Tempo de leitura: 3 minutos
Se a sua senha do cPanel ou do WHMCS vazar hoje — em um phishing, em um vazamento de outro site onde você usou a mesma senha, ou simplesmente porque alguém adivinhou — o que impede que essa pessoa entre na sua conta? Na maioria dos casos, nada. A autenticação em duas etapas é exatamente essa segunda trava: mesmo com a senha em mãos, o invasor esbarra em um código que só existe no seu celular.
O que é autenticação em duas etapas e por que vale ativar agora
Na prática, depois de digitar usuário e senha, o sistema pede um segundo código, gerado por um aplicativo autenticador (Google Authenticator, Authy, Microsoft Authenticator, entre outros) e que muda a cada 30 segundos. Sem acesso ao seu celular, quem tem só a senha não consegue entrar — por isso a ativação é rápida, mas o ganho de segurança é enorme, principalmente para quem administra vários sites de clientes ou revende hospedagem.
Como ativar a autenticação em duas etapas no cPanel
- Acesse o cPanel e vá em Segurança → Autenticação de Dois Fatores.
- Instale um aplicativo autenticador no celular, se ainda não tiver um.
- Clique em “Configurar Autenticação de Dois Fatores” e escaneie o QR Code exibido na tela com o aplicativo.
- Digite o código de 6 dígitos gerado pelo aplicativo para confirmar a configuração.
- Guarde os códigos de backup em um lugar seguro — eles são a forma de entrar caso perca o acesso ao celular.
O processo segue o padrão TOTP descrito na documentação oficial do cPanel sobre autenticação de dois fatores, então funciona com praticamente qualquer aplicativo autenticador do mercado, não só um específico.
Como ativar a autenticação em duas etapas no WHMCS
Se você usa o WHMCS para administrar clientes, o mesmo princípio vale tanto para a área de administrador quanto para a área do cliente:
- No painel de administrador, acesse seu perfil (ícone no canto superior direito) e procure a opção de Autenticação de Dois Fatores.
- Escaneie o QR Code com o aplicativo autenticador e confirme com o código gerado.
- Para liberar a opção também aos clientes, ative o recurso em Configurações → Segurança, dentro das opções gerais do sistema.
Vale ativar nos dois lados: automações do WHMCS que todo revendedor deveria ativar já cobre boa parte da rotina operacional, mas nenhuma automação substitui essa camada extra bem no ponto de entrada do painel.
O que fazer se você perder o acesso ao celular
É o medo mais comum de quem ainda não ativou: “e se eu perder o celular?”. Por isso o passo dos códigos de backup, no início deste guia, não é opcional — guarde-os impressos ou em um gerenciador de senhas separado do celular. Sem eles, e sem acesso ao aplicativo autenticador, a recuperação exige contato direto com o suporte para confirmar a identidade do titular da conta, o que naturalmente leva mais tempo.
Outras camadas de segurança que combinam com a autenticação em duas etapas
A autenticação em duas etapas protege o login, mas vale reforçar as outras pontas: o Fail2ban em VPS Linux bloqueia tentativas de força bruta antes mesmo de chegar na tela de senha, e o Imunify360 na Rubfy cuida da parte de malware e vulnerabilidades no servidor. Juntas, essas três camadas cobrem os pontos mais comuns de invasão.
No fim, é um ajuste de poucos minutos que evita o pior tipo de dor de cabeça: descobrir que alguém mexeu na sua hospedagem, nos dados dos seus clientes ou nas faturas do WHMCS porque uma senha antiga vazou em algum lugar.