Pular para o conteúdo
Segurança

Trocar o endereço de login do WordPress: o que resolve e o que não resolve

Esconder o wp-login.php corta as tentativas automáticas de senha, mas não protege sozinho. Entenda o que a troca resolve e o que precisa vir junto.

Por Eduardo Sena · · 5 min de leitura

Arte com o título "Trocar o endereço de login", o endereço wp-login.php riscado, o endereço novo marcado como ativo e a etiqueta "+ senha forte e 2FA".

Abra o registro de acessos de qualquer site WordPress no ar há algumas semanas e procure por wp-login.php. Vão aparecer centenas, às vezes milhares, de tentativas de entrar, vindas de endereços do mundo inteiro, testando combinações de usuário e senha. Ninguém escolheu o seu site a dedo: são robôs que sabem onde fica a porta de entrada de qualquer WordPress.

Trocar esse endereço é uma das medidas mais comentadas em segurança de WordPress, e também uma das mais mal entendidas. Ela ajuda, mas não do jeito que muita gente imagina. Este texto separa as duas coisas.

Por que o login padrão atrai tanto tráfego

Todo WordPress atende o login no mesmo lugar: /wp-login.php, e /wp-admin leva até ele. Para quem automatiza ataques, isso é uma lista pronta. O robô não precisa descobrir nada sobre o site: basta tentar senhas comuns, senhas vazadas de outros serviços, e repetir.

O resultado é um tráfego constante que, mesmo quando não acerta senha nenhuma, consome recursos do servidor, enche os registros e, em hospedagens mais modestas, chega a deixar o site lento nos horários de pico de tentativas.

Teclado de um notebook iluminado no escuro
Foto: One Idea LLC / StockSnap (licença CC0)

Como saber se o seu site está na mira

Você não precisa acreditar na palavra de ninguém: o próprio servidor conta. O registro de acessos da hospedagem (o access log, normalmente disponível no painel da hospedagem) mostra cada pedido feito ao site. Filtre pelas linhas com wp-login.php e pelo método POST, que é o envio do formulário. Num site comum, sem nenhuma proteção, é normal encontrar tentativas todos os dias, de dezenas de endereços diferentes, quase sempre fora do horário em que alguém da equipe trabalha.

Outro sinal vem do próprio WordPress: plugins de segurança costumam listar as tentativas de login que falharam e os usuários testados. Se aparecem nomes como "admin" ou o nome do site, são robôs chutando o usuário mais provável. Se aparece o nome real de um administrador, vale atenção redobrada: ele está exposto em algum lugar do site, como no endereço da página de autor.

O que a troca resolve

Mudar o endereço do formulário (para algo como /acesso-equipe) tira o site da lista pronta. Os robôs continuam batendo em /wp-login.php, mas agora recebem uma página que não existe, e o tráfego de tentativas cai drasticamente. Os registros ficam limpos, o servidor respira, e sobra espaço para enxergar o que realmente importa nos logs.

É uma medida barata e com efeito imediato, e por isso vale a pena em praticamente todo site.

O que a troca não resolve

Esconder não é proteger. Quem procura especificamente o seu site, e não está só passando com um robô, pode descobrir o endereço novo de outras formas. E um endereço escondido não ajuda em nada se a senha do administrador for fraca ou já tiver vazado em outro serviço.

A documentação oficial do WordPress sobre ataques de força bruta vai na mesma direção: recomenda autenticação em dois fatores para todos os administradores e limitar as tentativas de login no servidor. A troca do endereço entra como uma camada a mais, e não no lugar dessas.

As camadas que precisam vir junto

Senha forte e única

Cada administrador com uma senha longa, que não seja usada em nenhum outro lugar. Um gerenciador de senhas resolve isso sem sofrimento.

Dois fatores

Com o segundo fator, uma senha vazada deixa de ser suficiente para entrar. É a medida que mais reduz o risco de invasão por login.

Limite de tentativas

Bloquear temporariamente quem erra a senha várias vezes seguidas, no servidor ou por plugin, transforma um ataque de milhares de tentativas em poucas dezenas.

Poucos administradores

Quem só publica conteúdo não precisa ser administrador. Cada conta com poder total é uma porta a mais. Revise a lista de usuários de cada site de tempos em tempos: o ex-funcionário, o freelancer que fez um ajuste no ano passado e a agência anterior costumam continuar lá, com acesso total e senhas que ninguém sabe mais onde foram parar.

Chave encaixada na fechadura de uma porta de madeira aberta
Foto: WDnet Studio / StockSnap (licença CC0)

Os cuidados ao trocar

  • Avise quem entra no site. O cliente que salvou o endereço antigo nos favoritos vai encontrar uma página que não existe.
  • Confira depois da troca. Um endereço que não responde por causa de cache ou de uma regra do servidor tranca todo mundo fora.
  • Guarde o endereço de cada site. Com dezenas de sites, cada um com um endereço próprio, ninguém lembra de cabeça.

Um teste de cinco minutos

Escolha um dos seus sites e abra o endereço /wp-login.php numa janela anônima. Se o formulário aparecer, o site está na lista pronta dos robôs. Agora confira a sua própria conta de administrador nesse site: a senha é única, e o segundo fator está ligado? Se a resposta for não para qualquer uma das duas, comece por elas, antes até de trocar o endereço. A ordem certa é proteger a porta e só depois escondê-la.

Para ir além

A troca em vários sites de uma vez

No Sites Station, a tela Endereço do login troca o endereço do formulário em vários sites de uma vez, como o plugin Hide Login faz em um. Cada troca é conferida no site e desfeita sozinha se o endereço novo não responder, para ninguém ficar trancado fora. Quem já está logado não é afetado, e o acesso de um clique do painel continua funcionando, porque não passa pelo formulário. E o painel deixa claro, na própria tela, o que este texto disse: esconder corta as tentativas automáticas, mas não substitui senha forte nem dois fatores.

Comece o teste grátis e tire os seus sites da lista pronta dos robôs.

Assuntos

  • login
  • wp-login
  • ataques de força bruta
  • segurança
  • WordPress

Gostou? Receba os próximos posts

Um e-mail quando sai post novo no blog.

Um e-mail quando sai post novo, e só. Sair é um clique, em qualquer e-mail. Privacidade