Existe uma estatística incômoda na segurança: a maioria dos servidores invadidos não caiu por um ataque genial, mas por rodar um software desatualizado com uma falha já corrigida — que o dono simplesmente não aplicou. Manter a VPS em dia é a medida de segurança de melhor custo-benefício que existe. E dá para automatizar boa parte.
Por que atualizar é tão crítico
Quando uma falha de segurança é descoberta, dois relógios começam a correr: os desenvolvedores lançam a correção (patch) e os atacantes escrevem exploits para ela. Como a correção é pública, os bots passam a procurar servidores que ainda não atualizaram. Cada dia sem aplicar o patch é um dia de janela aberta. Atualizar é, literalmente, fechar a porta antes que entrem.
Atualização manual (o básico)
Em distribuições baseadas em Debian/Ubuntu:
sudo apt update # atualiza a lista de pacotes
sudo apt upgrade # aplica as atualizações disponíveis
sudo apt full-upgrade # inclui mudanças que adicionam/removem pacotes
sudo apt autoremove # limpa pacotes órfãos
Em sistemas RHEL/AlmaLinux/Rocky:
sudo dnf upgrade --refresh
Fazer isso regularmente já resolve a maior parte do risco. O problema é lembrar — e é aí que entra a automação.
Atualizações de segurança automáticas (recomendado)
No Debian/Ubuntu, o pacote unattended-upgrades aplica automaticamente as atualizações de segurança, sem você precisar logar todo dia:
sudo apt install unattended-upgrades
sudo dpkg-reconfigure --priority=low unattended-upgrades
Por padrão ele foca só nas atualizações de segurança — o mais importante — deixando as demais para você aplicar quando quiser. É o melhor equilíbrio entre estar protegido e não quebrar nada sem querer.
💡 Configure para atualizar segurança automaticamente e revisar as demais manualmente. Assim você fica sempre protegido contra falhas conhecidas, sem surpresas em atualizações grandes.
E o kernel? Reboots e live patching
Algumas atualizações (principalmente do kernel) só têm efeito após reiniciar o servidor. Verifique se um reboot está pendente:
# Debian/Ubuntu: existe este arquivo quando um reboot é necessário
ls /var/run/reboot-required 2>/dev/null && echo "Reboot pendente"
Planeje reinícios em horários de baixo movimento. Para quem não pode reiniciar com frequência, existe live patching (aplica correções de kernel sem reboot) — útil em servidores críticos, embora não substitua reboots ocasionais.
Não esqueça do que roda EM CIMA do sistema
Atualizar o sistema operacional é metade da história. Mantenha em dia também:
- O servidor web (Nginx/Apache) e o PHP.
- Os aplicativos — WordPress, plugins, apps self-hosted, contêineres Docker.
- As imagens Docker —
docker compose pull+up -dpara as versões novas.
Um WordPress com plugin vulnerável derruba um servidor perfeitamente atualizado no resto. Veja segurança no WordPress.
Antes de atualizar em produção: backup
Atualizações raramente quebram algo, mas quando quebram, você quer poder voltar. Faça um backup antes de atualizações grandes — a rede de segurança que transforma um susto em um comando de restauração. Veja a lógica no guia de backup.
Checklist de atualização
- [ ]
unattended-upgradesativo para patches de segurança - [ ] Rotina de revisar/aplicar as demais atualizações
- [ ] Reinícios planejados quando o kernel pede
- [ ] Web server, PHP e apps também atualizados
- [ ] Imagens Docker atualizadas periodicamente
- [ ] Backup antes de atualizações grandes
Controle das atualizações pede root
Gerenciar patches e automação exige acesso root — o que só a VPS oferece. A VittHost entrega VPS com root e IP dedicado, no Brasil e no Canadá, para você manter tudo em dia do seu jeito:
Feche a blindagem com o checklist de segurança para VPS em produção.

