos: No cPanel, vá em Estatísticas de Arquivo de Log e procure por IPs com muitos acessos a wp-login.php, formulários ou admin.

Método 4: Usar CAPTCHA em Seus Formulários

Um CAPTCHA (aquele quadro que pede pra você marcar "não sou um robô") é ótimo para formulários de contato, comentários e inscrições.

Opções populares:

  • Google reCAPTCHA — gratuito, muito bom, você já viu em mil sites
  • Plugins WordPress — se usa WP, instale algo como "Akismet" ou "WPBruiser"
  • hCaptcha — alternativa mais privada ao Google

A maioria funciona em poucas linhas de código — você coloca no seu formulário HTML e pronto.

Método 5: Limpar Comentários e Conteúdo de Spam (WordPress)

Se seu site já foi atacado, limpe o lixo que ficou:

  1. No WordPress, vá em Comentários
  2. Procure por comentários com links suspeitos ou texto estranho
  3. Clique em Lixo para cada um (você também pode selecionar vários e deletar em massa)
  4. Vá em Configurações → Discussão e ative a opção "Novo comentário deve ser aprovado manualmente"

Dica: Alguns comentários spam vêm com link — se vir padrão (tipo, 10 comentários com "ótimo post, visite meu site" + link aleatório), é 100% bot. Delete sem dó.

Método 6: Usar um Plugin Antispam (WordPress)

Plugins como Akismet ou Antispam Bee fazem o trabalho pesado por você — eles analisam comentários e formulários automaticamente e bloqueiam spam.

Como instalar:

  1. No WordPress, vá em Plugins → Adicionar Novo
  2. Procure por "Akismet" (ou outro de sua escolha)
  3. Clique em Instalar Agora e depois Ativar
  4. Configure com sua chave de API (gratuita para blogs)
💡 Dica: Plugins antispam trabalham bem junto com .htaccess — use os dois para uma proteção em camadas!

Método 7: Desabilitar XML-RPC (WordPress)

O XML-RPC é um sistema antigo que bots de força bruta adoram explorar. Se você não usa (e a maioria dos sites modernos não usa), desabilite.

Adicione no .htaccess:

<Files xmlrpc.php>
  Deny from all
</Files>

Pronto — arquivo xmlrpc.php fica inacessível.

Dicas Extras de Segurança

1. Atualize tudo

WordPress, temas e plugins desatualizados são porta de entrada para bots. Sempre mantenha tudo atualizado.

2. Use senhas fortes

Senha de admin fraca ("123456", "admin", "senha") é convite aberto. Use algo como G@Host_XyZ#2026.

3. Limite tentativas de login

Adicione ao .htaccess (ou use plugin):

<Limit GET POST PUT>
  order allow,deny
  allow from all
</Limit>

<FilesMatch "(wp-login|wp-admin)\.php$">
  SetEnvIF Request_URI "wp-login\.php$" limit_req=2
  SetEnvIF Request_URI "wp-admin\.php$" limit_req=2
</FilesMatch>

4. Monitore seus logs regularmente

Dedique 5 minutos por semana a checar Estatísticas de Arquivo de Log no cPanel. Você vai notar padrões estranhos (muitos acessos do mesmo IP, a mesmos arquivos sensíveis).

5. Faça backups!

Mesmo com proteção, é bom ter backup. Se um bot passar (improvável), você recupera seu site em minutos.

✅ Resumo rápido: Use .htaccess para bloquear bots conhecidos + proteção por senha em áreas sensíveis + CAPTCHA em formulários + plugin antispam (WordPress) = seu site praticamente blindado!

Precisa de Ajuda?

Se você tiver dúvida em qualquer passo, ou se seu site continuar recebendo spam mesmo após seguir este guia, abra um ticket de suporte conosco — a equipe GeHost está aqui para ajudar!

Boa sorte protegendo seu site, guerreiro! 🛡️


Was this answer helpful?

« Back