← Voltar ao blog

Segurança básica: HTTPS, backups e senhas

A segurança básica de um site se sustenta em três pilares: HTTPS ativo (o cadeado no navegador, hoje gratuito), backups automáticos e testados, e senhas fortes com dois fatores nas contas que mandam (domínio, hospedagem, e-mail). Nada disso exige orçamento de banco: o HTTPS custa zero, o backup vem incluído na minha manutenção de USD 30 a 60 mensais, e o gerenciador de senhas tem versão gratuita. O que os três exigem é serem feitos ANTES do incidente, porque depois só resta contar o prejuízo.

HTTPS: o cadeado que virou obrigação

O HTTPS criptografa o que trafega entre o visitante e o site: sem ele, dados de formulários viajam legíveis pelo caminho. Em 2026 não há desculpa: certificados são gratuitos e automáticos em qualquer hospedagem decente. Site sem cadeado recebe aviso de “não seguro” no navegador, espanta visitante e perde pontos no Google. Se o seu ainda mostra o aviso, isso se resolve em horas, não em semanas. Todos os meus projetos saem com HTTPS desde o primeiro dia, sem custo adicional.

Backup: a diferença entre susto e tragédia

A pergunta certa não é “tenho backup?”, é “quando foi a última vez que alguém RESTAUROU um backup para ver se funciona?”. Backup não testado é fé, não segurança. O arranjo mínimo: cópias automáticas regulares (diárias para sistemas com dados de clientes), guardadas fora do próprio servidor, com restauração ensaiada. Com isso, um desastre qualquer (invasão, erro humano, pane do servidor) vira uma restauração de minutos. Esse ciclo faz parte do que cobre a mensalidade que descrevi em manutenção explicada.

Senhas: onde quase todos os casos começam

A maioria das invasões de sites pequenos não usa técnica sofisticada: usa a senha fraca, repetida ou vazada de alguém da empresa. As regras que cortam esse risco: senha única e longa por serviço, guardada num gerenciador de senhas (a memória humana não escala, o gerenciador sim), e dois fatores ativados nas contas críticas: registro do domínio, hospedagem e o e-mail principal, que é a chave mestra que recupera todas as outras. E acessos nominais: quando alguém sai da equipe, revoga-se o acesso daquela pessoa, sem trocar a senha de todo mundo.

De quem é a responsabilidade

A divisão saudável: quem desenvolve entrega o site seguro (HTTPS, plataforma atualizada, acessos bem montados) e, se contratado para manutenção, mantém atualizações e backups rodando. O dono do negócio guarda as próprias chaves: contas no seu nome, como argumentei em domínio e hospedagem no seu nome, gerenciador de senhas na equipe e dois fatores ativo. Segurança não é produto que se compra uma vez, é higiene repartida. Os valores de projeto e manutenção estão em minha página de preços.

Perguntas frequentes

Quanto custa deixar um site básico seguro?

O HTTPS é gratuito, o gerenciador de senhas tem versão grátis, e backups com atualizações entram na manutenção de USD 30 a 60 por mês. O básico é questão de hábito, não de orçamento.

Meu site é pequeno. Alguém atacaria?

Ataques a sites pequenos são automatizados: robôs varrem a internet procurando qualquer porta aberta, sem escolher vítima. Tamanho não protege; o básico bem feito, sim.

O que é autenticação de dois fatores e onde ativo?

É a segunda confirmação além da senha, geralmente um código no celular. Ative primeiro no e-mail principal, no registro do domínio e na hospedagem: são as contas que abrem todas as outras.

Sites que aceitam pagamento precisam de mais?

O modelo comum resolve bem: o pagamento acontece no ambiente do gateway (Pix e cartão), e o número do cartão nunca toca o seu servidor. Sobra para o site o básico bem feito e as contas protegidas.

Não sabe quando foi o último backup do seu site? Essa resposta deveria existir. Fale comigo no WhatsApp e eu te devolvo preço e prazo por escrito em 48 horas.

Fale comigo no WhatsApp