Trusted WordPress tutorials, when you need them most.
Beginner’s Guide to WordPress
Copa WPB
25 Million+
Websites using our plugins
16+
Years of WordPress experience
3000+
WordPress tutorials
by experts

O que, por que e como são as chaves de segurança do WordPress

Em nossa experiência, a segurança do WordPress é um dos aspectos mais importantes a serem considerados na administração de um site. E as chaves de segurança do WordPress são uma parte essencial disso.

O WordPress usa chaves de segurança para proteger seu site contra tentativas de invasão. Você pode usá-las com mais eficiência para melhorar a segurança do WordPress.

Neste artigo, discutiremos o que são chaves e sais de segurança do WordPress e por que você deve usá-los.

WordPress security keys guide for beginners

O que são chaves de segurança e SALTs do WordPress?

As chaves de segurança do WordPress são uma ferramenta de criptografia que protege as informações de login, tornando-as mais difíceis de serem decodificadas.

Essas chaves funcionam exatamente como chaves reais e são usadas para bloquear e desbloquear informações criptografadas, como senhas, mantendo seu site WordPress seguro.

WordPress security keys diagram

Veja como isso funciona.

Basicamente, quando você faz login em um site do WordPress, suas informações são armazenadas nos cookies do seu computador. Isso permite que você continue trabalhando em seu site sem a necessidade de fazer login sempre que uma página for carregada.

Todas as informações são armazenadas de forma criptografada, convertendo-as em uma sequência de caracteres alfanuméricos e especiais. Esses dados criptografados podem ser traduzidos usando as chaves de segurança do WordPress. Sem as chaves, é quase impossível decifrar esses dados.

Seu site WordPress gera automaticamente essas chaves de segurança e as armazena em seu arquivo de configuração do WordPress (wp-config.php).

Há um total de quatro chaves de segurança:

  • AUTH_KEY
  • SECURE_AUTH_KEY
  • LOGGED_IN_KEY
  • NONCE_KEY

Além das chaves de segurança do WordPress, você também encontrará os seguintes SALTs.

  • AUTH_SALT
  • SECURE_AUTH_SALT
  • LOGGED_IN_SALT
  • NONCE_SALT

Os sais adicionam informações extras às suas informações criptografadas, o que fornece outra camada de segurança para seus dados criptografados.

Por que usar as chaves de segurança do WordPress?

As chaves de segurança do WordPress protegem seu site contra tentativas de invasão, tornando suas senhas seguras.

Por exemplo, uma senha comum com dificuldade de nível médio pode ser facilmente decifrada por meio de ataques de força bruta.

Por outro lado, uma cadeia de senhas como ‘7C17bd5b44d6c9c37c01468b20d89c35e576914c289f98685941accddf67bf32b49’ leva anos para ser descriptografada sem o conhecimento das chaves de segurança.

É por isso que você nunca deve compartilhar as chaves de segurança do WordPress com ninguém e protegê-las como normalmente protege informações confidenciais on-line.

Com isso em mente, vamos dar uma olhada em como usar as chaves de segurança do WordPress para manter seu site protegido.

Como usar as chaves de segurança do WordPress?

Em geral, você não precisa fazer nada a mais, pois, na maioria dos casos, o WordPress gerará e usará automaticamente as chaves de segurança + sais em cada nova instalação do WordPress.

Você pode visualizar suas chaves e sais de segurança do WordPress usando um cliente FTP ou o aplicativo Gerenciador de arquivos no painel de controle da sua conta de hospedagem do WordPress.

Basta conectar-se ao seu site e abrir o arquivo wp-config.php. Nele, você verá suas chaves de segurança do WordPress definidas.

Security keys WordPress configuration file

No entanto, dependendo de como você instalou o WordPress inicialmente, seu site pode não ter nenhuma chave de segurança definida.

Se suas chaves de segurança estiverem vazias, não se preocupe. Você pode adicioná-las manualmente com facilidade acessando a página Gerador de chaves de segurança do WordPress para gerar um novo conjunto de chaves.

WordPress security key generator

Em seguida, copie e cole essas chaves no arquivo wp-config.php e pronto.

Você pode usar o mesmo método para excluir suas chaves de segurança atuais do WordPress e substituí-las por novas chaves.

Observação: Ao substituir as chaves de segurança, todos os usuários serão forçados a fazer novo login, o que é ótimo para a segurança.

Regeneração de chaves de segurança do WordPress usando um plug-in

Se você suspeitar que seu site foi invadido, precisará gerar novamente as chaves de segurança do WordPress e alterar suas senhas.

Você pode copiar e colar manualmente novas chaves de segurança, conforme mencionado acima. No entanto, você também pode usar um plug-in. Dessa forma, você também pode definir uma programação para regenerar automaticamente as chaves de segurança com regularidade.

Dica de especialista: Você acha que seu site foi hackeado? Recupere sua tranquilidade com nosso serviço especializado de reparo de sites invadidos. Confie em nossa equipe experiente para lidar com as complexidades técnicas e colocar seu site em funcionamento novamente.

1. Atualize as chaves de segurança do WordPress usando o Sucuri

A maneira mais fácil de regenerar automaticamente as chaves de segurança do WordPress é usar o Sucuri. Ele é um dos melhores plug-ins de segurança do WordPress no mercado que protege seu site WordPress contra ameaças comuns.

Para começar, a primeira coisa que você precisa fazer é instalar e ativar o plug-in Sucuri Security. Para obter mais detalhes, consulte nosso guia passo a passo sobre como instalar um plug-in do WordPress.

Após a ativação, visite a página Configurações do Sucuri Security “ e alterne para a guia “Post-Hack”.

Update security keys using Sucuri

A partir daí, basta clicar no botão “Generate New Security Keys” (Gerar novas chaves de segurança) na seção “Update Secret Keys” (Atualizar chaves secretas).

Observação: A regeneração de novas chaves de segurança fará com que você saia da área de administração do WordPress, e será necessário fazer login novamente.

Regenerate security keys

Depois disso, acesse novamente a página Configurações do Sucuri Security “ e mude para a guia “Post-Hack” novamente.

Na seção de chaves de segurança, ative o “Automatic Secret Keys Updater” (Atualizador automático de chaves secretas) escolhendo uma frequência (diária, semanal, mensal, anual). Em seguida, clique no botão “Submit” (Enviar).

Automatically update security keys

A Sucuri agora redefinirá automaticamente suas chaves de segurança do WordPress com base na frequência escolhida.

2. Atualizar as chaves de segurança do WordPress usando o Salt Shaker

Esse método é para usuários que não estão usando o Sucuri e precisam automatizar a regeneração da chave de segurança.

Primeiro, você precisa instalar e ativar o plug-in Salt Shaker. Para obter mais detalhes, consulte nosso guia passo a passo sobre como instalar um plug-in do WordPress.

Após a ativação, você precisará visitar a página Tools ” Salt Shaker para definir as configurações do plug-in.

Update security keys with Salt Shaker

A partir daqui, você pode definir uma programação para gerar chaves de segurança automaticamente. Você também pode simplesmente clicar no botão “Change now” para gerar novamente as chaves de segurança imediatamente.

Esperamos que este artigo tenha ajudado você a entender as chaves de segurança do WordPress e como usá-las. Talvez você também queira ver nosso guia sobre como corrigir o erro de conexão segura no WordPress ou nossa seleção especializada dos melhores plug-ins de firewall para WordPress.

Se você gostou deste artigo, inscreva-se em nosso canal do YouTube para receber tutoriais em vídeo sobre o WordPress. Você também pode nos encontrar no Twitter e no Facebook.

Divulgação: Nosso conteúdo é apoiado pelo leitor. Isso significa que, se você clicar em alguns de nossos links, poderemos receber uma comissão. Veja como o WPBeginner é financiado, por que isso é importante e como você pode nos apoiar. Aqui está nosso processo editorial.

Avatar

Editorial Staff at WPBeginner is a team of WordPress experts led by Syed Balkhi with over 16 years of experience in WordPress, Web Hosting, eCommerce, SEO, and Marketing. Started in 2009, WPBeginner is now the largest free WordPress resource site in the industry and is often referred to as the Wikipedia for WordPress.

O kit de ferramentas definitivo WordPress

Obtenha acesso GRATUITO ao nosso kit de ferramentas - uma coleção de produtos e recursos relacionados ao WordPress que todo profissional deve ter!

Reader Interactions

25 ComentáriosDeixe uma resposta

  1. Jiří Vaněk

    Regarding security keys, I encountered an issue when migrating the website to a new database. Even after changing the connection in the wp-config.php file, WordPress refused to connect to the new DB, reporting an ‘establishing error.’ Eventually, I had to delete the old wp-config.php, upload a new one from the installation package, re-enter the connection to the new database, and then everything worked fine. It seems that the keys in the wp-config.php file were the culprit.

  2. Josh

    How often do you recommend changing the keys? Quarterly as shown in the screenshot?

    • WPBeginner Support

      We do not have a specific recommended refresh time at the moment other than after a hack on your site at a minimum.

      Administrador

  3. Bjornen Nilsson

    Hi,

    QUESTION »
    Will it affect anything besides “extreme” increased security if one has the web browser set to delete all history, temp, cookies etc. every time it is shut down AND if one changes the SALT in wp-config after logging out each time?

    Thanks!

  4. shanderman

    Hi,
    I have 2 url product,for 1 product.like this:

    example.com/?product=product-name
    example.com/product/product-name/

    why? how should i fix it? please help me.

    • WPBeginner Support

      Hi shanderman,

      Please visit Settings » Permalinks page to make sure that your WordPress site is using SEO friendly URLs.

      After that view your website’s source code and make sure that it is showing the URL format that you like.

      The ugly URL structure will still work in WordPress if you typed it in the browser. However, your product’s canonical URL will be the one you choose on the permalinks settings page. This is the URLs that search engines will follow and index.

      Administrador

  5. sam

    I am a beginner to Wordpress , i have a doubt how those keys make the Wordpress secure ? i want to know the actual role and working of the keys ?

  6. Kishan Dalsania

    What is the actual benefit of these using the keys in config.php. Can you define how it will work to prevent the hackers?

  7. sam

    Hi , i have used this method and can not log onto my site at all. how do i fix it or remove the issues

  8. kOoLiNuS

    Just a quick question… Why do you suggest to:

    We recommend that you use that rather than inventing your own.

    Instead of the latter? Have you got some links that dig this approach?
    Thank you in advance!

  9. Nick

    In wordpress 3.1 these keys are automatically generated.

    • MichealKennedy

      Was just gonna ask “why don’t they just automatically generate these for you?” but you answered it ;)

  10. Riese F

    Appreciate this information and quickly updated my files. My concern is the same as Ricks’ from April in that if my wp-config.php file is hacked then these keys are available to whomever is looking at them correct? But then I thought that if my wp file is hacked and someone other than me is looking at them I am already in trouble…

    Any precaution is better than just hoping for the best though! Thank you for your work and efforts.

  11. Keith Davis

    Hi
    Thanks for a short and informative post.
    I notice that in your example there are four secret keys.
    There appear to be more secret keys in Wordpress 3.0 – can these be added to previous versions of Wordpress?

  12. Rick

    Um, so does this change your admin password or what? I don’t understand what this does? Maybe that’s because I’m not a hacker. But, if this is just stored in your config.php file, wouldn’t it be way easier for a hacker just to hack into your ftp site and nab this security key out of the config file?

    I want my WordPress sites to be more secure, but I just don’t understand what this is preventing?

  13. Jack

    Nicely said. The directions are pretty easy, but I think the security and safety is understated in the documentation. Thanks for spelling it out and making the web a safer place.

  14. gabrielle

    if you develop multiple wordpress sites do you create a security key for each one or use the same one on all of them?

  15. Konstantin

    While you’re adt it:
    Why not define the salt constants and save yourself some database queries?!

    It should look like this:

    define('AUTH_SALT', 'put your unique phrase here');
    define('SECURE_AUTH_SALT', 'put your unique phrase here');
    define('LOGGED_IN_SALT', 'put your unique phrase here');
    define('NONCE_SALT', 'put your unique phrase here');

    This article from Digging into Wordpress explains the advantages of this practice.

  16. maged

    very handy and important thanks for sharing

Deixe uma resposta

Obrigado por deixar um comentário. Lembre-se de que todos os comentários são moderados de acordo com nossos política de comentários, e seu endereço de e-mail NÃO será publicado. NÃO use palavras-chave no campo do nome. Vamos ter uma conversa pessoal e significativa.