Como identificar e bloquear tentativas de força bruta no seu site Print

  • 0

Como identificar e bloquear tentativas de força bruta no seu site

Oi! Aqui é a Sensei, do time GeHost 🥋 Hoje eu quero te ensinar a reconhecer quando alguém está "chutando a porta" do seu site — tentando adivinhar usuário e senha várias vezes seguidas — e o que fazer pra travar isso. Calma que não é nada complicado, vou te guiar passo a passo.

O que é um ataque de força bruta?

É quando um robô (ou uma pessoa mal-intencionada) fica tentando centenas ou milhares de combinações de usuário e senha na sua área de login — seja o painel do site (WordPress, por exemplo), o cPanel ou o webmail — até acertar por tentativa e erro. É como alguém testando chave por chave numa fechadura até uma encaixar.

Dica da Sensei: a maioria desses ataques é automatizada. O "atacante" nem sabe quem é você — o robô dele simplesmente varre a internet procurando sites com senha fraca. Por isso, proteger seu login é essencial mesmo que seu site seja pequeno.

Passo 1 — Como perceber que está rolando um ataque

Alguns sinais bem comuns de que seu site está sendo alvo:

  • Você (ou seus clientes) recebem e-mails de "tentativa de login falhou" repetidas vezes, vindos de países/IPs estranhos.
  • O site fica lento ou instável sem motivo aparente (muitas requisições de login consomem recursos).
  • Nas estatísticas de acesso do seu domínio, você nota um volume anormal de acessos à página de login (ex.: /wp-login.php ou /wp-admin).
  • Contas de e-mail ou usuários ficam bloqueados sem você ter feito nada — sinal de que alguém tentou errar a senha várias vezes.

Pra ficar de olho no volume de acessos do seu domínio, você pode consultar as estatísticas de visitantes direto no seu painel de hospedagem:

Tela de métricas e estatísticas de visitantes no cPanel

Passo 2 — Reforce a sua própria senha (o primeiro escudo)

  1. Acesse o cPanel da sua hospedagem com seu usuário e senha.
  2. Se o seu site usa um sistema como WordPress, troque a senha do usuário administrador para uma senha longa, com letras maiúsculas, minúsculas, números e símbolos — evite nomes, datas de aniversário ou "123456".
  3. Faça o mesmo com as suas contas de e-mail: elas também são alvo comum de força bruta.
Tela de login do cPanel com campos de usuário e senha
Dica da Sensei: nunca reutilize a mesma senha do seu login de e-mail pessoal no painel do site. Se uma vazar, a outra fica protegida.

Passo 3 — Troque o nome de usuário padrão

Muitos ataques testam primeiro o usuário "admin", porque é o padrão em vários sistemas. Se o seu site (WordPress, por exemplo) ainda usa esse nome de usuário administrativo, crie um novo usuário administrador com um nome diferente e único, e depois remova (ou rebaixe) o usuário "admin" antigo. Isso já tira metade do trabalho de quem está tentando invadir.

Passo 4 — Ative um certificado SSL (conexão protegida)

Ter um certificado SSL ativo no seu domínio (aquele cadeado no navegador) garante que os dados de login trafegam de forma criptografada entre o visitante e o servidor, dificultando que alguém "escute" a conexão. Você confere e emite o certificado direto no cPanel:

Tela SSL/TLS Certificates para emitir e instalar certificado

Passo 5 — Use plugins/ferramentas de limite de tentativas (se seu site for WordPress)

Se o seu site é feito em WordPress, existem plugins de segurança que bloqueiam automaticamente um IP após várias tentativas de login erradas em um curto período — é a proteção mais eficaz contra força bruta. Procure por plugins de segurança bem avaliados no repositório oficial do WordPress e ative a opção de "limite de tentativas de login" (login lockdown).

Não sabe qual plugin escolher ou como configurar? Fale com a nossa equipe de suporte que a gente te orienta.

Passo 6 — Mantenha backups em dia

Mesmo com tudo protegido, é sempre bom ter uma rede de segurança. Configure (ou confira) os backups do seu site regularmente pelo cPanel:

Tela de Backup no cPanel com opções de backup completo e parcial

Assim, se algo sair do controle, dá pra restaurar rapidinho uma versão saudável do seu site.

Passo 7 — Fique de olho e não deixe pra depois

  • Troque suas senhas periodicamente, mesmo sem sinal de ataque.
  • Se perceber algo estranho (login que você não reconhece, e-mail bloqueado, site fora do ar), entre em contato com o suporte da GeHost assim que possível — quanto antes agirmos, menor o risco.
  • Acompanhe suas faturas e serviços pelo painel.gehost.com.br para garantir que tudo está sempre ativo e em dia.
Resumo da Sensei: senha forte + usuário não óbvio + SSL ativo + limite de tentativas de login são as quatro travas que praticamente eliminam o risco de força bruta no seu site. Não precisa fazer tudo hoje, mas quanto antes você aplicar, mais seguro fica.

Ficou com alguma dúvida no meio do caminho? É só chamar o nosso suporte — a gente te ajuda a configurar cada um desses passos com calma. 😊


Was this answer helpful?

« Back