# Como desbloquear usuários legítimos travados pelo Login Security do All in One Security

O AIOS bloqueio de usuários acontece quando o Login Lockdown do All in One Security conta as tentativas de login falhas de um IP e tranca esse IP depois de passar do Max Login Attempts. Senha errada algumas vezes, senha antiga salva no navegador ou um nome de usuário invalido fazem o plugin travar gente real e até o administrador.

## O que é o AIOS bloqueio de usuários no login?

O Login Lockdown do All in One Security (AIOS) registra cada tentativa de login que falha e, quando um mesmo IP erra o login mais vezes do que o Max Login Attempts dentro do Login Retry Time Period, bloqueia esse IP pelo tempo definido em Time Length of Lockout. A ideia e travar robos que ficam testando senhas, mas o contador não distingue um ataque de um usuário real que digitou a senha errada algumas vezes seguidas.

## Como identificar

- O usuário digita a senha correta mas a tela de login mostra um aviso de bloqueio como 'Too many failed login attempts' ou 'Your IP address has been locked out', em vez de entrar.
- Você mesmo perde o acesso ao wp-admin depois de errar a senha poucas vezes, e o login para de aceitar qualquer credencial naquele IP.
- O painel do AIOS lista o IP do usuário em Login Lockdown -> Locked IP addresses, com a data do bloqueio e a data de liberacao preenchidas.
- O bloqueio some sozinho depois do Time Length of Lockout e volta a acontecer assim que o navegador tenta o login de novo com a senha antiga salva.
- Logo após uma tentativa com um nome de usuário inexistente (admin, Administrator, test) o IP e travado na hora, mesmo sem ter chegado ao número máximo de tentativas.

**Antes de começar:** Antes de mexer no Login Lockdown ou no banco, faca backup do banco de dados. Se você ficar trancado fora do wp-admin pelo próprio lockout, use FTP ou o gerenciador de arquivos da hospedagem para renomear a pasta do plugin (wp-content/plugins/all-in-one-wp-security-and-firewall) e recuperar o acesso, depois renomeie de volta e ajuste o limite. Nunca desligue o Login Lockdown de forma permanente: prefira aumentar o Max Login Attempts e liberar o seu IP por allowlist, mantendo a proteção contra forca bruta ligada.

## Como prevenir

- Mantenha o seu IP de gestão na allowlist do AIOS para nunca ser trancado pelo próprio Login Lockdown.
- Defina um Max Login Attempts que tolere o erro humano de senha (por exemplo 5) e um Time Length of Lockout curto, em vez do valor mínimo.
- Deixe o Instantly Lockout Invalid Usernames desligado se o time costuma errar o nome de usuário, e nunca cadastre um usuário legitimo na lista de bloqueio instantaneo.
- Oriente os usuários a atualizar a senha salva no navegador depois de qualquer troca de senha, para o autopreenchimento não reenviar a credencial antiga e travar o IP.

Erros relacionados

- [Como corrigir o bloqueio de login (lockout) no All in One Security](https://full.services/wp-fixer/corrigir-login-lockout-aios/)
- [Como corrigir o bloqueio de login que não funciona no All in One Security](https://full.services/wp-fixer/corrigir-bloqueio-login-aios/)
- [Como corrigir o 404 Lockout que bloqueia visitantes no All in One Security](https://full.services/wp-fixer/corrigir-404-lockout-aios/)

## Causa

- Max Login Attempts configurado baixo (por exemplo 3) com um Login Retry Time Period curto, fazendo o IP do usuário estourar a contagem com poucos erros de senha reais.
- Opção Instantly Lockout Invalid Usernames ativa: um único login com um usuário que não existe (admin, Administrator, test) tranca o IP imediatamente, sem passar pelo limite de tentativas.
- Senha antiga salva no gerenciador do navegador, que reenvia a credencial errada a cada acesso e acumula tentativas falhas no mesmo IP até o lockout.
- Lista Instantly lockout specific usernames com um nome real do site cadastrado, bloqueando o IP de quem tenta logar com aquele usuário legitimo.
- IP de gestão ausente da allowlist do AIOS, deixando o próprio administrador sujeito ao Login Lockdown como qualquer visitante.
- Vários usuários atras do mesmo IP público (escritorio, NAT da operadora), em que o erro de senha de uma pessoa derruba o login de todas as outras no mesmo endereco.

## Como resolver

1. Confirme que e o Login Lockdown bloqueando: abra o painel do AIOS e veja a lista de IPs travados pelo Login Lockdown; confirme que o IP do usuário afetado aparece com data de bloqueio recente, em vez de um problema de senha ou de firewall.

```
WP Security -> Brute Force -> Login Lockdown -> Locked IP addresses
WP Security -> Login Lockdown -> Failed login records
```

2. Libere o IP do usuário travado: remova da lista de bloqueio o IP do usuário legitimo e o seu próprio IP de gestão, para devolver o acesso imediato a quem foi trancado por engano.

```
WP Security -> Brute Force -> Login Lockdown -> Locked IP addresses -> Remove
```

3. Coloque o seu IP de gestão na allowlist: adicione o IP fixo de quem administra o site na allowlist do AIOS, para que esse endereco nunca seja trancado pelo Login Lockdown enquanto você investiga a causa.

```
WP Security -> Settings -> Allowlist -> Enable IP allowlisting
WP Security -> Settings -> Allowlist -> Your IP addresses
```

4. Afrouxe o gatilho do lockout: no Login Lockdown, aumente o Max Login Attempts para um valor que tolere o erro humano de senha e desligue o Instantly Lockout Invalid Usernames, que e o que mais tranca usuário legitimo por engano de nome.

```
WP Security -> Brute Force -> Login Lockdown -> Max Login Attempts
WP Security -> Brute Force -> Login Lockdown -> Login Retry Time Period (min)
WP Security -> Brute Force -> Login Lockdown -> Time Length of Lockout (min)
WP Security -> Brute Force -> Login Lockdown -> Instantly Lockout Invalid Usernames -> Off
```

5. Limpe a senha antiga do navegador: peca ao usuário travado para apagar a credencial salva do site no gerenciador de senhas do navegador e digitar a senha atual na mao, para que o reenvio automático da senha errada pare de acumular tentativas falhas no IP.

```
Navegador -> Configurações -> Senhas -> remover a entrada do domínio do site
```


## Código

```sql
-- Emergencia: soltar os bloqueios do Login Lockdown direto no banco quando o
-- proprio lockout te trancou fora do wp-admin. Rode no phpMyAdmin / Adminer da hospedagem.
-- Ajuste o prefixo 'wp_' se o seu banco usar outro (ex.: wpab1_).

-- 1) Ver os IPs presos pelo Login Lockdown (data de bloqueio e de liberacao):
SELECT id, user_id, lockdown_date, release_date, failed_login_ip, lock_reason
FROM wp_aiowps_login_lockdown
ORDER BY lockdown_date DESC;

-- 2) Soltar o bloqueio de UM IP especifico (troque pelo IP travado):
DELETE FROM wp_aiowps_login_lockdown WHERE failed_login_ip = '203.0.113.45';

-- 3) (Ultimo recurso) soltar TODOS os bloqueios de login de uma vez:
DELETE FROM wp_aiowps_login_lockdown;

-- 4) (Opcional) limpar o historico de tentativas falhas que alimenta o contador:
DELETE FROM wp_aiowps_failed_logins;
```

## Perguntas frequentes

### Por que o AIOS bloqueou um usuário que digitou a senha certa

Porque o Login Lockdown trava o IP, não a conta. Se aquele IP já tinha acumulado tentativas falhas (senha antiga salva no navegador, outra pessoa no mesmo IP ou um login com usuário invalido), o endereco e bloqueado e a próxima tentativa cai no aviso de lockout mesmo com a senha correta.

### Como desbloqueio um usuário travado pelo Login Lockdown

Va em WP Security -> Brute Force -> Login Lockdown, abra a lista de IPs bloqueados (Locked IP addresses) e remova o IP do usuário afetado. Em seguida adicione esse IP na allowlist em WP Security -> Settings -> Allowlist para que ele não seja trancado de novo enquanto você ajusta o limite.

### Fiquei trancado fora do meu próprio wp-admin pelo lockout. Como recupero

Acesse o site por FTP ou pelo gerenciador de arquivos da hospedagem e renomeie a pasta do plugin (all-in-one-wp-security-and-firewall) para desativar o AIOS na forca. Com o acesso de volta, renomeie a pasta de novo, remova o seu IP da lista de bloqueio e coloque-o na allowlist antes de reativar a proteção.

### O que e o Instantly Lockout Invalid Usernames e por que ele me travou

E uma opção do Login Lockdown que bloqueia o IP na hora quando alguem tenta logar com um nome de usuário que não existe, como admin ou Administrator. Como ela ignora o limite de tentativas, um único erro de nome já tranca o IP. Desligue-a se o seu time costuma errar o usuário no login.

### Por que o bloqueio volta sempre que tento entrar de novo

Quase sempre porque o navegador guarda uma senha antiga e a reenvia no autopreenchimento a cada visita, somando tentativas falhas no mesmo IP. Apague a credencial salva do site no gerenciador de senhas do navegador e digite a senha atual na mao para o contador parar de subir.

### Devo desligar o Login Lockdown para resolver de vez

Não de forma permanente, porque ele protege contra ataques de forca bruta que testam milhares de senhas. Prefira aumentar o Max Login Attempts, manter o seu IP na allowlist e desligar o Instantly Lockout Invalid Usernames, mantendo a proteção ligada contra tentativas maliciosas.

### Várias pessoas do meu escritorio são bloqueadas juntas. Por que

Porque elas saem para a internet pelo mesmo IP público (NAT do escritorio ou da operadora). O Login Lockdown conta as tentativas por IP, entao o erro de senha de uma pessoa derruba o login de todas no mesmo endereco. Coloque o IP do escritorio na allowlist do AIOS para evitar esse bloqueio coletivo.

**Fonte:** [All in One Security — How to use the brute force login attack prevention feature](https://teamupdraft.com/documentation/all-in-one-security/faqs/how-to-use-cookie-based-brute-force-login-attack-prevention-feature/)
