A segurança do seu site e dos seus dados pessoais é sempre uma prioridade. Nesta página, explicamos como ajudamos a proteger seu site e suas informações pessoais, além das etapas recomendadas para você mantê-los seguros.
Neste guia
Em outros hosts do WordPress, quem cuida da segurança normalmente é o proprietário do site, configurando tudo com um plugin de terceiros. No WordPress.com, nós cuidamos disso por você. Veja algumas das funcionalidades e processos integrados que já estão protegendo seu site:
O software WordPress é atualizado continuamente com as funcionalidades e os protocolos de segurança mais recentes. Se a versão do WordPress do seu site ficasse desatualizada, ele ficaria vulnerável a riscos de segurança. Por isso, mantemos automaticamente a versão do WordPress atualizada em todos os sites hospedados no WordPress.com.
Uma criptografia forte é essencial para garantir sua privacidade e segurança. Criptografamos todos os sites do WordPress.com com SSL, incluindo domínios personalizados. A criptografia forte é tão importante que não oferecemos a opção de desativá-la, porque isso comprometeria a segurança do seu site do WordPress.com. Além disso, usamos o redirecionamento 301 em todas as solicitações HTTP inseguras para a versão HTTPS segura. Saiba mais sobre como proteger seu domínio com SSL.
O Jetpack Scan verifica diariamente todos os sites do WordPress.com em busca de plugins perigosos, temas, malware e outras vulnerabilidades. Quando alguma falha é identificada, nossa equipe de segurança resolve rapidamente os problemas, atualizando ou revertendo arquivos conforme necessário, dependendo da situação.
Nosso sistema faz backup dos dados do seu site do WordPress.com regularmente para que possamos recuperá-los em casos de perda de dados (devido a uma falha no fornecimento de energia ou um desastre natural, por exemplo). Todos os sites do WordPress.com são protegidos, mas sites com planos de nível superior podem acessar backups diários pelo painel.
Um firewall é uma camada essencial de proteção contra ataques de negação de serviço distribuído (DDoS) e outras tentativas de invasão. Nosso Web Application Firewall (WAF) examina o tráfego de entrada de todos os sites do WordPress.com e decide permitir ou bloquear com base em diversas regras (como endereços de IP suspeitos, bots maliciosos e atividade de tráfego incomum).
Se você está desenvolvendo um aplicativo personalizado que exige conexão com o firewall, a página de regras do firewall lista os protocolos e portas permitidos.
O monitoramento de inatividade do WordPress.com observa seu site continuamente e alerta você no momento em que qualquer inatividade é detectada. Com 99,999% de tempo de atividade no WordPress.com, é pouco provável que haja inatividade causada por hospedagem, servidores, falhas de segurança ou picos de tráfego, em comparação com outros hosts. Ainda assim, nosso monitor automatizado vai alertar você se detectar qualquer inatividade.
Estamos sempre observando o tráfego na web e monitorando atividades suspeitas. Nossas medidas de segurança ajudam a proteger contra tentativas de login indesejadas, ataques de força bruta e ataques de negação de serviço distribuído (DDoS).
Temos nossa equipe de segurança dedicada e comprometida com a proteção dos seus dados. Trabalhamos para eliminar malware e corrigir possíveis riscos de segurança identificados pelo Jetpack Scan, nossa ferramenta de segurança ativada em todos os sites do WordPress.com.
Temos um programa de recompensa por bugs no HackerOne para recompensar pessoas que encontram falhas e nos ajudam a melhorar a segurança dos nossos serviços.
Tenha em mente que, se você quiser testar nossas medidas de segurança no seu site hospedado no WordPress.com, não é possível adicionar exceções à lista de permissões. Você pode testar o que quiser, mas, como nosso sistema não tem como garantir que suas intenções não são maliciosas, seu endereço de IP pode ser bloqueado temporariamente.
Nenhuma forma de transmissão de dados pela internet ou método de armazenamento eletrônico é completamente seguro. Não podemos garantir a segurança total do seu site ou conta — nenhum serviço pode. Mas a segurança do seu site e dos seus dados pessoais é sempre uma prioridade.
A segurança é uma responsabilidade compartilhada. Existem medidas que você pode tomar para proteger seu site e sua conta do WordPress.com:
A senha é o elo mais fraco na segurança de tudo o que você faz online. É a chave para o seu site, e-mail, contas de redes sociais e qualquer outro serviço online que você use. Se a senha for fácil de adivinhar, sua identidade digital fica vulnerável. Basta que uma pessoa adivinhe sua senha para que possa vandalizar seu site, roubar seu domínio ou se passar por você.
Toda senha que você usa deve ser fácil de lembrar e difícil de adivinhar. Uma série de números e caracteres aleatórios pode tornar a senha difícil de descobrir, mas também de lembrar. Por outro lado, é provável que você nunca esqueça seu aniversário ou o nome do seu primeiro animal de estimação, mas isso resulta em senhas muito fracas, já que essas informações são cada vez mais fáceis de adivinhar ou descobrir.
No WordPress.com, você pode usar uma senha bem longa com qualquer combinação de letras, números e caracteres especiais, então a segurança da sua senha — e do seu site — realmente depende de você. Reunimos algumas dicas para criar senhas fortes.
Além de uma senha forte, recomendamos adicionar mais uma camada de segurança à sua conta com a autenticação em duas etapas. A autenticação em duas etapas acrescenta uma etapa extra ao processo de login: depois de inserir sua senha, você precisa fornecer um código do seu celular ou uma chave física. Isso é mais seguro porque, mesmo que alguém descubra sua senha, não conseguirá acessar sua conta sem ter acesso ao seu celular ou à chave física. Saiba como ativar a autenticação em duas etapas aqui.
Temos equipes dedicadas que acompanham ativamente as verificações do seu site e ajudam a resolver problemas encontrados. Se detectarmos malware no seu site, agimos rapidamente para remover os arquivos ou diretórios afetados. Isso pode resultar em alterações na aparência ou nas funcionalidades do seu site, por isso enviaremos uma notificação por e-mail caso isso aconteça.
Por esse motivo, é importante manter o endereço de e-mail da sua conta do WordPress.com atualizado. Saiba como alterar o endereço de e-mail da sua conta aqui.
Para proteger sua conta, faça logout ao terminar de trabalhar. Isso é especialmente importante quando estiver usando um computador público ou compartilhado. Se você não fizer logout, alguém pode acessar sua conta a partir do histórico do navegador e voltar para o seu painel.
Para sair da sua conta do WordPress.com, clique no seu perfil em https://my.wordpress.com/me/account. Depois, clique no botão Fazer logout:

Você pode convidar outras pessoas para contribuir com o seu site. Isso é ideal para blogs com vários autores, sites em estilo de revista com fluxo de trabalho editorial ou qualquer outro site grande em que você queira compartilhar um pouco das tarefas administrativas.
No entanto, dividir as tarefas também significa compartilhar responsabilidades. Por isso, no WordPress.com, é possível definir funções diferentes para cada usuário que você adicionar ao seu site. Cada função tem níveis de permissão diferentes:
- Colaborador: a função mais limitada; pode apenas escrever rascunhos de posts, sem publicá-los.
- Autor: pode publicar posts e fazer upload de imagens, mas não pode mexer em posts de outros usuários.
- Editores: podem editar ou publicar posts de qualquer usuário, moderar comentários e gerenciar categorias e tags.
- Administradores: têm o controle total do site, podendo até mesmo excluí-lo.
Ao adicionar usuários, escolha a função que melhor se adequa ao que você quer que eles façam no site. Se você estiver configurando uma conta para um usuário que só pretende escrever alguns posts, use a função Colaborador. Reserve as funções Autor e Editor para usuários de confiança que tenham um compromisso de longo prazo com o seu site.
Por último, seja especialmente cauteloso com a função Administrador. Ao tornar outro usuário um administrador, você concede a ele acesso total para fazer qualquer alteração no site. Só adicione um administrador em quem você confia e remova essa pessoa quando ela não precisar mais acessar o site.
O Registro de atividades do Jetpack registra todas as atividades e eventos do site para que você acompanhe qualquer alteração ou evento inesperado. Verifique regularmente para acompanhar as ações realizadas no seu site.
Os plugins e temas do seu site precisam de atualizações regulares para evitar falhas de segurança e proteger o site, seu conteúdo e seus visitantes. Você pode ativar as atualizações automáticas de plugins e temas no WordPress.com.
Quanto mais temas e plugins você tiver instalados no site, mais oportunidades um hacker terá para explorá-los. Exclua plugins e temas que não são mais necessários para o seu site, o que também traz o benefício adicional de melhorar o desempenho do site.
Certifique-se de que os e-mails que você recebe do WordPress.com são legítimos.
- E-mails do WordPress.com sempre terminam com @wordpress.com
- E-mails do WordPress.com não vêm de @algo.wordpress.com ou @algo-wordpress.com
- Se você tiver dúvidas sobre algum e-mail recebido, entre em contato conosco para verificar a legitimidade dele.
Nós nunca pediremos suas informações de login. Também não pediremos que você faça login em nenhum lugar além de https://wordpress.com ou do seu próprio painel em yourgroovysite.com/wp-admin/, substituindo yourgroovysite.com pelo endereço válido do seu site.
É muito improvável que seu site do WordPress.com seja hackeado, graças à segurança integrada descrita acima. No caso raro de você suspeitar de algum problema, siga nosso guia passo a passo sobre o que fazer se você suspeitar que seu site foi hackeado.
Em outros hosts do WordPress, proprietários de sites normalmente instalam um plugin de segurança para monitorar o site, verificar a existência de malware e bloquear ataques de força bruta e tentativas de login. Opções populares de plugins incluem Wordfence e Sucuri Security.
No entanto, você vai perceber que os benefícios oferecidos por esses plugins já estão integrados à plataforma WordPress.com. O WordPress.com é um serviço de hospedagem gerenciado que oferece todas as funcionalidades essenciais que proprietários de sites auto-hospedados normalmente precisariam resolver por conta própria, incluindo segurança.
Por esse motivo, proprietários de sites no WordPress.com não precisam instalar um plugin de segurança — na verdade, alguns plugins de segurança podem interferir nos processos de segurança já integrados ao seu site. Economize tempo e dinheiro aproveitando as funcionalidades de segurança explicadas neste guia.
Se você tiver qualquer preocupação com a segurança do seu site, não hesite em entrar em contato conosco.