A resposta curta: uma firewall de aplicações web (WAF) lê cada pedido que chega ao seu site e recusa os que têm a forma de um ataque. O ModSecurity é o motor mais conhecido, e é o que corre nos nossos servidores com um conjunto de regras mantido. Quase sempre trabalha sem se dar por ele; de vez em quando bloqueia algo legítimo, e esse caso tem solução, mas não é desligar tudo.
O que é cada coisa
| Peça |
O que olha |
Onde fica |
| Firewall de rede (CSF/LFD) |
Quem se liga e quantas vezes falha: bloqueia endereços que repetem tentativas. |
No servidor. Veja porque é que o seu IP é bloqueado. |
| ModSecurity (WAF no servidor) |
O conteúdo de cada pedido web: tentativas de injetar SQL, de ler ficheiros, de pedir .env ou .git. |
No servidor, antes de o seu site correr. |
| WAF numa CDN |
O mesmo género de pedido, mas antes de chegar ao servidor. Trata também de tráfego em massa. |
Num serviço que escolhe, como o Cloudflare. Veja o que é o Cloudflare. |
| Plugin de segurança do WordPress |
Pedidos que chegam ao WordPress, já dentro da aplicação. |
No seu site. |
São camadas que se somam, não se substituem. O que corre em todos os servidores está descrito em o que fazemos pela segurança e o que fica por sua conta.
Quando bloqueia o que é legítimo
O sinal é um erro 403 ou uma página de recusa que aparece quando faz uma ação concreta: guardar um artigo com código incorporado, enviar um formulário com texto que parece uma instrução SQL, carregar um ficheiro, usar um plugin que chama o servidor de uma maneira invulgar. O resto do site abre bem. Chama-se «falso positivo».
| 2 |
Experimente simplificar o que enviou. Se o bloqueio aparece ao colar um bloco de código num campo de texto, tente enviar uma versão mais curta ou sem os caracteres típicos de código. Isto ajuda a perceber qual o pedaço que dispara a regra.
|
|
| 3 |
Não repita o pedido muitas vezes. Cada recusa conta, e a firewall de rede pode bloquear o seu endereço: veja como desbloquear o seu IP.
|
|
| 4 |
Abra um pedido de suporte com esses dados. Lemos o registo do servidor, vemos que regra disparou e dizemos-lhe se a recusa estava certa ou se há um ajuste possível para o seu caso.
|
|
|
Pedir para «desligar o ModSecurity» raramente é a melhor resposta. Desligar o motor deixa o site aberto aos pedidos maliciosos de todo o género, para resolver um bloqueio de uma regra só. Pode haver um ajuste para essa regra; não conte com mais do que isso, e saiba que uma regra de segurança mantida por terceiros pode também ser a que o salva de uma falha do plugin que está a usar.
|
|
Um erro 403 que só aparece numa ação em concreto? Mande-nos a hora, o endereço e o que fez.
Abrir pedido de suporte
|
PRODUTO RECOMENDADO Alojamento de sites com cPanel Domínio e SSL incluídos, cópias diárias e o painel que já conhece. desde $6.60/mês (plano de 3 anos, com cupão) Ver planos |