Como identificar e bloquear tentativas de força bruta no seu site
Oi! Aqui é a Sensei, do time GeHost 🥋 Hoje eu quero te ensinar a reconhecer quando alguém está "chutando a porta" do seu site — tentando adivinhar usuário e senha várias vezes seguidas — e o que fazer pra travar isso. Calma que não é nada complicado, vou te guiar passo a passo.
O que é um ataque de força bruta?
É quando um robô (ou uma pessoa mal-intencionada) fica tentando centenas ou milhares de combinações de usuário e senha na sua área de login — seja o painel do site (WordPress, por exemplo), o cPanel ou o webmail — até acertar por tentativa e erro. É como alguém testando chave por chave numa fechadura até uma encaixar.
Dica da Sensei: a maioria desses ataques é automatizada. O "atacante" nem sabe quem é você — o robô dele simplesmente varre a internet procurando sites com senha fraca. Por isso, proteger seu login é essencial mesmo que seu site seja pequeno.
Passo 1 — Como perceber que está rolando um ataque
Alguns sinais bem comuns de que seu site está sendo alvo:
- Você (ou seus clientes) recebem e-mails de "tentativa de login falhou" repetidas vezes, vindos de países/IPs estranhos.
- O site fica lento ou instável sem motivo aparente (muitas requisições de login consomem recursos).
- Nas estatísticas de acesso do seu domínio, você nota um volume anormal de acessos à página de login (ex.: /wp-login.php ou /wp-admin).
- Contas de e-mail ou usuários ficam bloqueados sem você ter feito nada — sinal de que alguém tentou errar a senha várias vezes.
Pra ficar de olho no volume de acessos do seu domínio, você pode consultar as estatísticas de visitantes direto no seu painel de hospedagem:
Passo 2 — Reforce a sua própria senha (o primeiro escudo)
- Acesse o cPanel da sua hospedagem com seu usuário e senha.
- Se o seu site usa um sistema como WordPress, troque a senha do usuário administrador para uma senha longa, com letras maiúsculas, minúsculas, números e símbolos — evite nomes, datas de aniversário ou "123456".
- Faça o mesmo com as suas contas de e-mail: elas também são alvo comum de força bruta.
Dica da Sensei: nunca reutilize a mesma senha do seu login de e-mail pessoal no painel do site. Se uma vazar, a outra fica protegida.
Passo 3 — Troque o nome de usuário padrão
Muitos ataques testam primeiro o usuário "admin", porque é o padrão em vários sistemas. Se o seu site (WordPress, por exemplo) ainda usa esse nome de usuário administrativo, crie um novo usuário administrador com um nome diferente e único, e depois remova (ou rebaixe) o usuário "admin" antigo. Isso já tira metade do trabalho de quem está tentando invadir.
Passo 4 — Ative um certificado SSL (conexão protegida)
Ter um certificado SSL ativo no seu domínio (aquele cadeado no navegador) garante que os dados de login trafegam de forma criptografada entre o visitante e o servidor, dificultando que alguém "escute" a conexão. Você confere e emite o certificado direto no cPanel:
Passo 5 — Use plugins/ferramentas de limite de tentativas (se seu site for WordPress)
Se o seu site é feito em WordPress, existem plugins de segurança que bloqueiam automaticamente um IP após várias tentativas de login erradas em um curto período — é a proteção mais eficaz contra força bruta. Procure por plugins de segurança bem avaliados no repositório oficial do WordPress e ative a opção de "limite de tentativas de login" (login lockdown).
Não sabe qual plugin escolher ou como configurar? Fale com a nossa equipe de suporte que a gente te orienta.
Passo 6 — Mantenha backups em dia
Mesmo com tudo protegido, é sempre bom ter uma rede de segurança. Configure (ou confira) os backups do seu site regularmente pelo cPanel:
Assim, se algo sair do controle, dá pra restaurar rapidinho uma versão saudável do seu site.
Passo 7 — Fique de olho e não deixe pra depois
- Troque suas senhas periodicamente, mesmo sem sinal de ataque.
- Se perceber algo estranho (login que você não reconhece, e-mail bloqueado, site fora do ar), entre em contato com o suporte da GeHost assim que possível — quanto antes agirmos, menor o risco.
- Acompanhe suas faturas e serviços pelo painel.gehost.com.br para garantir que tudo está sempre ativo e em dia.
Resumo da Sensei: senha forte + usuário não óbvio + SSL ativo + limite de tentativas de login são as quatro travas que praticamente eliminam o risco de força bruta no seu site. Não precisa fazer tudo hoje, mas quanto antes você aplicar, mais seguro fica.
Ficou com alguma dúvida no meio do caminho? É só chamar o nosso suporte — a gente te ajuda a configurar cada um desses passos com calma. 😊