Segurança falha, a culpa é sua!

Este artigo foi escrito por Neto Cury

Lendo a matéria Blogueiros: escondam a versão de sua plataforma no Meio Bit, fiquei um tanto surpreso com uma informação de tamanha importância sendo dada apenas em partes, então aqui vou complementar a matéria com três regras simples, explicando logo abaixo cada uma delas:

  1. Só é atacado o(a) blogueiro(a) preguiçoso(a) que fica usando versões antigas do WordPress ou de qualquer outro CMS, bem como versões antigas de plugins;
  2. Você tem em mãos o Cpanel, ferramenta maravilhosa que é, praticamente, a interface padrão em todas as hospedagens;
  3. CHMOD.

A regra 1 é muito simples de resolver, hoje em dia existem plugins que fazem a atualização do CMS com apenas um clique, ou seja, só fica usando versão com buraco, aquele blogueiro que tem preguiça de instalar apenas uma simples extensão, como você pode ler aqui. O próprio WordPress avisa sobre novas versões dos plugins, então não tem desculpa pra dizer que não sabia da atualização.

A regra 2 ajuda e muito, pois o blogueiro que não tem interesse em conhecer a ferramenta que tem em mãos, não merece ter um blog hospedado. O Cpanel possui uma regra simples, de não dar acesso a visitantes em pastas que não possuem um arquivo INDEX. Posso provar de uma forma simples, tente ver o que existe nas minhas pastas:

http://netocury.com/wp-admin/

http://netocury.com/wp-content/

http://netocury.com/wp-includes/

Não conseguiu né, foi redirecionado à página de login ou recebeu uma página em branco ou então recebeu uma página de erro! Não existe nada de inseguro nisso!

Para bloquear suas pastas, faça login no Cpanel, na área Ferramentas Avançadas escolha o Gerenciador de Índice, ali você escolhe as pastas que você não quer que visitantes visualizem o conteúdo, como dica, as principais para segurança do Word Press são as 3 pastas que listei acima, aí você escolhe qualquer outra pasta de sua escolha.

A regra 3 é a mais dura de todas, hoje em dia um plugin que exige CHMOD 777 em alguma pasta de sistema (do WordPress), não é seguro, desconfie dele! Apenas você, administrador do blog e da sua conta na hospedagem deve ter acesso e poder executar/alterar um arquivo (o primeiro algarismo) e por isso mesmo um CHMOD 755 resolve muito bem, pois ninguém, a não ser o administrador, conseguirá executar/alterar qualquer arquivo. A maioria dos arquivos do WordPress trabalha em 644, ou seja, nem o administrador consegue executar/alterar algum arquivo!

Enfim, você não precisa ter medo de mostrar o software que está usando ou até mesmo sua versão, basta você saber “fazer” a sua segurança!

A segurança do seu WordPress e da sua hospedagem também é responsabilidade do blogueiro, faça sua parte!

4 respostas para 'Segurança falha, a culpa é sua!'

  1. Sérgio F. Lima Diz:

    Opa Neto!

    Eu que sou leigo, achei uma grande bobagem este negócio de não mostrar a versão do seu motor de blogue ou o caminho para a página de loguin… só um script-kid não passará por estas ações…

    Se alguém quiser ganhar o seu sistema vai pegar muito mais pesado do que explorar falhas do sistema de blogue…

    []’s

  2. Evelling A. Castro Diz:

    Neto,

    Perfeito seu texto.
    Usar ou mesmo esbarrar em um CMS exigem um pouco de boa vontade do usuário/admin em questão.
    O que me preocupa com matérias dessas, são os desavisados. Que deixam boas ferramentas por um rumor malicioso ou pior, em questão de trabalho, podem não usar um sistema estável e gratuito por um mal entendido.

    Continue com bons posts!!
    :)

  3. Dario Diz:

    Oi Neto.
    Gostei da dica. Nem sabia sobre o “Index Manager”. Vivendo e aprendendo.
    Abraços.

  4. camelo Diz:

    No caso do dreamhost, eles disponibilizam na seção goodies do panel.dreamhost.com, o 1 clock instll do WP e também fazem o upgrade em 1 click para você!
    Nem todo mundo sobrevive ao Cpanel! :)

Deixe seu Comentário

ATENÇÃO:

NÃO deixe comentários pedindo ajuda e/ou suporte, todos os comentários deste tipo serão apagados!
Para pedir ajuda, acesse o Fórum do Portal.

Please copy the string 6DlFkR to the field below: