Checklist de segurança para servidores de Minecraft
Segurança em servidor de Minecraft vai além de evitar hackers no jogo. Use este checklist para cobrir todas as frentes.
Painel e acesso
- [ ] Senha forte e única na conta do painel;
- [ ] 2FA ativado no painel (para você e para a equipe);
- [ ] Equipe com subusuários e permissões mínimas — nunca compartilhe sua senha;
- [ ] Acessos de ex-membros da equipe removidos.
Configuração do servidor
- [ ]
online-mode=true(exceto servidores atrás de proxy configurado corretamente); - [ ] Whitelist ativa em servidores privados;
- [ ] OP apenas para o dono — staff com permissões via LuckPerms;
- [ ]
enable-rcon=false, ou RCON com senha forte e sem exposição desnecessária; - [ ]
enable-querydesativado se não for usado; - [ ] Command blocks desativados se não forem usados.
Plugins e mods
- [ ] Baixados apenas de fontes oficiais (Modrinth, Hangar, SpigotMC, CurseForge, site do autor);
- [ ] Nenhum plugin "crackeado" ou de origem duvidosa;
- [ ] Plugins atualizados;
- [ ] Plugins sem uso removidos;
- [ ] Permissões perigosas (
*,op, comandos de console) apenas para quem precisa.
Rede e ataques
- [ ] Hospedagem com proteção DDoS;
- [ ] Em redes com Velocity: servidores internos inacessíveis diretamente, com forwarding seguro;
- [ ] Proteção anti-bot, se o servidor for público;
- [ ] IP de backend nunca divulgado.
Staff
- [ ] Regras claras para a equipe;
- [ ] Contas da staff com 2FA na conta Microsoft e no Discord;
- [ ] Registro das ações (CoreProtect, logs de comandos);
- [ ] Revisão periódica de quem tem cada permissão.
Backups
- [ ] Backups automáticos diários;
- [ ] Cópias fora do servidor;
- [ ] Restauração testada;
- [ ] Bancos de dados (MySQL) incluídos.
Integrações
- [ ] Tokens (bot do Discord, APIs) guardados com segurança e nunca publicados;
- [ ] Canal de console do Discord restrito a administradores;
- [ ] Senhas de banco de dados não compartilhadas em prints ou logs.
Jogadores
- [ ] Plugin de anti-cheat em servidores públicos;
- [ ] Sistema de denúncias;
- [ ] Punições consistentes e registradas.
Em caso de incidente
- Pare o servidor ou ative a whitelist;
- Troque senhas do painel, do banco e tokens;
- Revise plugins instalados recentemente (possível backdoor);
- Restaure de um backup anterior ao incidente;
- Descubra a causa antes de reabrir.
Crie seu servidor com o Minecraft-BR
No Minecraft-BR da VittHost, você tem proteção DDoS, painel Pterodactyl/Pelican com subusuários e backups, servidores no Brasil e planos para Java e Bedrock.