Modo de Pânico

O Modo de Pânico é o kill-switch de emergência do PrimeForge. Com um clique, ele bloqueia todo o tráfego de um site (ou de todos os sites da organização) e passa a servir uma página de manutenção estática — em menos de um segundo, sem parar nenhum processo do site e sem perder dados. É a ferramenta certa para os momentos em que você precisa tirar algo do ar agora: um ataque em andamento, um vazamento de dados, uma vulnerabilidade crítica ou qualquer situação que exija um "takedown" imediato.

Página Panic Mode com o Servidor Principal e o Servidor de Sites e seus sites

Como funciona: bloqueio na camada de rede

O ponto central do Modo de Pânico é onde o bloqueio acontece. Ele não desliga a sua aplicação — ele intercepta o tráfego antes que ele chegue nela, na camada de rede (o nginx do servidor).

Quando você ativa o pânico:

  1. O PrimeForge reescreve o vhost do site no nginx do servidor, trocando-o por um bloco de manutenção dedicado.
  2. Esse bloco de manutenção recebe prioridade maior que a aplicação: é um location que serve a página de manutenção (HTTP 503) e curto-circuita o proxy_pass/fastcgi_pass da aplicação.
  3. Todo o tráfego HTTP/HTTPS que chega ao site é imediatamente desviado para a página de manutenção.
  4. Os processos da sua aplicação (pool php-fpm, unidade systemd do site, workers) continuam rodando — nenhum dado é perdido, nenhum job em background é interrompido no meio.

Essa arquitetura tem três consequências práticas muito importantes:

  • É instantâneo. Como só reescrevemos o vhost e recarregamos o nginx com o bloco de manutenção no topo, o desvio vale em menos de 1 segundo. Não há espera por processos subindo ou descendo.
  • Reativar é instantâneo. Como a aplicação nunca parou, sair do pânico é só restaurar o vhost normal do site e recarregar o nginx — o site volta na hora, sem rebuild e sem cold start.
  • Sobrevive a reinicializações. O estado de pânico vive inteiramente no vhost do site gravado em disco. Se o servidor reiniciar no meio de um incidente, o nginx relê a sua configuração ao subir e a página de manutenção volta sozinha — antes até de a sua aplicação voltar. E a reconciliação do PrimeForge verifica se o vhost de manutenção continua sendo o ativo enquanto o site está em pânico, reaplicando-o automaticamente caso o vhost normal tenha sido restaurado por baixo dos panos. O pânico se mantém até que você o desative, aconteça o que acontecer com o servidor no meio do caminho.

Ativar o Modo de Pânico

O PrimeForge oferece três escopos: pânico por site (só um site), pânico por servidor (todos os sites daquele servidor, pela página Panic Mode) e pânico global (todos os sites da organização). Quem pode ativar depende do escopo: o pânico por site e o por servidor exigem o papel Developer ou acima; o pânico global, que tira toda a organização do ar de uma vez, exige Admin ou acima.

Um só modelo de pânico

Em qualquer lugar do painel o pânico é o mesmo: um botão vermelho que abre um modal com escopo ("Apenas este site" ou "Todos os sites (global)"), motivo (opcional) e a confirmação. A senha só é pedida no escopo global — e é verificada no servidor, não só no formulário. O pânico de um site não pede senha: exigi-la ali não protegia nada, já que o mesmo usuário alcançaria a mesma ação por outro caminho, e atrasava exatamente a operação que precisa ser instantânea.

Pânico por site

O botão Panic fica fixo no cabeçalho de qualquer página do site, ao lado de Deploy e Reverter. Ele aparece também quando o site está com falha, parado ou implantando, justamente os momentos em que a página de manutenção é mais necessária. Clique nele, mantenha o escopo "Apenas este site", escreva um motivo se quiser e clique em Ativar Panic. A página de manutenção passa a ser servida em até 1 segundo. O mesmo comando está na paleta de comandos (Ctrl+K), como Panic Mode neste site.

Modal Ativar Panic Mode aberto em um site, com escopo e motivo

Se o agente daquele servidor estiver fora do ar, o botão de ativar aparece desabilitado com o motivo no tooltip — a troca do vhost depende do agente. Desativar o pânico nunca é bloqueado.

A página Panic Mode

Operações → Panic Mode (Developer ou acima) é o painel de controle de emergência da organização. O item do menu mostra um selo com o número de pânicos ativos. A página tem:

  • Panic global — o botão Ativar Panic Mode global (Admin ou acima) e, com um pânico global ativo, Desativar todos.
  • Panic por servidor — um cartão por servidor, com Ativar Panic do servidor (todos os sites daquele servidor) e a lista dos sites dele, cada um com o seu botão Panic ou Desativar e os links Abrir site e Página de manutenção. Um selo diz quantos sites do servidor estão em pânico; se o servidor está inacessível, o botão fica indisponível com o motivo.
  • Panics ativos — o que está roteado para a página de manutenção agora.

Nesta página, os botões de servidor e de site pedem só a confirmação e o motivo; Como funciona?, no cabeçalho, resume o comportamento.

Pânico global (todos os sites)

Vá em Operações → Panic Mode no menu do topo e clique em Ativar Panic Mode global; o mesmo escopo também aparece no modal do site, para quem tem papel de Admin. Informe a sua senha atual e confirme: todos os sites da organização passam a servir a página de manutenção simultaneamente. Use o pânico global quando o incidente afeta a plataforma inteira e não apenas um site. Se algum site não puder ser bloqueado, o painel avisa nominalmente quais continuam expostos, em vez de dizer que deu tudo certo.

O banner de pânico no painel

Enquanto houver um pânico ativo na organização, o painel exibe o banner vermelho Panic Mode Ativo no topo de todas as páginas, para que ninguém esqueça de que há algo fora do ar de propósito. Para cada pânico, o banner mostra o site (ou o escopo global) e quem ativou, com os links Abrir site e Página de manutenção e o botão Desativar (ou Desativar Todos, no pânico global), para quem tem papel Developer ou acima.

Banner de incidente indicando que o site está em Modo de Pânico

O que o visitante vê

Enquanto o pânico está ativo, qualquer pessoa que acesse o site recebe a página de manutenção estática, servida diretamente pelo bloco de manutenção do nginx — nunca a aplicação real.

Página de manutenção exibida aos visitantes durante o pânico

Personalizar a página de manutenção

Cada site tem um diretório maintenance/ no servidor com o HTML servido durante o pânico. Você personaliza essa página em Site → Configurações → Página de manutenção, com uma mensagem personalizada e o logo da sua marca, e confere o resultado em Pré-visualizar antes de Salvar & Publicar — e a própria página traz o botão de Panic Mode, para você conferir o texto e ativar na sequência.

Página de manutenção do site, com mensagem, logo e pré-visualização

Desativar o Modo de Pânico

Clique em Desativar Panic no cabeçalho do site, em Desativar no banner vermelho, ou use a página Operações → Panic Mode (Desativar em um site, Desativar todos para o pânico global). Desativar nunca fica bloqueado, mesmo com o Agent do servidor fora do ar. O vhost do site volta ao normal, o nginx é recarregado, o tráfego é restaurado para a sua aplicação instantaneamente e o bloco de manutenção deixa de ser servido. Como a aplicação nunca parou, não há tempo de espera para o site voltar a responder. Levantar um pânico global re-expõe todos os sites de uma vez, então essa ação é reservada a Admin ou acima.

Log de Pânico

Toda ativação e desativação fica registrada no Log de Pânico, em Operações → Incidentes e logs → Log de Pânico. Cada entrada mostra quem disparou, o escopo (Site ou Global), o motivo informado e a duração do incidente, com link para o site e para o editor da página de manutenção. As ativações também aparecem no feed unificado de Incidentes, no mesmo grupo.

Log de Pânico com o registro das ativações e desativações

Quando usar o Modo de Pânico

O Modo de Pânico brilha justamente nos casos extremos, quando cada segundo conta e você precisa cortar o acesso sem derrubar a infraestrutura:

  • Um ataque em andamento — você precisa bloquear todo o tráfego instantaneamente enquanto investiga.
  • Um vazamento de dados — tirar o site do ar na hora, antes que mais dados sejam expostos.
  • Uma vulnerabilidade crítica — a aplicação precisa sair do ar imediatamente até você aplicar a correção.
  • Manutenção de emergência — fazer uma intervenção sem parar os processos do site nem perder o estado em memória.

Em todos esses cenários, o Modo de Pânico faz o "takedown" na camada de rede: o tráfego para na hora, os visitantes veem uma página de manutenção controlada por você, e a sua aplicação continua intacta, pronta para voltar assim que o incidente for resolvido.

Próximos passos

  • Deploys e Rollback — corrigir e publicar uma nova versão antes de sair do pânico
  • Terminal — investigar o incidente direto no servidor
  • Daemons e Workers — os processos em background continuam vivos durante o pânico