Segurança
Autenticação de dois fatores, captcha, URL de administração personalizada, verificação de idade e fortalecimento de segurança.
O TubePress é seguro por padrão — proteção CSRF em todos os formulários, limitação de taxa em ações sensíveis, hashing moderno de senhas e regeneração de sessão já estão integrados. Além dessa base, alguns controles permitem bloquear o painel de administração de forma rigorosa.
Esta página apresenta a autenticação de dois fatores, CAPTCHA, como mover o login de administrador para uma URL secreta, o bloqueio de idade, segurança de transporte e termina com uma lista de verificação de endurecimento. A maioria dessas opções está em Configurações → Segurança.
Visão geral de segurança
Uma boa segurança é em camadas: nenhum controle único é suficiente por si só, mas juntos tornam seu site um alvo difícil. Os controles que você gerencia nas configurações de segurança são:
- Autenticação de dois fatores — um código de uso único no login de administrador.
- CAPTCHA — mantém bots longe dos seus formulários públicos.
- Uma URL de administrador personalizada — oculta o login de scanners.
Por baixo, o framework já realiza hash de senhas com Argon2id (ou bcrypt onde Argon2 não está disponível), valida um token CSRF em cada requisição que altera estado, regenera a sessão no login e limita tentativas repetidas de login, registro e redefinição de senha.
Autenticação de dois fatores
A autenticação de dois fatores (2FA) adiciona um código de uso único baseado em tempo (TOTP) ao login de administrador, de modo que uma senha roubada por si só não é suficiente para entrar. Funciona com Google Authenticator, Authy, 1Password ou qualquer aplicativo compatível com TOTP.
Para se cadastrar, abra Configurações → Segurança e:
- Clique em Habilitar 2FA para gerar um segredo.
- Escaneie o código QR com seu aplicativo autenticador, ou digite a chave exibida manualmente.
- Insira o código atual de 6 dígitos para verificar e ativar o 2FA.
O segredo é armazenado em sua conta individual, portanto cada administrador cadastra o seu próprio. Desabilitar o 2FA posteriormente exige um código atual, e o mecanismo é fail-closed: uma vez definido um código, o painel de administração o exige na entrada, mesmo que você tenha se autenticado pelo formulário de login público.
CAPTCHA
Um CAPTCHA impede o abuso automatizado dos seus formulários públicos. Escolha um provedor em Configurações → Segurança:
Cole a chave do site e a chave secreta do provedor, escolha um tema claro ou escuro para o widget e, em seguida, selecione quais formulários proteger — Cadastro, Comentários e o Formulário de contato podem ser ativados de forma independente e ficam ativados por padrão assim que um provedor é definido. O CAPTCHA é combinado com o conjunto anti-spam de comentários descrito em Comentários.
Uma URL de administrador personalizada
Scanners automatizados bombardeiam caminhos conhecidos como /admin/login. Você pode mover o formulário de login para um slug secreto para que essas sondagens não encontrem nada. Em Configurações → Segurança, defina um slug de login personalizado (3–50 caracteres, letras minúsculas, números e hífens). Seu login então ficará em /your-secret-slug em vez de /admin/login; o próprio painel permanece em /admin, ainda protegido por autenticação.
/admin/login para de funcionar. Isso é segurança por obscuridade — não substitui uma senha forte e o 2FA. Se você esquecer o slug, limpe-o diretamente no banco de dados: DELETE FROM settings WHERE setting_key='admin_login_slug'.Bloqueio de idade
Para sites adultos, o plugin Age Gate integrado coloca uma barreira de verificação de idade em tela cheia na frente do seu conteúdo, com múltiplos modos de verificação, uma meta tag RTA opcional e links para suas páginas de Termos, 2257 e Privacidade. Ele é ativado e configurado em /admin/plugins.
Como faz parte da sua configuração de moderação e conformidade, o guia completo está na página de Moderação.
HTTPS e cabeçalhos
Sempre sirva seu site via HTTPS — ele protege senhas e cookies de sessão em trânsito. Um certificado gratuito do Let's Encrypt (Certbot) é suficiente. Se o TLS é encerrado upstream em um proxy ou balanceador de carga, encaminhe o esquema (por exemplo, um cabeçalho X-Forwarded-Proto) para que a aplicação saiba que a requisição é segura.
Para produção, também desative o display_errors do PHP (para que stack traces nunca cheguem aos visitantes) e o expose_php (para que a versão não seja anunciada). O verificador de integridade sinaliza esses três itens para você.
Lista de verificação de endurecimento
Percorra esta lista antes — e periodicamente depois — de entrar no ar:
- Defina uma senha de administrador longa e exclusiva.
- Ative o 2FA em todas as contas de colaboradores.
- Mova o login para uma URL de administrador personalizada.
- Ative um CAPTCHA no cadastro, nos comentários e no contato.
- Sirva tudo via HTTPS.
- Desative o
display_errorse oexpose_php. - Conceda aos colaboradores o menor papel de que precisam — prefira moderador a administrador.
- Mantenha o PHP e o TubePress atualizados e execute backups regulares.
Próximos passos
Ainda com dúvidas?
Abra um ticket pelo painel e nossa equipe vai ajudá-lo.