Tudo o que o WordPress dá aos teus clientes, sem a superfície de ataque

Um CMS gerido e multitenant sem plugins para corrigir, sem painel de administração no site que os teus visitantes carregam e com um teste de penetração a cada 15 dias. Os teus clientes editam o seu próprio conteúdo; o teu design e a tua postura de segurança continuam a ser teus.

Porque é que as agências saem do WordPress

O vetor de ataque não está lá para ser explorado

A maioria das intrusões no WordPress chega através de um plugin ou da página de login que vive no domínio público. Aqui não existe nenhum dos dois.

0Plugins para corrigir
0Superfície de administração no site em produção
15dEntre testes de penetração
UEConteúdo alojado por nós

De confiança em toda a Europa

Setores que servimos.

Equipas de engenharia em setores regulados e críticos — cada projeto auditado, documentado e levado a nível de produção.

Banca e pagamentos

FinTech

Infraestrutura de pagamentos e core bancário em conformidade com PCI-DSS — latência p99 abaixo de 100 ms, trilho de auditoria ponta a ponta e tokenização no edge.

PCI-DSS · ISO 27001
Dados de doentes

Saúde

Pipelines de dados de doentes alinhados com HIPAA

HIPAA · SOC2
5G e redes

Telecomunicações

Observabilidade do core 5G à escala

NFV · ETSI MANO
Retalho e marketplaces

E-Commerce

99.99% de disponibilidade em picos de tráfego

PCI-DSS · GDPR
Soberano e público

Governo

Cloud soberana com trilho de auditoria completo

eIDAS · FIPS 140-2
Frotas e IoT

Logística

Rastreio de frotas em tempo real e ingestão IoT

MQTT · OPC-UA
02—Lado a lado

A diferença é arquitetural, não uma lista de funcionalidades mais longa

O WordPress não está mal construído. Está construído de forma a que o CMS e o site público sejam a mesma aplicação — e essa única decisão é a que produz a maior parte do risco que uma agência carrega em nome de um cliente.

Painel de administração
WordPress típico

Vive no domínio público em /wp-admin, e os bots encontram-no e atacam-no por força bruta poucas horas depois de entrar em produção

Privum CMS

Não está no site do cliente, de todo. A administração corre em infraestrutura separada; os visitantes carregam um site sem qualquer formulário de login para atacar

Plugins
WordPress típico

Dezenas de pacotes de terceiros, cada um a executar no teu servidor com acesso à base de dados. É aqui que começam a maioria das brechas do WordPress

Privum CMS

Nenhum. Não há marketplace nem nada para instalar — as funcionalidades são código no teu próprio repositório, revisto e sob controlo de versões

Correções
WordPress típico

Ficam a teu cargo, em cada site separadamente, para sempre — e basta saltar uma atualização para um site ser comprometido

Privum CMS

São nossas, aplicadas uma vez, em todos os tenants ao mesmo tempo

Histórico de alterações
WordPress típico

Depende do plugin que tenhas instalado para isso

Privum CMS

Cada criação, atualização, eliminação e início de sessão fica registado e atribuído, de origem

Integridade do design
WordPress típico

Um editor de temas e as definições dos plugins podem alterar o layout, a tipografia e o markup depois da entrega

Privum CMS

Os blocos de conteúdo são renderizados por componentes do teu repositório. Não há CSS ao qual o cliente consiga chegar

Testes de segurança
WordPress típico

Quando alguém se lembra, se é que se lembra

Privum CMS

Um teste de penetração a cada 15 dias, feito pela mesma equipa que o faz para os nossos clientes de consultoria

03—Como é que isto se vê na prática

Privilégio mínimo e um registo de cada alteração

Uma conta de cliente pode editar o conteúdo do seu próprio site e o seu próprio perfil. Não consegue chegar ao espaço de trabalho de outro cliente, mudar o seu próprio role nem ler nada que não lhe tenha sido concedido. Tudo o que alguém faz fica escrito.

roles e políticas de acesso
Roles do Privum CMS — um role de cliente limitado ao seu próprio site e um role de leitura apenas para o site público

Quatro roles, cada um com o acesso mais estreito que permite fazer o trabalho. O próprio site lê através de um token que só consegue ver conteúdo publicado.

registo de atividade
Registo de atividade do Privum CMS — cada criação, atualização, eliminação e início de sessão registado com a conta que o fez

Cada ação atribuída e com marca temporal, incluindo os inícios de sessão. Quando um cliente pergunta quem alterou algo e quando, há uma resposta.

04—Como uma edição chega ao site

O teu cliente carrega em guardar. É este o fluxo de trabalho todo.

Nenhum rebuild para lançar, nenhum deploy para aprovar, nenhuma mensagem para a tua equipa. O conteúdo muda, a página afetada é regenerada e o URL nunca se mexe.

01

O cliente edita

Entra no seu próprio espaço de trabalho e muda o texto, troca uma imagem de destaque ou publica um artigo. Sem branch de staging e sem ticket para ti.

02

Dispara um flow

Guardar lança uma automatização que sabe a que site pertence o conteúdo e chama esse site — não todos os que geres.

03

A página é reconstruída

O site revalida apenas a etiqueta de cache afetada. Sem redeploy completo, sem execução do pipeline e sem arranque a frio para os visitantes.

04

Está no ar

O visitante seguinte recebe a página nova, renderizada no servidor, no URL que sempre teve.

~9stempo típico desde guardar até estar no ar, com uma rede de segurança de um minuto por trás
05—O construtor de páginas

Eles reorganizam a página. Tu continuas a mandar em como ela fica.

Cada bloco que o cliente pode acrescentar é renderizado por um componente do teu repositório. O CMS decide a ordem e as palavras; o teu código decide tudo o resto. É esta a linha que um CMS baseado em temas não consegue segurar depois de o site ser entregue.

// o que o CMS devolve para a página do cliente
blocks: [
{ collection: 'block_hero', headline: '...' },
{ collection: 'block_richtext', body: '...' },
]
 
// os teus componentes renderizam-no — o teu repo, sem alterações
<BlockRenderer
blocks={blocks}
components={{
block_hero: YourHero,
block_richtext: YourProse,
}}
/>
DirectusMultitenantNext.js App RouterAlojado na UE
O que muda para a tua agência

Menos coisas que podem correr mal sob a tua guarda

O valor não é o editor — todos os CMS têm um. É que uma única plataforma reforçada cobre todos os clientes que geres, e que mantê-la segura é trabalho nosso e não uma linha recorrente no teu contrato de manutenção.

Business outcomes
  1. 01

    O vetor de ataque simplesmente não existe

    Não podes ser comprometido através de um plugin que nunca instalaste, nem por um login de administração que não está no site que é servido.

  2. 02

    As correções deixam de ser trabalho de casa por site

    Uma plataforma é atualizada uma vez. Não estás a entrar em doze painéis para aplicar a mesma atualização doze vezes.

  3. 03

    O conteúdo deixa de ser a tua fila

    Os pedidos de "podes só mudar esta linha?" vão diretos para o cliente em vez de aterrarem no teu quadro de entrega.

How we implement
  1. 01

    Aprovisionamos o tenant

    Um espaço de trabalho, roles de privilégio mínimo e um token de leitura apenas para o site. O teu cliente recebe um login; tu recebes um token para a configuração do site.

  2. 02

    Ligamos o site

    Entra o pacote partilhado, o conteúdo é obtido em tempo de render e os blocos que já construíste passam a ser blocos editáveis.

  3. 03

    Migramos o que existe

    Os artigos e as páginas passam com os slugs intactos, por isso nada do que hoje está indexado muda de endereço.

  4. 04

    Testamo-lo a cada 15 dias

    A plataforma passa pelo mesmo teste de penetração que os nossos engenheiros de segurança fazem para clientes de consultoria, em ciclo quinzenal.

Modelo de colaboração

Como trabalhamos

Da primeira chamada à produção — um modelo de colaboração comprovado em 4 passos que mantém a conversa transparente e a velocidade honesta.

  1. 01

    Descoberta

    Auditamos o teu stack atual, identificamos lacunas e alinhamos os objetivos de negócio.

  2. 02

    Avaliação

    Um roteiro detalhado com prioridades, estimativas de esforço e quick wins.

  3. 03

    Implementação

    Os nossos engenheiros integram-se na tua equipa e executam sprint a sprint.

  4. 04

    Suporte

    Monitorização contínua, otimização e transferência de conhecimento para a tua equipa.

Dúvidas habituais

Perguntas frequentes

Respostas práticas sobre âmbito, prazos e como costumam ser os projetos com a nossa equipa de Privum CMS.

Por causa de onde vive o CMS, não por causa de uma lista de funcionalidades mais longa. No WordPress, o CMS e o site público são a mesma aplicação: o /wp-admin está no domínio que os visitantes carregam e cada plugin corre no servidor com acesso à base de dados. Aqui o site do cliente é uma aplicação separada que lê o conteúdo através de um token de leitura apenas — não há login de administração para atacar, nenhum plugin a correr nele e nenhuma base de dados acessível a partir dele. As categorias de ataque que explicam a maioria das intrusões no WordPress não têm onde aterrar.
Um teste de penetração à plataforma em ciclo quinzenal, feito pelos mesmos engenheiros de segurança que fazem avaliações externas para os nossos clientes de consultoria. Os achados são triados por severidade e corrigidos de forma centralizada, o que significa que todos os tenants beneficiam da mesma correção ao mesmo tempo, em vez de cada site ser corrigido separadamente.
Correto, e é deliberado. Tudo aquilo para que recorrerias a um plugin é escrito como código no teu próprio repositório, revisto e implementado como o resto do teu site. Abdicas da comodidade de instalar algo em dois cliques e, em troca, abdicas da forma mais comum de um site de conteúdos ser comprometido.
Uma plataforma de conteúdos gerida e multitenant para agências. O motor de edição é o Directus, um CMS open source maduro; o que acrescentamos é a multitenência que mantém cada um dos teus clientes no seu próprio espaço de trabalho, alojamento reforçado nos nossos clusters Kubernetes na UE, os testes de segurança quinzenais, o pacote de integração que os teus sites usam e a automatização que põe uma edição no ar em segundos.
Não, e fazemos questão dessa distinção. O Directus é um CMS open source de terceiros e corremo-lo tal como é, em vez de lhe fazer um fork, que é exatamente por isso que é de confiança. O Privum CMS é o serviço à volta dele: isolamento de tenants e roles, alojamento reforçado na UE e cópias de segurança, o teste de penetração quinzenal, o pacote que liga um site Next.js a ele e migrações que preservam os teus URLs.
Não através do CMS. O construtor de páginas é feito de blocos e cada bloco é renderizado por um componente do teu próprio código. Um cliente pode reordenar blocos, reescrever textos e trocar imagens; não tem acesso ao CSS, nem editor de temas, nem marketplace de plugins. O design fica sob o teu controlo de versões.
Ficam exatamente como estão. Preservar os slugs é uma regra inegociável em cada migração que fazemos, porque uma agência que perde o posicionamento de um cliente durante uma mudança de CMS criou um problema muito mais caro do que a migração. Quando mudámos o blog do SRExpert, os 37 artigos mantiveram os seus endereços.
Na nossa própria infraestrutura Kubernetes na Europa — PostgreSQL para o conteúdo e armazenamento de objetos para os uploads. Nada fica num SaaS de terceiros noutra jurisdição, que é normalmente a pergunta que importa quando o teu cliente está sob o RGPD.

Estás a comparar isto com ficar no WordPress? Escrevemos sobre de onde vêm realmente as brechas do WordPress, incluindo os argumentos para ficares onde estás. Os testes quinzenais são feitos pela nossa prática de cibersegurança. Se além do CMS queres o site construído, isso começa em desenvolvimento web — e o portefólio mostra como os dois ficam juntos.

Demonstração ao vivo

Vê Privum CMS em ação

Agenda uma demonstração de 30 minutos com a nossa equipa — mostramos exatamente como funciona com o teu stack.

Privum CMS - A alternativa segura ao WordPress | Privum Cloud