Como proteger o seu site web de ataques e avarias
Um site web profissional protege-se com três reflexos simples: manter o software atualizado, limitar os acessos ao estritamente necessário, e dispor de uma cópia de segurança recente e testada. Estes três pontos cobrem a grande maioria das pirataria e avarias registadas em sites de PME. O resto depende da escolha de um alojador sério e de uma vigilância mínima.
Porque um site profissional continua a ser um alvo, mesmo sem tráfego massivo
Um advogado, um artesão ou um gabinete de contabilidade certificado raramente pensa ser um alvo para um pirata informático. É um erro de raciocínio. A maioria dos ataques a pequenos sites não visa uma empresa em particular: robôs percorrem continuamente milhões de endereços à procura de falhas conhecidas no WordPress, Joomla, PrestaShop ou nas suas extensões. Um site com um plugin não atualizado há dois anos é detetado em poucas horas, não em poucos meses.
As consequências ultrapassam largamente a imagem manchada. Um site comprometido pode ser usado para enviar spam, alojar páginas de phishing, ou redirecionar discretamente parte do tráfego para outro site sem que o proprietário se aperceba durante semanas. A Google acaba por colocar o endereço em lista negra, o que faz o posicionamento cair de um dia para o outro e pode demorar várias semanas a reparar.
Manter o software atualizado, em prioridade
A causa número um de pirataria em sites de gestão autónoma (WordPress nomeadamente) é um CMS, um tema ou um plugin desatualizado. As falhas de segurança corrigidas numa atualização tornam-se públicas assim que esta é publicada: é uma informação preciosa para um atacante, que sabe então exatamente o que procurar nos sites que ainda não aplicaram a correção.
Três regras simples:
- Atualizar o núcleo do CMS assim que sai uma versão de segurança, sem esperar.
- Desinstalar os plugins e temas não utilizados em vez de os deixar inativos — um plugin desativado mas presente continua a ser uma porta de entrada.
- Limitar o número de extensões ao estritamente necessário: cada plugin adicionado é uma superfície de ataque suplementar.
Num site desenvolvido à medida sem CMS de grande público, este risco é reduzido mas não nulo: as dependências de software (bibliotecas, frameworks) também devem ser acompanhadas e atualizadas regularmente.
Controlar os acessos e as palavras-passe
Uma palavra-passe fraca ou reutilizada no espaço de administração continua a ser uma porta escancarada. Os ataques por força bruta testam milhares de combinações automaticamente, muitas vezes com credenciais que vazaram noutra pirataria sem relação com o seu site.
Boas práticas a aplicar sem exceção:
- Uma palavra-passe única e longa (16 carateres no mínimo) para cada acesso: alojador, FTP, base de dados, CMS.
- A autenticação de dois fatores no espaço de administração assim que esteja disponível.
- Uma conta de administrador nominativa por pessoa, nunca uma conta genérica partilhada entre vários colaboradores.
- A eliminação imediata dos acessos de um antigo prestador ou colaborador que já não intervém no site.
Proteger a ligação e o servidor
O certificado SSL (o cadeado na barra de endereço, o URL em https) cifra as trocas entre o visitante e o servidor. É hoje um requisito, não uma opção: sem ele, os navegadores mostram um aviso "não seguro" que afasta um visitante num segundo, e a Google penaliza ligeiramente o posicionamento dos sites que não o têm. A quase totalidade dos alojadores sérios inclui-o gratuitamente (Let's Encrypt) atualmente.
O SSL protege o transporte dos dados, não o próprio site. Uma firewall aplicacional web (WAF) filtra a montante os pedidos maliciosos antes de chegarem ao servidor: tentativas de injeção SQL, scripts automatizados, varrimentos de vulnerabilidades. Num alojamento partilhado de grande público, este nível de proteção raramente está incluído por defeito; vale a pena verificar o que o alojador oferece realmente para além do simples certificado SSL.
Antecipar a avaria: disponibilidade e cópia de segurança
A segurança não se limita à pirataria. Uma avaria de servidor, um erro de manipulação, ou uma atualização falhada podem tornar um site inacessível sem que haja a mínima intrusão. Dois elementos limitam o impacto:
| Medida | O que traz | Faixa de preço |
|---|---|---|
| Alojamento partilhado com SSL e cópia de segurança básica | Proteção padrão para um site institucional | 3-15€/mês |
| VPS com vigilância ativa | Isolamento, reatividade, monitorização de avarias | 20-100€/mês |
| Cópias de segurança automáticas regulares e testadas | Regresso online rápido após incidente | Muitas vezes incluído, senão 5-20€/mês adicional |
| Nome de domínio renovado automaticamente | Evita a perda do domínio por esquecimento | 10-20€/ano |
Um ponto muitas vezes negligenciado: uma cópia de segurança que nunca foi testada em restauração não é uma garantia, é uma hipótese. Verificar uma vez por trimestre que uma cópia de segurança se restaura corretamente faz ganhar um tempo precioso no dia em que o incidente ocorre realmente.
Vigiar sem lhe dedicar os dias
A vigilância não precisa de ser permanente para ser útil. Uma ferramenta de monitorização gratuita ou pouco dispendiosa que verifica de cinco em cinco minutos se o site responde, associada a um alerta por email ou SMS, basta para detetar uma avaria em poucos minutos em vez de saber por um cliente que já não consegue consultar o site. Alguns alojadores e prestadores incluem esta vigilância na sua oferta; senão, existem serviços independentes a baixo custo.
O que é importante reter
- A causa mais frequente de pirataria num site profissional é um software desatualizado, não um ataque direcionado.
- Uma palavra-passe única e longa por acesso, com autenticação de dois fatores, bloqueia a maioria das tentativas automatizadas.
- O SSL protege o transporte dos dados, não o próprio site: é apenas um elemento entre outros.
- Uma cópia de segurança que nunca foi testada em restauração não oferece nenhuma garantia real.
- Uma monitorização simples, mesmo gratuita, permite detetar uma avaria em poucos minutos em vez de a descobrir através de um cliente descontente.
- Um alojamento europeu com acompanhamento das atualizações continua a ser a proteção mais rentável para um site institucional.
Perguntas frequentes
Um site institucional simples pode ser pirateado?
Sim. Os robôs que percorrem a web não visam a sua notoriedade, mas falhas conhecidas em CMS ou plugins desatualizados. Um site institucional mal mantido é um alvo tão fácil como um site grande, muitas vezes mais fácil por estar menos vigiado.
O certificado SSL basta para proteger um site?
Não. O SSL cifra as trocas entre o visitante e o servidor, impedindo a interceção de dados. Não protege contra a pirataria do próprio site, nem contra uma avaria de servidor, nem contra uma falha no código ou num plugin.
Quanto custa a proteção de um site profissional?
Um alojamento partilhado sério com firewall e SSL incluídos custa 3 a 15€/mês. Um VPS com vigilância ativa sobe para 20-100€/mês. Na VeryAppi, a segurança e as atualizações estão incluídas na subscrição de 99€/mês.
O que fazer imediatamente se o meu site for pirateado?
Corte o acesso público se possível, altere todas as palavras-passe (alojador, CMS, FTP, base de dados), restaure uma cópia de segurança sã anterior à infeção, e só depois identifique a falha antes de colocar o site novamente online.
Se a gestão das atualizações e da segurança lhe consome tempo que não tem, um site web gerido com manutenção e segurança incluídas evita ter de vigiar sozinho cada elemento técnico.
Perguntas frequentes
›Um site institucional simples pode ser pirateado?
Sim. Os robôs que percorrem a web não visam a sua notoriedade, mas falhas conhecidas em CMS ou plugins desatualizados. Um site institucional mal mantido é um alvo tão fácil como um site grande, muitas vezes mais fácil por estar menos vigiado.
›O certificado SSL basta para proteger um site?
Não. O SSL cifra as trocas entre o visitante e o servidor, impedindo a interceção de dados. Não protege contra a pirataria do próprio site, nem contra uma avaria de servidor, nem contra uma falha no código ou num plugin.
›Quanto custa a proteção de um site profissional?
Um alojamento partilhado sério com firewall e SSL incluídos custa 3 a 15€/mês. Um VPS com vigilância ativa sobe para 20-100€/mês. Na VeryAppi, a segurança e as atualizações estão incluídas na subscrição de 99€/mês.
›O que fazer imediatamente se o meu site for pirateado?
Corte o acesso público se possível, altere todas as palavras-passe (alojador, CMS, FTP, base de dados), restaure uma cópia de segurança sã anterior à infeção, e só depois identifique a falha antes de colocar o site novamente online.