
🔒 Como proteger um site WordPress com palavra-passe: 6 métodos para páginas, categorias e conteúdo
O seu site WordPress ainda não está pronto para ser lançado, mas visitantes aleatórios já estão a ver conteúdo de teste. Ou então criou uma secção privada para clientes e não quer que estranhos leiam o seu trabalho.
Adicionar uma palavra-passe é a solução mais direta. Sem registos, sem direitos de acesso complexos. Uma palavra-passe e só entra quem a recebeu de si.
Abaixo estão seis métodos funcionais para proteger com palavra-passe o seu site, páginas individuais, categorias, produtos WooCommerce e até fragmentos de texto. Desde um plugin gratuito de um clique até ajustes finos através de.htaccess.
💡 Visão geral rápida:
- Instale o Password Protected e bloqueie todo o seu site com uma única palavra-passe, sem necessidade de registos ou direitos de acesso.
- Configure a proteção através do Directory Privacy do cPanel, um método sem plugins para alojamento baseado em Apache.
- Restrinja o acesso a categorias e produtos WooCommerce usando funcionalidades nativas ou plugins.
- Oculte fragmentos de texto com o Passster; os visitantes veem a parte pública enquanto o resto permanece protegido por palavra-passe.
- Utilize.htaccess e.htpasswd para controlo total ao nível do servidor, para utilizadores avançados.
Por que precisa de proteção por palavra-passe no WordPress
O cenário mais comum é um site em desenvolvimento. Está a mudar temas, a testar plugins, a corrigir layouts e os motores de busca já estão a indexar os seus rascunhos. Uma palavra-passe em todo o site resolve isto num minuto: configure-a e só você vê o resultado.
O segundo cenário é o conteúdo restrito. Cursos de formação, guias pagos, portefólios de clientes, documentação interna da equipa. O WordPress suporta proteção por palavra-passe ao nível de artigo individual de raiz, e os plugins estendem-na a categorias, produtos e fragmentos personalizados.
Terceiro, um estado intermédio. O site está no ar, mas algumas secções ainda não estão prontas. Dá a palavra-passe ao seu cliente, ele vê as páginas finalizadas e só vê as inacabadas depois de introduzir a palavra-passe.
Método 1: Plugin Password Protected para proteção total do site
A abordagem mais simples e rápida. O plugin Password Protected coloca uma única palavra-passe em todo o frontend: os visitantes abrem qualquer página e veem um formulário de início de sessão. Introduza a palavra-passe e o site funciona normalmente. Se não a introduzir, não vê nada.

Instale o plugin através de Plugins → Adicionar novo, ative-o e vá a Configurações → Password Protected. Marque "Password Protected Status" e defina uma palavra-passe no campo "New Password". Certifique-se de ativar "Allow Administrators" e "Allow Logged In Users", caso contrário, não conseguirá aceder ao site sem a palavra-passe.
As configurações adicionais incluem:
- Whitelist de IPs, endereços IP aos quais não será pedida palavra-passe (escritório, casa);
- Expiração da palavra-passe, a palavra-passe deixa de funcionar após N dias;
- reCAPTCHA, proteção contra força bruta no formulário de início de sessão.
O plugin é atualizado regularmente: em junho de 2026, versão 2.8.1, com mais de 200.000 instalações ativas.
Modo de manutenção: Coming Soon
Se, em vez de uma palavra-passe, quiser mostrar aos visitantes um placeholder de "Site em breve", instale o plugin Coming Soon. Também funciona para o modo de manutenção com "Trabalhos técnicos em curso".

Após a ativação, vá a Configurações → Coming Soon. Aqui pode escolher um logótipo, título, texto da mensagem e favicon. Pode ligar o Google Analytics e o tráfego para o placeholder será monitorizado. Ponto importante: no modo "Coming Soon", o Google indexa o placeholder (título e descrição), enquanto no modo "Maintenance" não o faz.
Método 2: proteção através do cPanel sem plugins
Se o seu alojamento utiliza Apache e fornece acesso ao cPanel, pode definir uma palavra-passe ao nível do servidor sem qualquer plugin.
- Inicie sessão no cPanel e encontre a secção Segurança → Directory Privacy.
- Selecione a pasta do site (normalmente
public_html) e clique nela. - Na janela que se abre, marque "Password protect this directory", atribua um nome à área protegida e guarde.
- Abaixo, no bloco "Create User", introduza um nome de utilizador e uma palavra-passe e clique em "Add or modify authorized user".
Após isto, ao aceder ao site, o navegador mostrará a caixa de diálogo padrão de Autenticação Básica HTTP. Este método não depende do WordPress: a proteção funciona antes de o PHP carregar, pelo que o site fica "invisível" até para os motores de busca.
A desvantagem é um par nome de utilizador/palavra-passe para todos. Partilhar uma palavra-passe com dezenas de clientes é inconveniente. Para cenários com vários utilizadores, é melhor voltar aos plugins do Método 1.
Método 3: proteger categorias do WordPress
As categorias são uma forma conveniente de agrupar conteúdo por tópico. Faz sentido protegê-las como um todo, em vez de artigo a artigo.
O WordPress padrão não consegue definir uma palavra-passe numa categoria. Os plugins resolvem esta tarefa.
Opção gratuita: Password Protected. O mesmo plugin do Método 1, na sua versão Pro, pode proteger categorias individuais: defina uma palavra-passe para a categoria "Para Clientes" e todos os artigos dentro dela ficam inacessíveis sem a palavra-passe. A configuração está na interface familiar de Configurações → Password Protected → Category Protection.
Ferramenta dedicada: Password Protected Categories. Se tem muitas categorias e cada uma precisa da sua própria palavra-passe, veja o plugin Password Protected Categories da Barn2. Foi concebido especificamente para esta tarefa: palavras-passe separadas por categoria, datas de expiração da palavra-passe, ocultação de artigos das listagens públicas. O plugin é premium, mas para sites comerciais com acesso pago justifica-se.
Depois de instalar qualquer um dos plugins, o fluxo de trabalho é o mesmo: crie uma categoria em Artigos → Categorias, selecione "Password protected" no bloco "Visibility" e defina uma palavra-passe. Já está, os artigos nesta categoria só são visíveis para quem souber a palavra-passe.
Método 4: palavra-passe para produtos WooCommerce
O WooCommerce permite definir uma palavra-passe num produto usando funcionalidades nativas, sem necessidade de plugins.
Abra o editor do produto e encontre o bloco "Visibility" na barra lateral (ícone de olho). Clique em "Edit", selecione "Password protected", introduza uma palavra-passe e confirme.

Após a publicação, o produto aparece no catálogo, mas em vez do preço e do botão «Adicionar ao Carrinho», o comprador vê um formulário para introduzir a palavra-passe.
Dica: utilize a mesma palavra-passe para todos os produtos e categorias protegidos. O cliente memoriza uma única palavra-passe e obtém acesso imediato a todo o conteúdo restrito, o que resulta em menos emails de suporte a perguntar «qual é a palavra-passe?».
Método 5: proteger fragmentos de conteúdo com o Passster
Por vezes, não precisa de bloquear uma página inteira, apenas alguns parágrafos ou um bloco. O plugin Passster (Content Protector) resolve exatamente esta tarefa.

Instale o plugin e aparecerá um botão «Add Content Protector Shortcode» no editor. Selecione o texto que pretende ocultar, clique no botão e defina uma palavra-passe. Na página, os visitantes veem tudo, exceto o fragmento protegido, que mostra, em vez disso, um formulário para introdução da palavra-passe.
O plugin é mantido ativamente: em junho de 2026, está na versão 4.3.5. É adequado para artigos com uma «pré-visualização gratuita»: a introdução fica aberta, enquanto as conclusões ou os dados ficam protegidos por palavra-passe.
Método 6: proteção através de.htaccess e.htpasswd
O método mais flexível e mais «técnico». Funciona ao nível do Apache, onde protege uma pasta do servidor em vez de uma página WordPress. Adequado quando o acesso é necessário para um grupo limitado de pessoas e não quer instalar plugins.
Passo 1. Crie um ficheiro 401.html que os visitantes verão quando introduzirem uma palavra-passe errada:
1 AUTHENTICATION REQUIRED 2 You need a username and password to access this area.

Carregue o 401.html para a raiz do seu site. Sem ele, o Apache mostrará uma página em branco com um código 401, o que parece pouco profissional e pouco informativo.
Passo 2. Adicione regras ao.htaccess da pasta que pretende proteger:
1 ErrorDocument 401 /401.html 2 AuthName "Password Protected Area" 3 AuthType Basic 4 AuthUserFile /home/user/public_html/.htpasswd 5 Require valid-user

Substitua /home/user/public_html/ pelo caminho real para a sua pasta no servidor. Pode encontrar o caminho no cPanel (a secção «Ficheiros») ou através do comando SSH pwd.
Passo 3. Crie o.htpasswd com nomes de utilizador e palavras-passe. As palavras-passe são armazenadas de forma encriptada. Pode gerar uma entrada usando um gerador de htpasswd online ou um comando de terminal:
1 htpasswd -c .htpasswd username
Carregue o .htpasswd para a mesma pasta que está a proteger. Cada linha no ficheiro representa um utilizador distinto. Pode adicionar uma dúzia de clientes com palavras-passe diferentes, e o método escala bem.
Pronto. Ao tentar abrir o site (ou pasta), o navegador solicitará um nome de utilizador e palavra-passe do .htpasswd.
Importante: NÃO coloque o .htpasswd em public_html e não o torne acessível via URL. Guarde-o um nível acima, onde o Apache o pode ler, mas os navegadores não conseguem aceder ao ficheiro.
Veja este tutorial em vídeo sobre como proteger páginas WordPress com palavra-passe, desde a instalação de um plugin até à configuração da visibilidade para publicações individuais.
Outros plugins para controlo de acesso
Os métodos descritos acima cobrem a maioria dos cenários. No entanto, se estiver a construir um site de membros completo, com subscrições e níveis de acesso, explore plugins de membros:
Simple Membership. Um plugin gratuito e simples para proteger publicações e páginas por nível de membro. A versão gratuita restringe o conteúdo de utilizadores não registados, enquanto os escalões pagos adicionam pagamentos recorrentes e integração com PayPal. Em junho de 2026, versão 4.7.5, com instalações ativas em dezenas de milhares de sites.

🔗 Simple Membership no WordPress.org
s2Member. Um veterano entre os plugins de membros: funciona desde 2010 e continua a ser atualizado. Protege publicações, páginas, downloads e imagens. A versão Pro inclui integração com gateways de pagamento. Em maio de 2026, a versão atual é a 260508.

O WP-Members é outro plugin gratuito para restringir o acesso a conteúdos. Bloqueia páginas, artigos e tipos de publicação personalizados. Adequado para quem precisa de uma ferramenta leve, sem funcionalidades extra.
Para proteger categorias com diferentes níveis de acesso, o já mencionado plugin Password Protected Categories.
⁉️🤔 Perguntas frequentes
Posso proteger apenas uma página com palavra-passe, em vez do site inteiro?
Sim. Abra o editor da página, localize o bloco «Visibilidade» na barra lateral, clique em «Editar» e selecione «Protegida por palavra-passe». Esta é uma funcionalidade nativa do WordPress, sem necessidade de plugins. O mesmo método funciona para artigos. A proteção de uma única página é prática para portefólios de clientes, páginas de destino privadas e páginas de termos de colaboração.
Que método devo escolher se o meu site estiver em Nginx e não em Apache?
Os métodos 1, 4 e 5 funcionam independentemente do servidor web, pois operam ao nível do WordPress. O método 2 (Privacidade de Diretório do cPanel) e o método 6 (.htaccess) são exclusivos do Apache. Em alojamento Nginx, uma proteção semelhante é configurada através das diretivas
auth_basiceauth_basic_user_filena configuração do servidor, normalmente com o apoio do serviço de alojamento.
A proteção por palavra-passe afeta o SEO?
Sim. Se o site ou a página estiverem totalmente protegidos por palavra-passe, os motores de busca não indexarão o conteúdo. Para um site em desenvolvimento, isto é uma vantagem: os rascunhos não aparecem nos resultados de pesquisa. Se apenas parte de uma página estiver protegida (Passster), o texto restante é indexado como habitualmente. O modo «Brevemente» com os campos de SEO preenchidos permite que a página de apresentação seja indexada antes do lançamento.
O que é mais seguro, um plugin ou o.htaccess?
O.htaccess funciona ao nível do servidor, antes de o PHP ser carregado, pelo que uma vulnerabilidade num plugin ou no WordPress não o contorna. Um plugin é mais fácil de configurar, mas adiciona código que precisa de ser atualizado. Para tarefas não críticas (site em desenvolvimento), utilize um plugin. Para dados sensíveis (base de dados de clientes, documentos internos), utilize o.htaccess.
Posso definir palavras-passe diferentes para utilizadores diferentes?
Sim. No método 6 (.htpasswd), cada linha é um utilizador distinto com a sua própria palavra-passe. Nos plugins de membros (Simple Membership, s2Member), cada utilizador regista-se e inicia sessão com a sua própria conta, e o plugin determina a que conteúdos pode aceder. Para cenários simples de «uma palavra-passe para todos», o plugin Password Protected é suficiente.
Que método de proteção deve escolher?
Não existe uma abordagem única «correta»; tudo depende do seu cenário:
Site em desenvolvimento: instale o Password Protected e esqueça o assunto. Uma palavra-passe, bloqueio total do frontend, o painel de administração permanece acessível.
Precisa de uma página de apresentação em vez de uma palavra-passe: Coming Soon. Mostre o seu logótipo, a descrição do projeto e «abrimos em breve».
Alguns clientes com palavras-passe diferentes, servidor próprio:.htaccess +.htpasswd. Sem plugins, controlo total ao nível do Apache.
Loja WooCommerce com alguns produtos para um círculo restrito: proteção por palavra-passe nativa para cada produto. Um clique no editor.
Secção privada para subscritores: Simple Membership ou s2Member. Os utilizadores registam-se e veem o conteúdo correspondente ao seu nível.
Categoria paga com uma dúzia de artigos: Password Protected Categories da Barn2. Uma palavra-passe para toda a categoria.
Comece pelo simples: instale o Password Protected, bloqueie o site durante o desenvolvimento e veja até que ponto as suas funcionalidades satisfazem as suas necessidades. Acrescente complexidade à medida que os requisitos aumentam, e não ao contrário.



