O risco zero não existe, mas práticas consistentes reduzem bastante a probabilidade de um site ser comprometido. A segurança envolve o dispositivo, as contas, o software do site e a capacidade de recuperação.
O que fazer se suspeitar de acesso não autorizado
- Confirme o alcance: verifique se o problema afeta um site, uma conta de alojamento ou vários serviços.
- Use um dispositivo fiável: altere as credenciais afetadas e reutilizadas. Revogue sessões, chaves API e tokens quando possível.
- Guarde uma cópia: preserve ficheiros e registos relevantes antes de apagar ficheiros ou desativar componentes.
- Contacte o suporte: indique o que observou e quando começou.
Proteja o computador e as contas
- Mantenha o sistema operativo, o navegador e as aplicações atualizados.
- Use palavras-passe longas e únicas, de preferência com um gestor. Não imponha alterações periódicas arbitrárias; altere uma credencial quando for exposta, reutilizada ou comprometida.
- Ative a autenticação multifator no painel de alojamento, email, CMS, registrador do domínio e contas administrativas.
- Mantenha ativa a proteção contra malware e a firewall do dispositivo.
- Aplique o princípio do menor privilégio e remova utilizadores e acessos antigos.
Proteja o site
- Atualize CMS, plugins, temas, bibliotecas e runtimes do servidor; remova componentes abandonados ou sem uso.
- Guarde cópias de segurança separadas do site ativo e teste a restauração.
- Use HTTPS com um certificado TLS.
- Siga o modelo de permissões da aplicação e a documentação do alojamento: não existe um número universalmente seguro para todos os ficheiros.
- Valide entradas, limite pedidos abusivos e use CAPTCHA quando responder a um risco real.
- Verifique administradores desconhecidos, conteúdo ou redirecionamentos inesperados, email de saída e picos de tráfego.
Como saber se um site foi hackeado?
Páginas ou redirecionamentos inesperados, administradores desconhecidos, conteúdo alterado, avisos de segurança, novo email de saída ou tráfego invulgar são sinais possíveis. Um site também pode estar comprometido sem alterações visíveis.
Porque é que o site foi suspenso?
Uma suspensão de segurança pode indicar phishing ou outro conteúdo malicioso, ou um risco para visitantes e infraestrutura. Não apague apenas o ficheiro visível: verifique também a conta, as credenciais, o software e as cópias de segurança.