Como fazer auditoria de segurança do seu site 🔐
Opa! Aqui é a Sensei da GeHost. 😊 A segurança do seu site é tão importante quanto as chaves da sua casa — você não deixaria a porta aberta pro buraco, né? Pois é: fazer uma auditoria regular é como fazer uma ronda pela sua "mansão digital". Neste guia, vou te ensinar passo a passo como verificar que tudo está seguro, usando as ferramentas que você já tem no seu painel.
A boa notícia? Não precisa ser técnico — qualquer pessoa consegue fazer isso. Vamos lá!
Por que fazer auditoria de segurança?
Seu site é como um comércio na rua. Se você não revisar as fechaduras, não verificar os registros de quem entrou, e não manter as coisas arrumadas, alguém pode aproveitar e causar dor de cabeça. Uma auditoria ajuda você a:
- 🛡️ Detectar invasões ou acessos suspeitos antes que virem um problema.
- 🔑 Garantir que seus dados e dos seus clientes estão protegidos.
- 🚀 Manter seu site rodando rápido e confiável (segurança = performance).
- 😊 Dormir tranquilo sabendo que está tudo OK.
Passo 1: Verificar o certificado SSL/TLS (o "cadeado" do seu site) 🔒
O certificado SSL é aquele cadeadinho que aparece no navegador, perto do endereço do seu site. Ele criptografa os dados entre o visitante e o servidor — como um envelope lacrado de verdade.
Como verificar:
- Entre no seu painel de controle (cPanel) com suas credenciais.
- Procure pela seção "SSL/TLS Certificates" (ou "Certificados SSL/TLS").
- Confira:
- ✅ O certificado está ativo (deve dizer "Active" ou "Ativo").
- ✅ A data de expiração ainda não passou (compare com hoje).
- ✅ Cobre o domínio correto (ex.: seusite.com.br).
- Se o certificado está próximo de vencer (menos de 30 dias), renove-o agora — clique em "Renovar" ou avise a equipe GeHost (suporte.gehost.com.br) que a gente faz por você.
💡 Dica de Sensei: Alguns certificados SSL têm validade de 1 ano. Anote a data de expiração no seu calendário (pode parecer besteira, mas é fácil esquecer). Ou, melhor ainda, a GeHost pode renovar automaticamente — é só pedir!
Passo 2: Verificar backups (suas "cópias de segurança") 💾
Backup é o seu seguro contra desastres. Se algo dá errado — ataque, erro, qualquer coisa — você tem uma cópia de tudo salva. É como ter a chave da saída de emergência.
Como verificar:
- No cPanel, procure pela seção "Backup" (ou "Backups").
- Veja se há backups recentes (ideal: um a cada 7 dias, ou até diário se for um site de vendas).
- Confira:
- ✅ Última data de backup: "Hoje" ou "ontem" é bom; "há 30 dias" é problema.
- ✅ Tipo de backup: "Backup Completo" (copia tudo) é o melhor.
- ✅ Tamanho: se aumentou muito de repente, pode ser sinal de que algo estranho foi adicionado (avise a gente).
💡 Dica de Sensei: Se você tem um site de vendas, blog ativo ou dados sensíveis, ativa backup automático diário. Custa pouco e vale cada centavo. Já salvou muita gente de raiva.
Passo 3: Analisar logs de acesso (quem entrou no seu site) 📊
Os logs são como um "diário de visitas" do seu site. Cada pessoa que acessa deixa um rastro: quando entrou, o que buscou, se conseguiu ou não. Analisar isso ajuda a detectar acessos estranhos ou ataques.
Como verificar:
- No cPanel, procure por "Metrics" ou "Awstats" (ferramentas de estatísticas de visitas).
- Abra e selecione seu domínio.
- Procure por:
- ✅ Número de visitantes: é o que você esperava? Se quadruplicou do nada, pode ser bot/ataque.
- ✅ "404 Not Found" (páginas que não existem): se há milhares, pode ser alguém testando vulnerabilidades.
- ✅ Países de origem: a maioria é de onde você esperava? Acessos de países aleatórios em massa = suspeito.
- ✅ User Agents: aparecem nomes estranhos ou bots? (bots legítimos dizem quem são, ex.: "Googlebot").
💡 Dica de Sensei: Se nota algo MUITO estranho (tipo 1 milhão de tentativas de acesso em 1 hora), printscreen e manda pra gente (suporte.gehost.com.br). Pode ser um ataque e a gente ajuda a bloqueá-lo.
Passo 4: Revisar contas de e-mail 📧
E-mail é porta de entrada para muita coisa. Se alguém mexer em suas contas de e-mail, consegue resetar senha do site inteiro. Por isso: senhas fortes e verificação regular são essenciais.
Como verificar:
- No cPanel, procure por "Contas de E-mail" (ou "Email Accounts").
- Veja todas as contas criadas:
- ✅ Contas que você criou: faz sentido todas estarem ali? Se tem uma que não reconhece, delete (avise a gente antes).
- ✅ Última mudança de senha: se a senha de uma conta foi mudada e você não fez isso, é emergência — muda a senha AGORA e avisa a gente.
- Clique em cada conta e confira:
- A senha é forte (mistura letra, número, caractere especial — não use "123456" nem "senha").
- Quota (espaço de armazenamento): está cheia? Pode não receber e-mail novo.
- Bônus: confira também "Encaminhadores" — alguém pode ter criado um redirecionamento escondido pra roubar seus e-mails.
💡 Dica de Sensei: Use uma senha diferente pra cada conta de e-mail importante. Parece trabalhoso, mas se uma vazar, as outras ficam seguras. Um app de senhas (tipo Bitwarden, gratuito) ajuda — você só memoriza uma.
Passo 5: Conferir permissões de arquivo (quem pode mexer em quê) 🔑
Arquivos do seu site têm "permissões" — é como dizer "quem pode ler, quem pode editar". Se a permissão estiver errada, alguém consegue mexer onde não deve.
Como verificar:
- No cPanel, abra o "Gerenciador de Arquivos" (File Manager).
- Navegue até a pasta "public_html" (onde seu site vive).
- Procure por:
- ✅ Pastas importantes (como "wp-content" se usa WordPress, ou "admin"): devem ter permissão 755 (pasta) e 644 (arquivo).
- ✅ Arquivos .php ou .js: nunca devem ter permissão 777 (isso significa que qualquer um pode editar).
- ✅ Arquivos de config (como "wp-config.php"): devem ser apenas leitura para você (640 ou 644).
- Quer ajuda? Avisa a gente — podemos verificar e corrigir.
💡 Dica de Sensei: Números de permissão parecem complicados, mas é só lembrar: 755 (pasta), 644 (arquivo) é o padrão seguro. Se ver um 777, é alerta vermelho.
Passo 6: Manter software atualizado 🔄
Seu site roda WordPress, Joomla, uma loja online? Atualizações não são só pra adicionar função legal — são pra fechar buracos de segurança. Um ataque comum é explorar versões antigas que têm vulnerabilidades conhecidas.
Como verificar:
- Se usa WordPress: entre no painel de admin (seusite.com.br/wp-admin). No menu, vê se tem notificação de atualização. Se tiver, clica em "Atualizar" agora.
- Se usa outro sistema: consulte a documentação ou avise a gente — a GeHost pode ajudar a atualizar.
- Também atualize:
- ✅ Plugins e temas (WordPress): cada um com sua versão nova.
- ✅ Versão do PHP: entre em contato com a gente pra confirmar qual versão está rodando — PHP antigo (< 7.4) é inseguro.
💡 Dica de Sensei: Medo de atualizar e quebrar algo? Normal! Mas aqui está a verdade: um site com versão velha quebra MUITO mais (por ataque). Faça backup antes de atualizar — aí, se der ruim, a gente restaura em segundos. Mas 99% das vezes, vai dar certo.
Checklist rápido (imprima e cole na sua geladeira 😄)
- ☐ Certificado SSL ativo e não vencido?
- ☐ Backup recente (menos de 7 dias)?
- ☐ Acessos estranhos nos logs?
- ☐ Contas de e-mail desconhecidas deletadas?
- ☐ Permissões de arquivo OK (não 777)?
- ☐ Software atualizado (WordPress, PHP, plugins)?
E se notar algo estranho? 🚨
Viu algo suspeito? Não pânico — a gente tá aqui:
- 💬 Suporte por chat: suporte.gehost.com.br (respostas rápidas)
- 📧 E-mail de suporte: suporte@gehost.com.br
- 📱 WhatsApp: (vem no seu contrato de hospedagem)
Relata exatamente o que viu (printscreen ajuda), e a gente analisa junto com você — sem pressa, sem cobrar nada extra.
Última palavra da Sensei 🥋
Segurança não é uma coisa que você faz uma vez — é como escovar os dentes, sabe? Uma ação periódica que vira rotina. Se fizer essa auditoria a cada 3 meses, você vai pegar 99% dos problemas antes que virem uma dor de cabeça real.
Seu site é seu patrimônio digital. Cuida bem dele, e ele cuida bem do seu negócio. 💪
Qualquer dúvida, me chama — estou sempre por aqui. Abraço! 🥋