Segurança

Atualizações e patches de segurança no Linux sem dor de cabeça

Existe uma estatística incômoda na segurança: a maioria dos servidores invadidos não caiu por um ataque genial, mas por rodar um software desatualizado com uma falha já corrigida — que o dono simplesmente não aplicou. Manter a VPS em dia é a medida de segurança de melhor custo-benefício que existe. E dá para automatizar boa parte.

Por que atualizar é tão crítico

Quando uma falha de segurança é descoberta, dois relógios começam a correr: os desenvolvedores lançam a correção (patch) e os atacantes escrevem exploits para ela. Como a correção é pública, os bots passam a procurar servidores que ainda não atualizaram. Cada dia sem aplicar o patch é um dia de janela aberta. Atualizar é, literalmente, fechar a porta antes que entrem.

Atualização manual (o básico)

Em distribuições baseadas em Debian/Ubuntu:

sudo apt update            # atualiza a lista de pacotes
sudo apt upgrade           # aplica as atualizações disponíveis
sudo apt full-upgrade      # inclui mudanças que adicionam/removem pacotes
sudo apt autoremove        # limpa pacotes órfãos

Em sistemas RHEL/AlmaLinux/Rocky:

sudo dnf upgrade --refresh

Fazer isso regularmente já resolve a maior parte do risco. O problema é lembrar — e é aí que entra a automação.

Atualizações de segurança automáticas (recomendado)

No Debian/Ubuntu, o pacote unattended-upgrades aplica automaticamente as atualizações de segurança, sem você precisar logar todo dia:

sudo apt install unattended-upgrades
sudo dpkg-reconfigure --priority=low unattended-upgrades

Por padrão ele foca só nas atualizações de segurança — o mais importante — deixando as demais para você aplicar quando quiser. É o melhor equilíbrio entre estar protegido e não quebrar nada sem querer.

💡 Configure para atualizar segurança automaticamente e revisar as demais manualmente. Assim você fica sempre protegido contra falhas conhecidas, sem surpresas em atualizações grandes.

E o kernel? Reboots e live patching

Algumas atualizações (principalmente do kernel) só têm efeito após reiniciar o servidor. Verifique se um reboot está pendente:

# Debian/Ubuntu: existe este arquivo quando um reboot é necessário
ls /var/run/reboot-required 2>/dev/null && echo "Reboot pendente"

Planeje reinícios em horários de baixo movimento. Para quem não pode reiniciar com frequência, existe live patching (aplica correções de kernel sem reboot) — útil em servidores críticos, embora não substitua reboots ocasionais.

Não esqueça do que roda EM CIMA do sistema

Atualizar o sistema operacional é metade da história. Mantenha em dia também:

  • O servidor web (Nginx/Apache) e o PHP.
  • Os aplicativos — WordPress, plugins, apps self-hosted, contêineres Docker.
  • As imagens Dockerdocker compose pull + up -d para as versões novas.

Um WordPress com plugin vulnerável derruba um servidor perfeitamente atualizado no resto. Veja segurança no WordPress.

Antes de atualizar em produção: backup

Atualizações raramente quebram algo, mas quando quebram, você quer poder voltar. Faça um backup antes de atualizações grandes — a rede de segurança que transforma um susto em um comando de restauração. Veja a lógica no guia de backup.

Checklist de atualização

  • [ ] unattended-upgrades ativo para patches de segurança
  • [ ] Rotina de revisar/aplicar as demais atualizações
  • [ ] Reinícios planejados quando o kernel pede
  • [ ] Web server, PHP e apps também atualizados
  • [ ] Imagens Docker atualizadas periodicamente
  • [ ] Backup antes de atualizações grandes

Controle das atualizações pede root

Gerenciar patches e automação exige acesso root — o que só a VPS oferece. A VittHost entrega VPS com root e IP dedicado, no Brasil e no Canadá, para você manter tudo em dia do seu jeito:

👉 Ver planos de VPS

Feche a blindagem com o checklist de segurança para VPS em produção.

Compartilhar:

Pronto para hospedar seu próximo projeto?

VPS com painel pré-instalado em 1 clique. Ativação imediata.

Ver planos VPS