Ir para o conteúdo
TubePress — gratuito, auto-hospedado & ativamente mantido
Usuários e administração

Segurança

Autenticação de dois fatores, captcha, URL de administração personalizada, verificação de idade e fortalecimento de segurança.

O TubePress é seguro por padrão — proteção CSRF em todos os formulários, limitação de taxa em ações sensíveis, hashing moderno de senhas e regeneração de sessão já estão integrados. Além dessa base, alguns controles permitem bloquear o painel de administração de forma rigorosa.

Esta página apresenta a autenticação de dois fatores, CAPTCHA, como mover o login de administrador para uma URL secreta, o bloqueio de idade, segurança de transporte e termina com uma lista de verificação de endurecimento. A maioria dessas opções está em Configurações → Segurança.

Visão geral de segurança

Uma boa segurança é em camadas: nenhum controle único é suficiente por si só, mas juntos tornam seu site um alvo difícil. Os controles que você gerencia nas configurações de segurança são:

  • Autenticação de dois fatores — um código de uso único no login de administrador.
  • CAPTCHA — mantém bots longe dos seus formulários públicos.
  • Uma URL de administrador personalizada — oculta o login de scanners.

Por baixo, o framework já realiza hash de senhas com Argon2id (ou bcrypt onde Argon2 não está disponível), valida um token CSRF em cada requisição que altera estado, regenera a sessão no login e limita tentativas repetidas de login, registro e redefinição de senha.

Autenticação de dois fatores

A autenticação de dois fatores (2FA) adiciona um código de uso único baseado em tempo (TOTP) ao login de administrador, de modo que uma senha roubada por si só não é suficiente para entrar. Funciona com Google Authenticator, Authy, 1Password ou qualquer aplicativo compatível com TOTP.

Para se cadastrar, abra Configurações → Segurança e:

  1. Clique em Habilitar 2FA para gerar um segredo.
  2. Escaneie o código QR com seu aplicativo autenticador, ou digite a chave exibida manualmente.
  3. Insira o código atual de 6 dígitos para verificar e ativar o 2FA.

O segredo é armazenado em sua conta individual, portanto cada administrador cadastra o seu próprio. Desabilitar o 2FA posteriormente exige um código atual, e o mecanismo é fail-closed: uma vez definido um código, o painel de administração o exige na entrada, mesmo que você tenha se autenticado pelo formulário de login público.

Guarde uma cópia da chave. Armazene a chave secreta (exibida ao lado do código QR) no seu gerenciador de senhas ao se cadastrar. Se você perder o telefone, essa chave permite adicionar a conta a um novo autenticador.

CAPTCHA

Um CAPTCHA impede o abuso automatizado dos seus formulários públicos. Escolha um provedor em Configurações → Segurança:

Desativado
Sem CAPTCHA.
Google reCAPTCHA
Versão v2 (a caixa de seleção "Não sou um robô") ou v3 (invisível, baseada em pontuação).
Cloudflare Turnstile
Gratuito e amigável à privacidade, sem puzzles — a maioria dos visitantes passa de forma invisível.

Cole a chave do site e a chave secreta do provedor, escolha um tema claro ou escuro para o widget e, em seguida, selecione quais formulários proteger — Cadastro, Comentários e o Formulário de contato podem ser ativados de forma independente e ficam ativados por padrão assim que um provedor é definido. O CAPTCHA é combinado com o conjunto anti-spam de comentários descrito em Comentários.

O login de administrador não é protegido por CAPTCHA. O formulário de login é protegido por limitação de taxa — tentativas repetidas com falha são bloqueadas. O CAPTCHA cobre os formulários de cadastro, comentário e contato voltados ao visitante.

Uma URL de administrador personalizada

Scanners automatizados bombardeiam caminhos conhecidos como /admin/login. Você pode mover o formulário de login para um slug secreto para que essas sondagens não encontrem nada. Em Configurações → Segurança, defina um slug de login personalizado (3–50 caracteres, letras minúsculas, números e hífens). Seu login então ficará em /your-secret-slug em vez de /admin/login; o próprio painel permanece em /admin, ainda protegido por autenticação.

Marque-o nos favoritos ou você se bloqueará. Enquanto um slug personalizado está ativo, o padrão /admin/login para de funcionar. Isso é segurança por obscuridade — não substitui uma senha forte e o 2FA. Se você esquecer o slug, limpe-o diretamente no banco de dados: DELETE FROM settings WHERE setting_key='admin_login_slug'.

Bloqueio de idade

Para sites adultos, o plugin Age Gate integrado coloca uma barreira de verificação de idade em tela cheia na frente do seu conteúdo, com múltiplos modos de verificação, uma meta tag RTA opcional e links para suas páginas de Termos, 2257 e Privacidade. Ele é ativado e configurado em /admin/plugins.

Como faz parte da sua configuração de moderação e conformidade, o guia completo está na página de Moderação.

HTTPS e cabeçalhos

Sempre sirva seu site via HTTPS — ele protege senhas e cookies de sessão em trânsito. Um certificado gratuito do Let's Encrypt (Certbot) é suficiente. Se o TLS é encerrado upstream em um proxy ou balanceador de carga, encaminhe o esquema (por exemplo, um cabeçalho X-Forwarded-Proto) para que a aplicação saiba que a requisição é segura.

Para produção, também desative o display_errors do PHP (para que stack traces nunca cheguem aos visitantes) e o expose_php (para que a versão não seja anunciada). O verificador de integridade sinaliza esses três itens para você.

Lista de verificação de endurecimento

Percorra esta lista antes — e periodicamente depois — de entrar no ar:

  1. Defina uma senha de administrador longa e exclusiva.
  2. Ative o 2FA em todas as contas de colaboradores.
  3. Mova o login para uma URL de administrador personalizada.
  4. Ative um CAPTCHA no cadastro, nos comentários e no contato.
  5. Sirva tudo via HTTPS.
  6. Desative o display_errors e o expose_php.
  7. Conceda aos colaboradores o menor papel de que precisam — prefira moderador a administrador.
  8. Mantenha o PHP e o TubePress atualizados e execute backups regulares.

Próximos passos

Ainda com dúvidas?

Abra um ticket pelo painel e nossa equipe vai ajudá-lo.

Experimente o demo ao vivo → Baixar TubePress →