
A segurança não é um extra
Um website ou sistema inseguro costuma ser descoberto da pior forma: o site fica fora do ar, os dados de clientes aparecem onde não deviam ou alguém altera um pagamento. A boa notícia é que a maioria dos incidentes nasce de falhas básicas, que se evitam com hábitos simples.
Estas são as práticas que mais fazem a diferença, por ordem de esforço e de impacto.
1. Use HTTPS em todo o lado
O certificado SSL cifra a ligação entre o visitante e o servidor. Sem ele, palavras-passe e dados de formulários viajam em claro e os navegadores marcam o site como "não seguro". Force o redireccionamento de http para https e renove o certificado antes de expirar.
2. Palavras-passe fortes e verificação em dois passos
Palavras-passe curtas ou repetidas são a porta de entrada mais comum. Use um gestor de palavras-passe, frases longas e active a verificação em dois passos nos painéis de administração, no email e no alojamento.
Cada pessoa da equipa deve ter a sua própria conta. Nunca partilhe o acesso de administrador.
3. Mantenha tudo actualizado
Sistemas, plugins, bibliotecas e o próprio servidor recebem correcções de segurança com regularidade. Adiar actualizações é deixar vulnerabilidades conhecidas à vista de qualquer um. Planeie uma janela mensal de actualização e teste primeiro num ambiente separado.
4. Cópias de segurança que se testam
Uma cópia de segurança só vale se for restaurada com sucesso. Faça cópias automáticas da base de dados e dos ficheiros, guarde-as fora do servidor principal e teste a restauração de tempos a tempos. É o que separa um susto de um desastre, por exemplo num ataque de ransomware.
5. Dê a cada utilizador só o acesso de que precisa
Quem atende clientes não precisa de alterar preços nem de apagar registos. Defina perfis e permissões, registe quem fez o quê e retire o acesso a quem sai da equipa no próprio dia.
6. Proteja formulários e pagamentos
Valide e limpe tudo o que os utilizadores enviam (contra injecção de SQL e de scripts), limite as tentativas de início de sessão e use verificação anti-robô nos formulários.
Nos pagamentos por M-Pesa, e-Mola ou cartão, os dados sensíveis devem ficar com o operador: o seu sistema guarda apenas a referência da transacção, nunca o PIN nem os dados do cartão.
7. Guarde as chaves fora do código
Chaves de API, credenciais da base de dados e segredos de operadoras não devem estar no código nem em repositórios partilhados. Use variáveis de ambiente, restrinja quem as vê e troque-as se houver suspeita de fuga.
8. Tenha registos e alertas
Registos de acessos e de erros ajudam a perceber o que aconteceu. Configure alertas para picos de tentativas falhadas, alterações de conteúdo inesperadas e indisponibilidade do site.
E se algo correr mal?
Tenha um plano curto: quem decide, como isolar o problema (tirar o site do ar, revogar chaves), como restaurar a última cópia boa e como avisar os clientes afectados. Depois, perceba a causa para que não se repita.
Por onde começar
Se só puder fazer três coisas esta semana: active o HTTPS e a verificação em dois passos nos acessos de administração, confirme que existem cópias de segurança recentes e actualize o que estiver desactualizado.
Se quiser uma revisão do seu website ou sistema, fale connosco.


Escrito por Brilliant Mind Systems
Sociedade moçambicana de jovens académicos que constroem websites, sistemas e aplicações para empresas e instituições.
Continuar a ler

Como escolher um sistema POS em Moçambique
Seis perguntas para comparar sistemas de ponto de venda: funcionamento offline, pagamentos por M-Pesa e e-Mola, facturação com NUIT, stock, relatórios e suporte.

Da folha de cálculo à facturação automática da água
Como uma empresa de água pode passar do papel e das folhas de cálculo para leituras no terreno, facturação automática e cobrança por telemóvel.