Segurium – Remoção gratuita de malware & limpeza automática para sites invadidos, varredura antivírus, alertas de vulnerabilidade

Por Segurium
(3 avaliações)
Baixar

Hospedagem WordPress com plugin Segurium

Onde devo hospedar o plugin Segurium?

Este plugin pode ser hospedado em qualquer hospedagem que possua WordPress instalado. Recomendamos fortemente optar por uma hospedagem seguro, com servidores especializados para WordPress, como o serviço de hospedagem WordPress da MCO2.

Hospedando o plugin Segurium em um provedor de confiança

A MCO2, além de instalar o WordPress na versão mais atual para seus clientes, oferece o WP SafePress, um mecanismo singular que salvaguarda e aumenta a performance do seu site conjuntamente.

Por que a Hospedagem WordPress funciona melhor na MCO2?

A Hospedagem WordPress funciona melhor pois a MCO2 possui servidores otimizados para WordPress. A instalação de WordPress é diferente de uma instalação trivial, pois habilita imediatamente recursos como otimização de imagens e fotos, proteção da página de login, bloqueio de atividades suspeitas diretamente no firewall, cache avançado e HTTPS ativado por padrão. São plugins que potencializam seu WordPress para a máxima segurança e o máximo desempenho.

Site hackeado? O Segurium remove o malware, de graça.

A maioria dos plugins de segurança examina o site, nomeia os arquivos infectados e depois pede dinheiro para limpá-los. O Segurium faz a limpeza. Ele encontra os arquivos infectados, remove o código malicioso e devolve o arquivo original, com um backup criptografado e reversível. O nível gratuito cobre até 3 limpezas na nuvem a cada 30 dias corridos, o que basta para um incidente comum. Sem paredes de anúncios, sem processos em segundo plano que devoram a cota de CPU da sua hospedagem compartilhada.

Rode em cada site que você cuida e a configuração continua a mesma. Ative a limpeza automática e um arquivo sinalizado pela varredura em tempo real é reparado antes de alguém abrir o painel. Plugins e temas com uma vulnerabilidade conhecida ganham um selo vermelho Vulnerável e um botão de atualização. Exporte as configurações uma vez, importe-as no site seguinte, aceite a divulgação de serviços pelo WP-CLI e deixe cada site te avisar por e-mail em até 24 horas quando aparecer malware.

O que você recebe em toda instalação

Todos os recursos abaixo vêm no plugin e funcionam em qualquer instalação — no gratuito e no Pro:

  • Remoção e limpeza de malware — uma varredura completa do sistema de arquivos encontra os arquivos infectados; um clique retira o código malicioso e guarda um backup criptografado e reversível, então uma decisão errada nunca é definitiva. Uma visão unificada de “Ameaças” reúne todos os achados.
  • Correção em massa com “Corrigir tudo” — coloque na fila de limpeza todas as ameaças detectadas com um clique, nos painéis de malware e de integridade.
  • Limpeza automática na detecção — ative e um arquivo sinalizado pela varredura em tempo real é limpo sem esperar que um administrador abra o painel. Desativada por padrão; rende mais ao lado de um agendamento diário, que aplica a mesma regra.
  • Varredura em tempo real e de envios — arquivos novos e modificados são conferidos automaticamente; envios infectados são bloqueados antes de chegarem ao disco.
  • Varredura de integridade — confira os arquivos básicos do WordPress, os plugins e os temas contra os manifestos de origem e restaure um arquivo reescrito ao conteúdo oficial. É assim que você desfaz um ataque que editou arquivos legítimos. Componentes adulterados, removidos da lista e abandonados também aparecem aqui.
  • Limpeza com backups criptografados e reversíveis — antes de qualquer limpeza, o arquivo original é criptografado (AES-256-GCM) e guardado localmente. Os backups são mantidos por até 30 dias, sujeitos a limites de quantidade e de tamanho por grupo. “Mostrar original” e “Restaurar” estão a um clique.
  • Varreduras agendadas — desativado / diário / semanal, com seletor de horário que respeita a localidade. Cada execução encadeia uma verificação de integridade depois da passagem de malware, na mesma frequência.
  • Autenticação de dois fatores — aplicativos TOTP, e-mail como alternativa, códigos de backup, dispositivos confiáveis, obrigatoriedade por função e período de carência.
  • Proteção contra força bruta — bloqueios em vários níveis no wp-login.php e no XML-RPC, campo honeypot, desbloqueio manual de IP e hCaptcha opcional no acesso.
  • Firewall — regras de IP para permitir e negar, faixas CIDR e filtros por país, com uma única lista de IPs como fonte de verdade, compartilhada entre acesso, administração e controle de solicitações.
  • Bloqueio geográfico — bloqueie o tráfego de acesso ou de administração por país usando um banco de dados binário local (atualizado automaticamente), com uma rede de segurança de confirmar ou reverter para que você não se tranque do lado de fora.
  • Cabeçalhos de segurança — cabeçalhos HTTP de resposta voltados à segurança, reforço de cookies (SameSite/Secure/HttpOnly) e cinco modos predefinidos de um clique.
  • Escudo de informações — botões que escondem as impressões digitais da versão do WordPress, os endpoints de descoberta, as strings ?ver= dos recursos e o XML-RPC quando você não os usa.
  • Nota de segurança do Self-Check — as verificações se somam em uma nota de A+ a F, cada uma com botões de correção em um clique e cruzadas com serviços de terceiros.
  • Ferramenta de migração — importe as suas configurações do Wordfence, do All-In-One Security e do Solid Security para não perder a sua proteção ao trocar. O Sucuri Security também é detectado, mas as configurações dele ficam no painel na nuvem do Sucuri e não podem ser lidas localmente, então não há nada a importar.
  • Recuperação de desastres — os backups locais criptografados podem ser extraídos com uma linha mínima de PHP, mesmo que o Segurium seja desinstalado.
  • Suporte incorporado.

Como o nível de serviço Pro se diferencia

O nosso serviço na nuvem faz as limpezas e conta cada uma em uma cota por instalação. O nível de serviço gratuito cobre até 3 limpezas a cada 30 dias corridos — o suficiente para um incidente eventual em um site comum. O nível de serviço Pro aumenta essa cota para sites que precisam de mais volume (infecções recorrentes, provedores sob ataque constante, sites com requisitos altos de confiabilidade). O código do plugin, os mecanismos de detecção e todos os recursos listados acima são idênticos nos dois níveis; a única diferença é o teto da cota aplicado no servidor.

Privacidade por padrão

  • A varredura é opcional. Enquanto você não aceitar a divulgação de serviços na página de administração do plugin, nada contata a nuvem e o plugin fica parado.
  • Primeiro o hash, o corpo só se faltar. Durante uma varredura, os arquivos são conferidos primeiro pelo SHA-256. Só os arquivos cujo hash a nuvem desconhece têm os bytes enviados para classificação, então o volume de conteúdo que realmente sai do seu servidor é pequeno e limitado ao que é novo no disco.
  • Nenhuma telemetria sobre os seus visitantes. Nós olhamos para arquivos e incidentes de segurança, não para as pessoas que visitam o seu site.
  • Modo On-premise. Desative a detecção de malware assistida pela nuvem e as varreduras passam a enviar apenas hashes, caminhos e metadados.

Serviços externos

O Segurium se conecta a serviços externos para manter a sua instalação do WordPress protegida. Cada serviço é divulgado abaixo, com os dados que são enviados e quando. Nada é enviado antes de você aceitar a divulgação de serviços na página de administração do plugin.

Cloud Threat Inspection

O Cloud Threat Inspection, nosso próprio serviço em cti.segurium.com, fornece vereditos de malware, manifestos de integridade, dados de geolocalização, faixas de IP de proxies confiáveis, recebimento de suporte, arquivos de limpeza e uma cota por instalação de quantos arquivos ele vai limpar em uma janela de 30 dias corridos. O serviço é contatado quando:

  • Uma varredura de malware, de integridade, em tempo real ou de envio está em execução.
  • Você age em uma página do plugin. Aceitar a divulgação de serviços envia quatro coisas de uma vez: um cadastro da instalação, uma única vez (um hash de compromisso aleatório, o nome do seu site, a URL do seu site, a sua versão do WordPress e, se você ativou os alertas por e-mail, o endereço de e-mail de alerta que você informou), um ping de uma linha plugin_activated, um registro de consent e um primeiro retrato da plataforma como o descrito abaixo. Pedir a limpeza de um arquivo infectado envia só o SHA-256 desse arquivo; os bytes limpos voltam por hash. Uma solicitação de suporte, um relatório de falso positivo ou um relatório de malware não detectado envia os dados que você digitou mais os bytes do arquivo que você anexou. Uma alteração de configurações envia um retrato daquele grupo de configurações. Desativar o plugin envia um ping de uma linha plugin_deactivated, pulado por completo se você nunca aceitou a divulgação. Ativar não envia nada por si só.
  • Uma tarefa agendada diária é executada. Existem quatro delas. A atualização do banco de dados GeoIP e a de proxies confiáveis só coletam dados. O ping de inventário de componentes envia os slugs e as versões dos plugins e temas instalados e a sua versão do WordPress, para que possamos apontar componentes adulterados, removidos da lista ou abandonados. O retrato da plataforma envia como o seu site é montado: a sua versão do WordPress, a localização, os sinalizadores de multisite e de depuração, se o WP-Cron está desativado e se o site é servido por HTTPS; a sua versão do PHP, a SAPI, o limite de memória, o tempo máximo de execução e o número máximo de variáveis de entrada; o seu servidor web e a versão dele; o seu banco de dados e a versão dele; a família e a arquitetura do seu sistema operacional; a versão do plugin; e o slug e a versão do seu tema ativo. Ele não leva conteúdo de arquivos, nem caminhos, nem nada sobre os seus visitantes.
  • Um bloqueio por força bruta, um bloqueio geográfico ou outro evento de segurança é disparado. Isso envia uma pequena carga JSON com o tipo do evento, a URL do seu site, o seu domínio, as suas versões de WordPress, PHP e do plugin e um hash SHA-256 do nome de usuário, nunca o nome de usuário em si nem a senha.

Dados enviados durante as varreduras (de malware, em tempo real e de envios, do mesmo jeito): hashes SHA-256 dos arquivos no seu servidor, caminhos de arquivo relativos à sua instalação do WordPress, tamanhos de arquivo, horários de modificação, versões de plugins e temas e a sua versão do WordPress. Para arquivos cujo SHA-256 ainda não é conhecido pelo banco de dados de vereditos na nuvem, nós também enviamos os bytes do arquivo para que ele possa ser classificado.

Desativar o envio: a configuração “Detecção de malware assistida pela nuvem”, na aba Configurações, controla isso. Desative-a para o modo On-premise e as varreduras passam a enviar apenas hashes, caminhos e metadados, então um arquivo cujo hash a nuvem não reconhece fica sem resolução. Dois envios sobrevivem a esse modo, porque você escolhe o arquivo: um relatório de falso positivo e um anexo de ticket de suporte.

Retenção: nós mantemos as amostras de arquivos enviadas para análise por até 365 dias e depois uma limpeza automática noturna as remove. A agenda completa está na política de privacidade indicada abaixo.

Um identificador de instalação (IID) aleatório, emitido no momento do registro, identifica cada solicitação. Nós não enviamos os seus posts, as suas páginas nem nada sobre os seus visitantes, e nunca enviamos senhas. A política de privacidade indicada abaixo nomeia o controlador dos dados e como falar com ele.

Freemius (api.freemius.com, checkout.freemius.com, wp.freemius.com)

O Segurium usa o SDK do Freemius para WordPress (incluído em freemius/) para a ativação de licença, a finalização de compra do plano pago e o gerenciamento da conta no plano Pro. O SDK vem em modo anônimo: na ativação, o Segurium diz a ele para pular o aviso de conexão, então ele não envia nenhuma solicitação ao Freemius e não coleta nenhuma telemetria da sua instalação. A Freemius, Inc. opera o serviço.

Os servidores do Freemius só sabem do seu site quando você clica em um botão de upgrade ou em “Gerenciar cobrança” na página da conta e conclui a finalização de compra em checkout.freemius.com, ou quando você ativa, sincroniza ou desativa ali uma licença Pro. Nesse segundo caso, o SDK envia por POST a chave da licença, a URL do seu site, as suas versões de WordPress e PHP e a versão do plugin para api.freemius.com. Se você nunca abrir a página da conta e nunca informar uma licença, o seu site nunca chama o Freemius.

hCaptcha (js.hcaptcha.com, hcaptcha.com) — OPCIONAL

Se, e somente se, você ativar o hCaptcha na página de configurações da proteção contra força bruta e informar a sua própria chave de site e chave secreta do hCaptcha, o Segurium vai:

  • Carregar o JavaScript do hCaptcha de https://js.hcaptcha.com/1/api.js na página wp-login.php para que o desafio possa ser exibido.
  • Enviar o token do hCaptcha e o endereço IP do visitante para https://hcaptcha.com/siteverify para conferir o desafio nas tentativas de acesso.

hCaptcha vem desativado por padrão. Enquanto você não o ativar, nenhum script ou solicitação do hCaptcha é carregado. O hCaptcha é fornecido pela Intuition Machines, Inc.; os termos e a política de privacidade deles valem quando você ativa o recurso.

Código-fonte das bibliotecas incluídas

Cada versão é espelhada em https://github.com/Segurium/segurium-plugin.

O Segurium inclui o SDK do Freemius para WordPress em freemius/ para os fluxos de licenciamento, finalização de compra e suporte. Um pequeno número de arquivos dentro desse SDK (freemius/assets/js/jquery.form.js e freemius/assets/js/postmessage.js) já vem minificado da origem e é entregue como está. O código-fonte não minificado de todo o SDK é publicado sob GPL-3.0 em:

  • https://github.com/Freemius/wordpress-sdk

A versão do SDK incluída nesta versão está registrada em freemius/start.php ($this_sdk_version).

Capturas de tela

Corrigir tudo concluído — arquivos limpos e cada original restaurável de um backup criptografado. Nível gratuito.

Corrigir tudo concluído — arquivos limpos e cada original restaurável de um backup criptografado. Nível gratuito.

A varredura que os encontrou — cada arquivo infectado listado com um botão de limpeza.

A varredura que os encontrou — cada arquivo infectado listado com um botão de limpeza.

Autoverificação de segurança — uma nota de A+ a F com correções em um clique.

Autoverificação de segurança — uma nota de A+ a F com correções em um clique.

Varredura de integridade — status por componente, com corrigir e restaurar para os arquivos que se afastaram.

Varredura de integridade — status por componente, com corrigir e restaurar para os arquivos que se afastaram.

Bloqueio geográfico — regiões predefinidas e controle por país.

Bloqueio geográfico — regiões predefinidas e controle por país.

Firewall — listas IPv4, IPv6 e CIDR, com faixas de proxy detectadas automaticamente.

Firewall — listas IPv4, IPv6 e CIDR, com faixas de proxy detectadas automaticamente.

Proteção contra força bruta — janelas de bloqueio, banimentos estendidos e estatísticas de ataque ao vivo.

Proteção contra força bruta — janelas de bloqueio, banimentos estendidos e estatísticas de ataque ao vivo.

Autenticação de dois fatores — TOTP e e-mail, obrigatoriedade por função e dispositivos confiáveis.

Autenticação de dois fatores — TOTP e e-mail, obrigatoriedade por função e dispositivos confiáveis.

Cabeçalhos de segurança — predefinições e reforço de cookies, com uma prévia ao vivo.

Cabeçalhos de segurança — predefinições e reforço de cookies, com uma prévia ao vivo.

Escudo de informações — esconde a versão e os metadados de descoberta que o WordPress expõe.

Escudo de informações — esconde a versão e os metadados de descoberta que o WordPress expõe.

Ferramenta de migração — mostra as configurações de outro plugin de segurança antes de importar.

Ferramenta de migração — mostra as configurações de outro plugin de segurança antes de importar.

Varreduras agendadas — desligadas, diárias ou semanais, com alertas por e-mail.

Varreduras agendadas — desligadas, diárias ou semanais, com alertas por e-mail.

Planos — US$ 0 para sempre, 3 limpezas a cada 30 dias; US$ 79 por ano por site elevam o limite.

Planos — US$ 0 para sempre, 3 limpezas a cada 30 dias; US$ 79 por ano por site elevam o limite.

Plugins semelhantes

Wordfence Security – Firewall, Malware Scan, and Login Security
(5.015 avaliações)

Firewall, Malware Scanner, Two Factor Auth, and Comprehensive Security Features, powered by our 24-hour team. Make security a priority with Wordfence.

Really Simple Security – Segurança simples e eficiente (anteriormente Really Simple SSL)
(8.865 avaliações)

Melhore facilmente a segurança do site com o reforço de segurança do WordPress, autenticação de dois fatores (2FA), proteção de acesso, detecção de vulnerabilidades e geração de certificados SSL.

Jetpack – WP Security, Backup, Speed, & Growth
(2.407 avaliações)

Aprimore sua segurança no WP com ferramentas avançadas de um clique, como backup, WAF e verificação de malware. Inclui as ferramentas essenciais gratuitas como estatísticas, CDN e compartilhamento em redes sociais.

Limit Login Attempts Security – Login Security, 2FA, Firewall, Brute Force Prevention
(1.483 avaliações)

WordPress login security with brute force protection, Two-factor authentication (2FA/MFA), firewall, IP/country blocking, and login monitoring

Loginizer
(1.033 avaliações)

Loginizer is a WordPress security plugin which helps you fight against bruteforce attacks.

All-In-One Security (AIOS) – Security and Firewall
(1.717 avaliações)

Protect your website investment with All-In-One Security (AIOS) – a comprehensive and easy to use security plugin designed especially for WordPress.