Verificação de site WordPress sem autenticação

Verificação de site WordPress sem autenticação

5.00/5 - (17 votes)
7 min de leitura
Guia
500+ projetos WP

A ferramenta abaixo obtém a versão pública de um endereço e diz o que daí resulta. Não se autentica, não faz varrimento de rede e não adivinha. Lê o mesmo que o navegador do seu visitante: o código de estado depois dos redireccionamentos, os cabeçalhos, o HTML e os ficheiros que esse HTML manda buscar antes da primeira pintura. Esses ficheiros são mesmo transferidos e pesados, em vez de estimados.

Verificação do site

Veja o que o seu site mostra em público

Indique o endereço de um site que gere. Nós obtemo-lo como faria um navegador e mostramos o que daí decorre, junto com aquilo que lemos exactamente.

O que verificamos

Cabeçalhos de resposta, tempo até ao primeiro byte, título e descrição, o endereço canónico, os cabeçalhos de conteúdo, dados estruturados, imagens, robots.txt e o mapa do site, e em WordPress também o que o código da página revela sobre os plugins instalados. Além disso, obtemos os recursos que bloqueiam a primeira renderização e somamos o peso real deles.

O que não verificámos

  • a área de administração e tudo o que está atrás de um login
  • a base de dados, o seu tamanho e o seu estado
  • as cópias de segurança, se existem e se restauram
  • as versões dos plugins contra uma base de vulnerabilidades
  • como o site se comporta para um utilizador autenticado
  • quaisquer páginas além do único endereço que nos deu

Obtemos páginas públicas no endereço que nos der, nunca fazemos login e não guardamos nada além de um contador anónimo de execuções.

O que a verificação mede de facto

A primeira camada são pedidos HTTP nossos a partir de um ponto da rede Cloudflare: tempo até ao primeiro byte, código de estado depois de resolvidos os redireccionamentos, cabeçalhos de segurança, cabeçalhos de cache e compressão. A segunda camada é o próprio HTML, de onde saem o título, a descrição, o canónico, o número de títulos de primeiro nível, os blocos JSON-LD, o atributo de idioma e a forma como as imagens estão declaradas.

A terceira camada é o peso do arranque da página e é a que costuma mudar a conversa. A verificação recolhe do head todas as folhas de estilo e todos os scripts sem defer, ou seja, exactamente aquilo que um navegador tem de acabar de transferir antes de conseguir desenhar seja o que for. Depois vai buscá-los e indica o número real de kilobytes, separado entre CSS e JavaScript, com o tempo do mais lento e a lista de domínios externos de onde vêm.

No WordPress juntam-se algumas coisas públicas por desenho que ainda assim apanham os donos de surpresa. Os caminhos dos ficheiros de plugins e temas revelam o que está instalado e em que versão, porque o número de versão costuma estar no endereço da folha de estilo. O ponto REST com a lista de utilizadores responde sem autenticação se ninguém o fechou. O ficheiro xmlrpc.php continua muitas vezes a responder, apesar de a maioria das instalações já não precisar dele para nada.

Porque não existe aqui uma pontuação

Isto é uma decisão e não uma falha. Uma pontuação convida a exactamente uma pergunta seguinte, o que fazer com ela, e a resposta honesta a essa pergunta é outra auditoria. O peso não tem esse problema. Dezanove pedidos bloqueantes é um número que se vê descer. Um megabyte de JavaScript antes da primeira pintura aponta para um plugin concreto. Onze pedidos vindos de dois domínios externos apontam quase sempre para um serviço de tipos de letra e um gestor de etiquetas, e ambos foram decisões de alguém que podem ser revertidas.

A camada tem um tecto e o tecto merece ser dito. Medimos peso e tempo de resposta, não a experiência dos seus utilizadores. Isto não é uma medição de Core Web Vitals nem substitui nenhuma. Os dados de campo são recolhidos dos seus visitantes reais ao longo de vinte e oito dias e já lhe pertencem, gratuitamente, na Google Search Console, no relatório de Core Web Vitals. Se quer saber como é a finalização de compra num telemóvel com rede fraca em Braga, aquele relatório é o único que responde. Os nossos números dizem que parte da página está por trás do que ele mostra.

O que a verificação não consegue ver

A lista do que fica fora de alcance é curta e vale a pena conhecê-la antes de tomar o resultado por um retrato completo. A verificação nunca entra na área de administração, por isso não sabe nada sobre contas, papéis, nem sobre quem entrou pela última vez a partir de um endereço desconhecido. Não vê a base de dados, por isso não diz se as tabelas estão a inchar com transients abandonados. Não verifica cópias de segurança, porque as cópias não são públicas por definição. Não compara as versões de plugins detectadas com uma base de dados de vulnerabilidades, por isso uma versão lida é um facto e não uma avaliação de risco. E verifica exactamente o endereço que indicou, não o site inteiro.

A vista autenticada é uma lacuna à parte. O WordPress serve aos utilizadores autenticados um conjunto de consultas completamente diferente e costuma desligar a cache de página para eles. Uma loja que responde a um visitante em algumas centenas de milissegundos pode demorar várias vezes mais com um cliente autenticado e carrinho cheio. Uma verificação de fora não mostra isso, e nenhuma ferramenta sem acesso à conta o mostra.

Como ler cada classe de resultado

Os resultados de gravidade alta custam dinheiro ou segurança de imediato. Falta de HTTPS no endereço final, um noindex numa página que devia ser indexada, um ponto aberto com a lista de utilizadores, quatro ou mais dos cinco cabeçalhos de segurança em falta, um primeiro byte lento. Também cai aqui o arranque pesado: quinze ou mais pedidos bloqueantes, ou mais de meio megabyte antes da primeira pintura. Cada um tem uma solução concreta, quase sempre na configuração do servidor ou num plugin que já tem instalado.

Os resultados de gravidade média descrevem um estado que se aguenta um ano sem avaria enquanto a vantagem se vai perdendo. HTML sem cache, ficheiros bloqueantes servidos sem compressão, tipos de letra carregados dos servidores da Google em vez do seu domínio, descrição em falta, nenhum bloco de dados estruturados, imagens sem dimensões, sitemap ausente. Quem tem tráfego estável agenda isto para a revisão seguinte. Quem tem loja em época alta leva primeiro a compressão, a cache e as imagens, porque são as que chegam mais depressa ao carrinho.

Os resultados de gravidade baixa são sobretudo rastos que a pilha tecnológica deixa: a versão do WordPress no gerador meta, o nome e a versão do servidor num cabeçalho, vários títulos de primeiro nível na mesma página, tempos de cache curtos em ficheiros estáticos, imagens sem carregamento diferido. Nada disto derruba um site. Arrumam-se ao lado de outro trabalho, não em vez dele.

As confirmações ficam à parte. Quando a ferramenta diz que os cabeçalhos de segurança estão completos, que o HTML veio da cache, que há dados estruturados e que o arranque é leve, isso não é enchimento. Responde à pergunta que os donos de sites fazem mais vezes, que é se a equipa anterior fez o trabalho.

Quando a resposta honesta é que não é preciso fazer nada

Acontece mais vezes do que o mercado de ferramentas de diagnóstico sugere. Um site institucional num alojamento decente, com WordPress actual, cabeçalhos completos, cache sensata e arranque leve, não precisa de nada nosso. Se o relatório mostra apenas resultados de gravidade baixa e confirmações, é este o caso. Feche o separador e volte daqui a seis meses.

Há também um estado intermédio em que o melhor é esperar. Se mudou de tema ou de alojamento na semana passada, os nossos números já descrevem a versão nova enquanto a Search Console continua a descrever a antiga durante mais um mês. Não encomende trabalho com base em duas fontes que descrevem dois sites diferentes. Deixe primeiro a janela avançar.

E um terceiro caso: um resultado real que não é seu para resolver. Um cabeçalho de segurança em falta, falta de compressão ou HTML sem cache são muitas vezes configuração do alojamento e não do site. Uma mensagem ao apoio técnico do alojamento resolve isso mais barato do que qualquer projeto.

O que fazemos com o endereço que indicar

Obtemos páginas públicas no endereço que submeter, não nos autenticamos em lado nenhum e não guardamos nada além de um contador anónimo de execuções. O relatório não vai para nenhuma lista de distribuição, porque nunca pedimos um e-mail. Se seguir para o contacto, o formulário chega preenchido com o endereço e os três resultados mais graves, e vê o texto todo antes de enviar seja o que for.

Para onde ir se o relatório mostrou algo real

Resultados de gravidade média que se repetem costumam significar falta de acompanhamento e não uma coisa partida, e a resposta a isso é a manutenção de sites WordPress. Arranque pesado e primeiro byte lento levam a acelerar um site WordPress. Ponto de utilizadores aberto, xmlrpc.php a responder e cabeçalhos ausentes são material para uma auditoria de segurança WordPress, porque estas três não compensam resolver uma de cada vez.

Cluster relacionado

Explorar outros serviços WordPress e base de conhecimento

Reforce o seu negócio com suporte técnico profissional em áreas-chave do ecossistema WordPress.

Recomendações do LinkedIn

Recomendações e opiniões sobre o trabalho com a WPPoland

Recomendações selecionadas de líderes das comunidades WordPress, WordCamp e e-commerce - com ênfase no cumprimento de prazos, profundidade técnica e abordagem orientada ao negócio no desenvolvimento WordPress.

Karolina Czapla

Karolina Czapla

Estratega de Marketing, Performance & Digital Strategy

“Trabalhar com o Mariusz no WordCamp mostrou‑me como é raro combinar competências técnicas profundas com verdadeira liderança. Planeia, coordena e entrega com precisão, dando ao mesmo tempo espaço para a equipa crescer. Q...”

Co‑organizadora, WordCamp Gdynia 2024 & 2025

Anna Kamińska

Anna Kamińska

Talent Acquisition Specialist / HR People Partner

“O portefólio do Mariusz fala por si. Reflete precisão, versatilidade e um forte sentido de responsabilidade. Pode confiar nele para conduzir um projeto da ideia até à entrega, mantendo todas as partes informadas.”

Trabalhámos na mesma equipa

Sarah‑Luisa Kwolek

Sarah‑Luisa Kwolek

Gestora de Projetos TI & Product Owner, Web/App

“Durante mais de dois anos pude sempre contar com o Mariusz para tarefas WordPress, desde styling e templates até integrações. Traz estabilidade à equipa e mantém a parte de frontend sob controlo.”

Mariusz foi seu cliente em projetos WordPress

Argert Boja

Argert Boja

Senior Full‑Stack Developer

“Mariusz é o colega de equipa que todos gostariam de ter: fortes competências full‑stack em WordPress, explicações claras e uma atitude positiva mesmo sob pressão. Move‑se facilmente entre plugins, performance e layouts G...”

Trabalhámos juntos em projetos WordPress

Varun Patil

Varun Patil

Líder de Growth & CRM

“Para além do desenvolvimento, o Mariusz entende SEO, analytics e growth. Fala diretamente com stakeholders, faz as perguntas certas e entrega soluções que mexem nos indicadores de negócio, de AMP a tracking e performance...”

Foi gestor do Mariusz em iniciativas de growth

Rafał Osiński

Rafał Osiński

Founder @ EasyTrips.pl, Senior WordPress Dev

“Conheço o Mariusz da comunidade WordPress há muitos anos. É fiável, muito envolvido e está sempre presente, em meetups, WordCamps e projetos. Se procura colaboração a longo prazo e alguém que trate o seu site como se fos...”

Co‑organizador da comunidade WordUp Trójmiasto & WordCamp

Daniel Blossfeld

Daniel Blossfeld

Consultor de Otimização de Processos e Digitalização

“Tive o prazer de trabalhar com o Mariusz por quase três anos. Durante esse tempo, as suas habilidades de desenvolvimento WordPress provaram ser inestimáveis em uma variedade de projetos, desde a construção de websites at...”

Mariusz foi seu cliente em projetos WordPress

Natalie Wiszczor

Natalie Wiszczor

Gestora de CRM e E-mail Marketing

“Tive o grande prazer de trabalhar com o Mariusz por mais de 4 anos na área técnica. Durante esse tempo, ele provou ser um colega competente e confiável. O que se destacou em particular foi a sua natureza amigável e a sua...”

Trabalhou com Mariusz em equipas diferentes

Mark Chalklen

Mark Chalklen

Head of Design & Build na Itineris Limited

“Mariusz é um ótimo membro da equipa, sempre feliz em se dedicar a qualquer tarefa e aprender coisas novas. Um ótimo comunicador e um cara legal para trabalhar. Difícil de vencer na nossa tabela de classificação semanal d...”

Geriu Mariusz diretamente

Jessica Di Pasquale

Jessica Di Pasquale

Liderando iniciativas de SEO com estratégias de crescimento baseadas em dados.

“Mariusz é um cara muito habilidoso, paciente e experiente. Sempre pronto para ajudar e corrigir erros, eu realmente apreciei trabalhar com ele. Ele é um ótimo colega!”

Geriu Mariusz diretamente

Biki John

Biki John

Apaixonado por Marketing de Conteúdo e Entusiasta de SEO

“Foi ótimo trabalhar com o Mariusz. Eu realmente apreciei o seu vasto conhecimento de WordPress e como isso foi útil sempre que precisei de suporte para navegar no CMS. Elogio totalmente o Mariusz pela sua paciência, bom ...”

Trabalhou com Mariusz em equipas diferentes

Rafal Borowiec

Rafal Borowiec

Desenvolvedor de Software, Consultor, Gerente e Professor

“Tive a oportunidade de trabalhar com o Mariusz por 7 meses. Ele se destaca na otimização técnica para motores de busca (SEO). Mariusz também possui forte experiência em desenvolvimento AMP, GTM e GA. Mariusz se sente mui...”

Geriu Mariusz diretamente

Belinda Koch

Belinda Koch

Analista de Web-Tracking na TUI

“Mariusz é uma ótima pessoa para trabalhar. Ele é extremamente motivado para aprender coisas novas e compartilhar o seu conhecimento, e é muito experiente em uma ampla gama de tópicos. Trabalhamos juntos em tópicos de aná...”

Trabalhou com Mariusz em tópicos de análise digital e rastreamento

Ali Nezamolmaleki

Ali Nezamolmaleki

Crescimento, SEO, Pensamento Analítico, AMP

“Mariusz é uma pessoa extremamente talentosa na sua área de trabalho. Ele é sempre capaz de dar uma nova perspetiva para resolver problemas e pensar fora da caixa em situações onde tudo parece estar bloqueado. Trabalhar c...”

Trabalhou com Mariusz na mesma equipa

Karol Jakubcewicz

Karol Jakubcewicz

Desenvolvedor Front-end / JavaScript

“Mariusz é um desenvolvedor WordPress e especialista SEO/SEM incrivelmente experiente com quem tive o prazer de trabalhar por quase dois anos. Ele foi uma das figuras-chave responsáveis pela melhoria constante do tempo de...”

Trabalhou com Mariusz na mesma equipa

Paweł Lewczuk

Paweł Lewczuk

Desenvolvedor Front-end, Desenvolvedor WordPress

“Colaborei com o Mariusz em vários projetos e a nossa cooperação foi sempre exemplar. Acredito que há muitos mais projetos conjuntos à nossa frente. Altamente recomendado!”

Mariusz foi cliente do Paweł

Przemek Wroblewski

Przemek Wroblewski

Desenvolvedor de Software com mais de 20 anos de experiência

“Encontrei no Mariusz alguém com grande experiência e conhecimento profundo de soluções frontend. Um desenvolvedor WordPress poderoso, experiente e responsável. Tem facilidade em construir relações interpessoais. Tinha a ...”

Trabalhou com Mariusz em equipas diferentes

FAQ do serviço

Perguntas frequentes

Perguntas sobre escopo, entrega, custos e qualidade.

SEO-readyGEO-readyAEO-ready5 Q&A
Tenho de dar um e-mail para ver o resultado?#
Não. O relatório aparece assim que o pedido termina. O formulário de contacto é um passo separado e só abre quando o clica. Nessa altura já vem preenchido com o endereço e com os três resultados mais graves, para que a primeira mensagem já contenha o diagnóstico.
Porque não há uma pontuação de cem?#
Porque uma pontuação é um modelo e um modelo tem de ser traduzido outra vez em trabalho antes de alguém poder agir. Quem lê quarenta e sete em cem fica a saber exactamente o mesmo que antes. Quem lê que dezanove pedidos bloqueiam a primeira pintura, que pesam 1,4 MB no total e que onze deles vêm de dois domínios externos, já tem uma lista de tarefas.
Isto é uma medição de Core Web Vitals?#
Não. Core Web Vitals são dados de campo, recolhidos dos seus visitantes reais durante vinte e oito dias. Aqui medimos peso e tempo de resposta a partir de um ponto da rede num instante. Os dados de campo já são seus e gratuitos na sua Google Search Console, no relatório de Core Web Vitals. Os nossos números dizem que parte da página está por trás daquele resultado.
A ferramenta entra no meu WordPress?#
Não, e não tem forma de o fazer. Obtém a versão pública do endereço que indicou, tal como faria o navegador de um visitante. Não conhece a sua palavra-passe, não toca na base de dados e não escreve nada.
A verificação não encontrou nada. O meu site está seguro?#
Significa apenas que nada desta lista é visível de fora. Ficam fora de alcance a área de administração, as cópias de segurança, os papéis de utilizador, a comparação das versões de plugins com uma base de dados de vulnerabilidades e todas as páginas além da que submeteu. Um relatório vazio é bom sinal, não é um certificado.

Precisa de FAQ adaptado ao setor e mercado? Criamos uma versão alinhada com os seus objetivos de negócio.

Fale connosco

Artigos Relacionados