Pular para o conteúdo
RIXY Falar comigo

Segurança

Site invadido não é azar.
É consequência.

Quase todo site pequeno que cai foi derrubado pela mesma dupla: um plugin desatualizado e uma senha de painel. Eu tiro os dois da jogada — e aplico mais seis camadas por cima.

O que derruba um site pequeno

Quase nunca é um ataque sofisticado. É quase sempre uma destas três coisas, e as três são evitáveis na hora de construir — não depois.

Plugin desatualizado

Um site em WordPress carrega dezenas de extensões de terceiros. Cada uma é código de um desconhecido rodando dentro do seu site, e cada uma precisa ser atualizada. Quando uma falha vira pública, robôs varrem a internet inteira procurando quem ainda não atualizou. Não é pessoal: é automático.

Senha de painel

Se existe uma tela de login, existe uma tela para forçar. A senha vaza, é repetida de outro serviço, ou fica com o estagiário que saiu há dois anos. O painel é a porta mais tentada de qualquer site pequeno.

Banco de dados com dado de cliente

Formulário de contato que grava tudo num banco vira um depósito de nome, telefone e e-mail esperando para vazar. E, pela LGPD, o vazamento é problema do dono do site — não de quem programou.

Repare no padrão: as três são coisas que o site tem. A defesa mais forte não é trancar melhor — é não ter a porta.

As seis camadas que eu aplico

Nenhuma delas é serviço extra ou pacote avançado. Vão em todo site que eu entrego, porque configurar depois custa mais caro que construir certo.

Sem painel, sem plugin

Nada de WordPress. Não existe área de administração para invadir nem extensão de terceiro para remendar todo mês.

O site é feito de arquivos prontos, servidos direto ao visitante. Não há programa rodando no servidor, não há login, não há banco. A superfície de ataque não é pequena: ela praticamente não existe. Para você isso também significa nenhuma manutenção obrigatória de segurança todo mês.

Trava de conteúdo (CSP)

O navegador recebe uma lista fechada do que pode executar. Script injetado de fora simplesmente não roda.

É a defesa contra injeção de código, o tipo de ataque em que alguém consegue colar um script malicioso na sua página — para roubar dado de formulário ou redirecionar seu cliente para um golpe. Com a política aplicada, o navegador confere cada script contra a lista e recusa o que não estiver nela. Nos meus sites a lista é a mais rígida possível: só o próprio domínio.

Nada vem de fora

As bibliotecas e fontes ficam hospedadas junto com o seu site, não em servidor de terceiro.

O atalho comum é carregar fontes e bibliotecas de servidores externos. O problema: se um desses serviços for invadido, todo site que depende dele passa a servir o código do atacante — e não há nada que você possa fazer. Hospedando tudo junto, o seu site não depende da segurança de ninguém. De quebra, some uma conexão externa e a página abre mais rápido.

HTTPS e cabeçalhos

Conexão criptografada com HSTS, bloqueio de clickjacking e controle de vazamento de referência.

O cadeado é só o começo. O HSTS obriga o navegador a nunca mais aceitar uma conexão sem criptografia com o seu domínio. O bloqueio de enquadramento impede que alguém embuta seu site dentro de uma página falsa para enganar seu cliente. E o controle de referência evita que outros sites descubram exatamente qual página a pessoa estava vendo.

Formulário sem banco

As mensagens vão direto para o seu e-mail por um serviço dedicado. Não existe depósito de dados para vazar.

Quando o site precisa de formulário, as mensagens seguem direto para a sua caixa de entrada. Como não fica nada armazenado, não existe base de dados de cliente para ser vazada — o que resolve o risco técnico e reduz bastante a sua exposição pela LGPD.

Auditado antes de subir

Contraste de leitura medido, links conferidos, console limpo e zero violação de segurança no navegador.

Antes de qualquer site ir ao ar eu passo a lista: contraste de texto medido de verdade (não no olho), todos os links testados, nenhum erro no console do navegador e nenhuma violação da política de segurança. É a diferença entre dizer que está seguro e ter conferido.

Não acredite em mim. Confira.

Tudo o que está nesta página está aplicado neste site que você está vendo agora. Dá para verificar em trinta segundos, sem saber programar:

  1. Aperte F12 (ou botão direito → Inspecionar).
  2. Abra a aba Console. Deve estar vazia: nenhum erro, nenhuma violação.
  3. Abra a aba Rede e recarregue. Todo arquivo vem deste domínio — as únicas saídas para fora do site inteiro são os links do WhatsApp e do Instagram.

É o teste que eu aplicaria no seu site atual. Se quiser, aplico — e te digo o que achei, mesmo que a resposta seja que está tudo bem.

Seu site aguenta
esse teste?

Me chama no WhatsApp ou no direct com o endereço do seu site. Eu olho e te digo o que encontrei, sem compromisso.