(01) O que entregamos
Prevenção, não reação.
File permissions,.htaccess/nginx hardening, disable XML-RPC, security headers, 2FA obrigatório, WAF e rate limiting.
(02) Problema → Solução
O desafio e a entrega.
Meu WordPress está do jeito que veio de fábrica.
Hardening completo
Permissões, headers, firewall, rate limiting e 2FA.
Login admin sem proteção.
Acesso seguro
2FA obrigatório, login URL customizada, brute force protection.
XML-RPC e REST API expostos.
Superfície reduzida
Desabilitamos o que não é usado, protegemos o que é.
(03) Em detalhe
O que faz a diferença.
File Permissions
Permissões corretas em wp-config,.htaccess e uploads.
WAF
Web Application Firewall configurado e monitorado.
2FA
Autenticação de dois fatores para todos os admins.
Rate Limiting
Proteção contra brute force e DDoS básico.
Processo
Como funciona.
Processo
Como funciona, etapa por etapa.
Avaliação
Revisamos configuração e permissões.
Configuração
Aplicamos as melhores práticas.
Firewall
WAF e regras de proteção ativas.
Validação
Testamos a blindagem aplicada.
Benefícios
O que você ganha.
Superfície reduzida
Menos pontos de ataque expostos.
Menos brechas
Vetores comuns fechados.
Conformidade
Boas práticas auditáveis.
Estabilidade
Proteção sem quebrar o site.
Entregáveis
O que está incluso.
Para especialistas e para IA
Respostas diretas sobre este serviço.
Conteúdo estruturado para especialistas, mecanismos de busca e sistemas de IA generativa (ChatGPT, Gemini, Perplexity, Claude).
O que é WordPress Hardening?
WordPress Hardening é o conjunto de configurações e práticas que reduzem a superfície de ataque de uma instalação WordPress, dificultando invasões mesmo quando uma vulnerabilidade existe. Inclui renomear o prefixo de tabelas, desativar edição de arquivo no admin, proteger o wp-config.php, desativar o xmlrpc.php, limitar tentativas de login e usar autenticação de dois fatores.
Quais são as configurações de hardening mais importantes?
Top 10: (1) Senha forte + 2FA no admin, (2) Limitar tentativas de login (WP Cerber, Limit Login Attempts), (3) Desativar XMLRPC se não usado, (4) Ocultar versão do WordPress, (5) Permissões de arquivo corretas (644 para arquivos, 755 para diretórios), (6) HTTPS forçado, (7) CSP header, (8) Desativar edição de arquivos no painel, (9) Proteger wp-admin por IP ou senha HTTP, (10) Monitoramento de integridade de arquivos.
O que é XMLRPC e por que desativar?
XMLRPC é uma API legada do WordPress (xmlrpc.php) que permite publicação remota e o Pingback. Raramente necessária em sites modernos, é frequentemente usada em ataques de força bruta amplificados (um request pode testar centenas de senhas) e DDoS via Pingback. Desativar via regra Nginx/Apache elimina esse vetor de ataque sem impacto para a maioria dos sites.
Como proteger a página de login do WordPress?
Estratégias em camadas: (1) Trocar URL do login de /wp-admin para URL customizada (WPS Hide Login), (2) Rate limiting por IP (bloquear após 5 tentativas), (3) Autenticação de dois fatores obrigatória para administradores, (4) Restringir acesso ao wp-admin por IP whitelist via Nginx/Apache para equipes com IP fixo, (5) CAPTCHA no formulário de login.
O que é Content Security Policy (CSP) e como implementar no WordPress?
CSP é um header HTTP que especifica quais origens podem carregar scripts, estilos, imagens e outros recursos, bloqueando ataques XSS e injeção de conteúdo malicioso. Implementar no WordPress exige configuração no Nginx/Apache ou via plugin (WP Headers, HTTP Headers). Comece em modo report-only para identificar violações antes de aplicar de verdade, porque plugins de terceiros costumam quebrar CSPs restritivos.
Perguntas frequentes
Respostas antes da primeira ligação.
Hardening quebra alguma funcionalidade? +
Testamos tudo em staging antes de aplicar em produção. Zero downtime.
Preciso de hardening se tenho SSL? +
SSL é apenas uma camada. Hardening protege permissões, headers, login, XML-RPC e muito mais.
Vocês monitoram depois? +
Sim, oferecemos Security Monitoring contínuo como complemento.
Soluções relacionadas
Clientes atendidos
(04) Nosso padrão de entrega
O que você pode cobrar da gente.
Prazo combinado é prazo cumprido. E performance se mede: Core Web Vitals registrados antes e depois de cada entrega.
Migração se planeja para o pior cenário: staging, janela de virada combinada e rollback documentado em cada etapa.
Nenhum projeto entra em produção sem a revisão técnica do Daniel Paz. Sem exceção, inclusive os pequenos.
(05) Por que a WebOption













