guide

Proteger o Odoo: desativar a página /website/info exposta por defeito

Por defeito, o Odoo publica uma página pública que lista todas as aplicações instaladas. O que a /website/info expõe, porque é um risco, e como desativá-la em poucos minutos.

Samuel Cardoso · 10 août 2026 · 4 min de lecture

Por defeito, cada site Odoo publica uma página acessível a todos, sem autenticação, no endereço /website/info. Lista a totalidade das aplicações instaladas na sua instância. Muitas empresas desconhecem a sua existência. É, no entanto, uma fuga de informação que se fecha em poucos minutos. Aqui está o que expõe, porque é um risco, e como desativá-la corretamente.

O que a página /website/info revela

Vá a o-seu-dominio/website/info (ou à variante linguística /pt/website/info). Sem qualquer palavra-passe, a página mostra:

  • A lista completa das aplicações instaladas: vendas, contabilidade, CRM, e-commerce, RH, salários, projeto, etc.
  • Os seus módulos específicos e conectores: integrações à medida, conectores bancários ou fiscais, aplicações de negócio internas.
  • As localizações ativadas: planos de contas e pacotes de país (Suíça, Portugal, Alemanha…), que denunciam os seus mercados e as suas obrigações regulamentares.

Porque é um risco de segurança

Esta página pertence à categoria «divulgação de informação» (information disclosure). Isolada, não dá acesso. Mas oferece a um atacante um mapa valioso:

  • Superfície de ataque: conhecer cada módulo instalado permite visar as vulnerabilidades conhecidas (CVE) próprias desses módulos, em vez de tatear.
  • Priorização dos ataques: a presença de um módulo de pagamento, de mensagens ou de um conector externo orienta o atacante para os pontos mais sensíveis.
  • Inteligência concorrencial: os seus concorrentes ficam a saber gratuitamente que ferramentas usa, que mercados serve e parte da sua organização interna.

O princípio de segurança em causa é simples: divulgar apenas o que é estritamente necessário. Uma página pública que inventaria o seu sistema vai contra esse princípio.

Verificar se a sua instância está exposta

Abra uma janela de navegação privada, para não estar autenticado, e visite https://o-seu-dominio/website/info. Se aparecer uma página «Aplicações instaladas», a sua instância está exposta. Teste também as variantes linguísticas, como /pt/website/info e /en/website/info.

Como desativar a página (3 métodos)

Escolha conforme o seu perfil. Os dois primeiros fazem-se dentro do Odoo; o terceiro, ao nível do servidor, é o mais robusto.

MétodoPara quemRobustez
Desativar a vista técnicaAdministrador OdooBoa
Editor de site (Personalizar)Sem competência técnicaVariável conforme a versão
Bloqueio no reverse proxyAlojamento / DevOpsMáxima

Método 1 — Desativar a vista no Odoo

  1. Ative o modo de programador (Definições > Geral > Ferramentas de programador).
  2. Vá a Definições > Técnico > Interface do utilizador > Vistas.
  3. Procure a vista website.website_info (ou «Show Website Info»).
  4. Abra-a e desmarque a caixa Ativo para a arquivar.

A página passa então a devolver um erro, em vez de expor os seus módulos. Desvantagem: uma atualização de módulo pode reativar a vista; verifique após cada subida de versão.

Método 2 — A partir do editor de site

Em algumas versões, abra o site em modo de edição, separador Personalizar, e desative a opção Informação Odoo. Prático sem competência técnica, mas a opção não existe em todas as versões.

Método 3 — Bloquear ao nível do reverse proxy (recomendado)

O método mais fiável devolve um erro 404 antes mesmo de o Odoo processar o pedido. Sobrevive às atualizações e cobre todas as variantes de URL.

  • Nginx: adicione um bloco location ~ /website/info { return 404; } à configuração do seu site e recarregue o Nginx.
  • Apache: bloqueie o caminho /website/info e as suas variantes linguísticas para devolver um erro 404 (regra de reescrita ou diretiva <Location>).

Recarregue a configuração do servidor e volte a testar o URL: deve obter uma página 404.

Ir mais longe: reforçar o seu Odoo

A página /website/info é apenas um elo. Um reforço sério cobre também:

  • O gestor de base de dados: corte o acesso público a /web/database/manager com list_db = False e uma admin_passwd forte no odoo.conf.
  • O modo de programador: nunca deixado ativo em produção.
  • A autenticação de dois fatores para todas as contas internas.
  • As atualizações de segurança aplicadas regularmente, idealmente no âmbito de uma manutenção gerida.

Precisa de um Odoo blindado e atualizado?

Implementamos e operamos instâncias Odoo reforçadas, alojadas na Suíça, com as atualizações de segurança aplicadas em contínuo. Se preferir não gerir a infraestrutura, o nosso back-office externalizado opera o seu Odoo por si. Reserve uma auditoria tecnológica gratuita: verificamos a exposição da sua instância e entregamos-lhe um plano de reforço.

SC
Samuel Cardoso Integrador Odoo certificado
Articles similaires
CONTINUEZ VOTRE LECTURE

Prêt à passer à l'action ?

Découvrez comment nos solutions peuvent transformer vos opérations.