{"id":16938,"date":"2026-07-21T11:09:35","date_gmt":"2026-07-21T14:09:35","guid":{"rendered":"https:\/\/www.homehost.com.br\/blog\/?p=16938"},"modified":"2026-07-21T11:35:02","modified_gmt":"2026-07-21T14:35:02","slug":"allow_url_fopen","status":"publish","type":"post","link":"https:\/\/www.homehost.com.br\/blog\/tutoriais\/php\/allow_url_fopen\/","title":{"rendered":"allow_url_fopen: o que \u00e9, como ativar e os riscos"},"content":{"rendered":"\n<p class=\"wp-block-paragraph\"><strong>O <code>allow_url_fopen<\/code> \u00e9 a diretiva do PHP que decide se fun\u00e7\u00f5es como <code>file_get_contents()<\/code> e <code>fopen()<\/code> podem abrir arquivos por uma URL remota \u2014 como se l\u00ea um arquivo local. Quando um script falha com a mensagem &#8220;http:\/\/ wrapper is disabled &#8230; by allow_url_fopen=0&#8221;, \u00e9 porque essa permiss\u00e3o est\u00e1 desligada.<\/strong> Entender essa diretiva \u00e9 entender uma escolha entre conveni\u00eancia e seguran\u00e7a.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Este guia explica o que o <code>allow_url_fopen<\/code> faz, como verificar e alterar o seu estado, por que ele costuma vir desativado por padr\u00e3o e \u2014 o ponto mais importante \u2014 quando vale a pena usar o <a href=\"https:\/\/www.homehost.com.br\/blog\/tutoriais\/php\/curl-php\/\">cURL<\/a> como alternativa mais segura para buscar conte\u00fado remoto.<\/p>\n\n\n\n<div style=\"border:1px solid #d6e4fb; border-left:4px solid #1a73e8; background:#f4f8fe; border-radius:8px; padding:18px 22px; margin:24px 0; font-family:Arial, Helvetica, sans-serif;\">\n  <div style=\"font-weight:700; color:#0b3d91; margin-bottom:6px; text-transform:uppercase; letter-spacing:.05em; font-size:14px;\">Resposta r\u00e1pida<\/div>\n  <p style=\"color:#0b3d91; line-height:1.65; margin:0;\">O <strong>allow_url_fopen<\/strong> permite que o PHP abra arquivos por URL remota (com <code>file_get_contents()<\/code>, <code>fopen()<\/code> etc.). Para verificar se est\u00e1 ativo, use <code>ini_get('allow_url_fopen')<\/code>. Para ativar, coloque <code>allow_url_fopen = On<\/code> no <strong>php.ini<\/strong> ou <code>php_value allow_url_fopen 1<\/code> no <strong>.htaccess<\/strong>. Ele vem <strong>desligado por seguran\u00e7a<\/strong> em muitas hospedagens \u2014 se puder, prefira usar o <strong>cURL<\/strong> para buscar conte\u00fado remoto, que \u00e9 mais seguro e n\u00e3o depende dessa diretiva.<\/p>\n<\/div>\n\n\n\n<h2 class=\"wp-block-heading\">O que \u00e9 o allow_url_fopen<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">O <strong><code>allow_url_fopen<\/code><\/strong> \u00e9 uma diretiva do <a href=\"https:\/\/www.homehost.com.br\/blog\/tutoriais\/php\/php-ini\/\">php.ini<\/a> que controla se as fun\u00e7\u00f5es de manipula\u00e7\u00e3o de arquivos do PHP podem acessar <strong>arquivos remotos por URL<\/strong>, e n\u00e3o apenas arquivos locais no servidor.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Quando est\u00e1 <strong>ligado<\/strong> (On), voc\u00ea pode fazer algo assim:<\/p>\n\n\n\n<div style=\"background:#0b3d91; border-radius:8px; padding:16px 18px; margin:18px 0; font-family:'Courier New', Courier, monospace; overflow-x:auto;\">\n  <code style=\"color:#f1f5f9; font-size:13.5px; line-height:1.7; white-space:pre;\">$conteudo = file_get_contents('https:\/\/exemplo.com\/dados.xml');<\/code>\n<\/div>\n\n\n\n<p class=\"wp-block-paragraph\">O PHP trata a URL remota como se fosse um arquivo local, baixando o conte\u00fado. Isso afeta principalmente as fun\u00e7\u00f5es <code>file_get_contents()<\/code>, <code>fopen()<\/code> e afins. (Um detalhe: incluir c\u00f3digo remoto com <code>include<\/code>\/<code>require<\/code> depende de outra diretiva, o <code>allow_url_include<\/code>, que \u00e9 ainda mais restrita \u2014 e deve ficar sempre desligada.)<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Quando est\u00e1 <strong>desligado<\/strong> (Off), qualquer tentativa de abrir uma URL remota com essas fun\u00e7\u00f5es falha, tipicamente com o aviso: <code>file_get_contents(): http:\/\/ wrapper is disabled in the server configuration by allow_url_fopen=0<\/code>.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Como verificar se est\u00e1 ativo<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Antes de mudar qualquer coisa, veja o estado atual. A forma mais direta, pelo c\u00f3digo:<\/p>\n\n\n\n<div style=\"background:#0b3d91; border-radius:8px; padding:16px 18px; margin:18px 0; font-family:'Courier New', Courier, monospace; overflow-x:auto;\">\n  <code style=\"color:#f1f5f9; font-size:13.5px; line-height:1.7; white-space:pre;\">&lt;?php\nif (ini_get('allow_url_fopen')) {\n    echo 'allow_url_fopen est\u00e1 ATIVO';\n} else {\n    echo 'allow_url_fopen est\u00e1 DESLIGADO';\n}\n<\/code>\n<\/div>\n\n\n\n<p class=\"wp-block-paragraph\">Voc\u00ea tamb\u00e9m pode consultar o <code>phpinfo()<\/code> e procurar por <code>allow_url_fopen<\/code> \u2014 o guia do <a href=\"https:\/\/www.homehost.com.br\/blog\/tutoriais\/php\/php-ini\/\">php.ini<\/a> mostra como. Se o valor for <code>Off<\/code> e o seu script precisa ler URLs remotas, a\u00ed sim considere ativ\u00e1-lo (ou, melhor ainda, usar <a href=\"https:\/\/www.homehost.com.br\/blog\/tutoriais\/php\/curl-php\/\">cURL<\/a> \u2014 veja mais abaixo).<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Como ativar o allow_url_fopen<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Se voc\u00ea tem certeza de que precisa (e entende os riscos), h\u00e1 os caminhos habituais.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">No php.ini<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">No <a href=\"https:\/\/www.homehost.com.br\/blog\/tutoriais\/php\/php-ini\/\">php.ini<\/a>:<\/p>\n\n\n\n<div style=\"background:#0b3d91; border-radius:8px; padding:16px 18px; margin:18px 0; font-family:'Courier New', Courier, monospace; overflow-x:auto;\">\n  <code style=\"color:#f1f5f9; font-size:13.5px; line-height:1.7; white-space:pre;\">allow_url_fopen = On<\/code>\n<\/div>\n\n\n\n<p class=\"wp-block-paragraph\">Em hospedagem compartilhada, pelo painel \u2014 no cPanel, em <em>Select PHP Version \u2192 Options<\/em>, marcando <code>allow_url_fopen<\/code>.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">No .htaccess<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Em servidor Apache, pelo <a href=\"https:\/\/www.homehost.com.br\/blog\/internet\/htaccess-aprenda-tudo-sobre-esse-arquivo\/\">.htaccess<\/a>:<\/p>\n\n\n\n<div style=\"background:#0b3d91; border-radius:8px; padding:16px 18px; margin:18px 0; font-family:'Courier New', Courier, monospace; overflow-x:auto;\">\n  <code style=\"color:#f1f5f9; font-size:13.5px; line-height:1.7; white-space:pre;\">php_value allow_url_fopen 1<\/code>\n<\/div>\n\n\n\n<p class=\"wp-block-paragraph\">Um ponto importante: o <code>allow_url_fopen<\/code> <strong>n\u00e3o pode<\/strong> ser alterado por <code>ini_set()<\/code> no c\u00f3digo. Ele \u00e9 lido na inicializa\u00e7\u00e3o do PHP e faz parte da categoria de diretivas que s\u00f3 valem se definidas na configura\u00e7\u00e3o (php.ini, .htaccess ou painel) \u2014 nunca em tempo de execu\u00e7\u00e3o. Se voc\u00ea viu por a\u00ed um <code>ini_set('allow_url_fopen', 1)<\/code>, saiba que ele n\u00e3o tem efeito.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Por que ele vem desligado: a quest\u00e3o de seguran\u00e7a<\/h2>\n\n\n\n<div style=\"border:1px solid #f0d9a8; border-left:4px solid #e0a800; background:#fffaf0; border-radius:8px; padding:18px 22px; margin:24px 0; font-family:Arial, Helvetica, sans-serif;\">\n  <div style=\"font-weight:700; color:#8a6d00; margin-bottom:6px; text-transform:uppercase; letter-spacing:.05em; font-size:14px;\">&#x26a0;&#xfe0f; Por que muitas hospedagens desligam por padr\u00e3o<\/div>\n  <p style=\"color:#8a6d00; line-height:1.65; margin:0;\">Um script que abre URLs remotas \u00e9 uma porta de entrada para ataques. Se um invasor conseguir controlar a URL que o seu c\u00f3digo abre, ele pode for\u00e7ar o servidor a acessar endere\u00e7os internos da rede (ataque conhecido como <strong>SSRF<\/strong>) ou, em cen\u00e1rios piores, injetar c\u00f3digo remoto. Por isso, muitas hospedagens deixam o <code>allow_url_fopen<\/code> desligado por padr\u00e3o \u2014 \u00e9 uma camada de prote\u00e7\u00e3o, n\u00e3o um capricho.<\/p>\n<\/div>\n\n\n\n<p class=\"wp-block-paragraph\">O risco n\u00e3o \u00e9 te\u00f3rico. Quando um script usa uma URL vinda de fora (de um formul\u00e1rio, de um par\u00e2metro) sem valida\u00e7\u00e3o, e o <code>allow_url_fopen<\/code> est\u00e1 ligado, um atacante pode manipular essa URL para fazer o servidor buscar recursos que n\u00e3o deveria \u2014 de p\u00e1ginas internas da rede a metadados de infraestrutura. \u00c9 o tipo de brecha que costuma passar despercebido at\u00e9 ser explorado.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Por isso, a recomenda\u00e7\u00e3o geral \u00e9: <strong>mantenha desligado, a menos que voc\u00ea precise mesmo<\/strong> \u2014 e, se precisar, valide rigorosamente qualquer URL antes de abri-la, e nunca use uma URL que venha diretamente da entrada do usu\u00e1rio.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">A alternativa recomendada: cURL<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Na maioria dos casos em que se quer buscar conte\u00fado remoto, h\u00e1 uma op\u00e7\u00e3o melhor que ligar o <code>allow_url_fopen<\/code>: usar o <strong>cURL<\/strong>, a biblioteca do PHP feita exatamente para requisi\u00e7\u00f5es HTTP. O cURL funciona mesmo com o <code>allow_url_fopen<\/code> desligado, d\u00e1 muito mais controle (cabe\u00e7alhos, timeout, m\u00e9todos, autentica\u00e7\u00e3o) e \u00e9 a forma consagrada de fazer requisi\u00e7\u00f5es em PHP.<\/p>\n\n\n\n<div style=\"background:#0b3d91; border-radius:8px; padding:16px 18px; margin:18px 0; font-family:'Courier New', Courier, monospace; overflow-x:auto;\">\n  <code style=\"color:#f1f5f9; font-size:13.5px; line-height:1.7; white-space:pre;\">$ch = curl_init('https:\/\/exemplo.com\/dados.xml');\ncurl_setopt($ch, CURLOPT_RETURNTRANSFER, true);\n$conteudo = curl_exec($ch);\ncurl_close($ch);<\/code>\n<\/div>\n\n\n\n<p class=\"wp-block-paragraph\">Esse trecho faz o mesmo que o <code>file_get_contents()<\/code> de uma URL, mas sem depender do <code>allow_url_fopen<\/code>. Uma abordagem robusta \u00e9 o script tentar o <code>file_get_contents()<\/code> se a diretiva estiver ligada e cair para o cURL caso contr\u00e1rio \u2014 assim o c\u00f3digo funciona em qualquer servidor, com ou sem a diretiva. Para a maioria dos projetos, adotar o cURL de sa\u00edda \u00e9 a escolha mais segura e port\u00e1vel.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Perguntas frequentes<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>O que \u00e9 o allow_url_fopen no PHP?<\/strong><br>\u00c9 a diretiva que controla se o PHP pode abrir arquivos remotos por URL usando fun\u00e7\u00f5es como file_get_contents() e fopen(), tratando o endere\u00e7o remoto como se fosse um arquivo local. Quando est\u00e1 desligada, essas fun\u00e7\u00f5es n\u00e3o conseguem acessar URLs externas e retornam um aviso indicando que o wrapper http:\/\/ est\u00e1 desabilitado.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Como ativar o allow_url_fopen?<\/strong><br>Defina allow_url_fopen = On no php.ini, ou php_value allow_url_fopen 1 no .htaccess em servidores Apache. Em hospedagem compartilhada, ative pelo painel (no cPanel, em Select PHP Version \u2192 Options). N\u00e3o \u00e9 poss\u00edvel ativ\u00e1-lo por ini_set() no c\u00f3digo, porque a diretiva \u00e9 lida na inicializa\u00e7\u00e3o do PHP.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Por que o allow_url_fopen vem desligado?<\/strong><br>Por seguran\u00e7a. Scripts que abrem URLs remotas podem ser explorados: se um atacante controla a URL, ele pode for\u00e7ar o servidor a acessar endere\u00e7os internos (ataque SSRF) ou injetar c\u00f3digo. Muitas hospedagens desligam a diretiva por padr\u00e3o como prote\u00e7\u00e3o. S\u00f3 ative se realmente precisar, validando qualquer URL antes de us\u00e1-la.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Qual a mensagem de erro quando o allow_url_fopen est\u00e1 desligado?<\/strong><br>Ao tentar abrir uma URL remota com a diretiva desligada, o PHP retorna algo como: file_get_contents(): http:\/\/ wrapper is disabled in the server configuration by allow_url_fopen=0. \u00c9 o sinal claro de que a fun\u00e7\u00e3o tentou acessar um recurso remoto e foi bloqueada pela configura\u00e7\u00e3o.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Como buscar conte\u00fado remoto sem o allow_url_fopen?<\/strong><br>Use o cURL, a biblioteca de requisi\u00e7\u00f5es HTTP do PHP. Ela funciona mesmo com o allow_url_fopen desligado e d\u00e1 mais controle sobre a requisi\u00e7\u00e3o. Uma pr\u00e1tica comum \u00e9 usar file_get_contents() quando a diretiva est\u00e1 ativa e cair para o cURL quando n\u00e3o est\u00e1, deixando o c\u00f3digo port\u00e1vel entre servidores.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>allow_url_fopen e allow_url_include s\u00e3o a mesma coisa?<\/strong><br>N\u00e3o. O allow_url_fopen permite ler arquivos remotos com fun\u00e7\u00f5es como file_get_contents(). O allow_url_include, mais perigoso, permitiria incluir e executar c\u00f3digo remoto com include\/require. O allow_url_include deve ficar sempre desligado, pois executar c\u00f3digo externo \u00e9 uma falha de seguran\u00e7a grave.<\/p>\n\n\n\n<script type=\"application\/ld+json\">\n{\n  \"@context\": \"https:\/\/schema.org\",\n  \"@type\": \"FAQPage\",\n  \"mainEntity\": [\n    {\"@type\":\"Question\",\"name\":\"O que \u00e9 o allow_url_fopen no PHP?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"\u00c9 a diretiva que controla se o PHP pode abrir arquivos remotos por URL usando fun\u00e7\u00f5es como file_get_contents() e fopen(), tratando o endere\u00e7o remoto como se fosse um arquivo local. Quando est\u00e1 desligada, essas fun\u00e7\u00f5es n\u00e3o conseguem acessar URLs externas e retornam um aviso indicando que o wrapper http:\/\/ est\u00e1 desabilitado.\"}},\n    {\"@type\":\"Question\",\"name\":\"Como ativar o allow_url_fopen?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Defina allow_url_fopen = On no php.ini, ou php_value allow_url_fopen 1 no .htaccess em servidores Apache. Em hospedagem compartilhada, ative pelo painel (no cPanel, em Select PHP Version, Options). N\u00e3o \u00e9 poss\u00edvel ativ\u00e1-lo por ini_set() no c\u00f3digo, porque a diretiva \u00e9 lida na inicializa\u00e7\u00e3o do PHP.\"}},\n    {\"@type\":\"Question\",\"name\":\"Por que o allow_url_fopen vem desligado?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Por seguran\u00e7a. Scripts que abrem URLs remotas podem ser explorados: se um atacante controla a URL, ele pode for\u00e7ar o servidor a acessar endere\u00e7os internos (ataque SSRF) ou injetar c\u00f3digo. Muitas hospedagens desligam a diretiva por padr\u00e3o como prote\u00e7\u00e3o. S\u00f3 ative se realmente precisar, validando qualquer URL antes de us\u00e1-la.\"}},\n    {\"@type\":\"Question\",\"name\":\"Qual a mensagem de erro quando o allow_url_fopen est\u00e1 desligado?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Ao tentar abrir uma URL remota com a diretiva desligada, o PHP retorna algo como: file_get_contents(): http:\/\/ wrapper is disabled in the server configuration by allow_url_fopen=0. \u00c9 o sinal claro de que a fun\u00e7\u00e3o tentou acessar um recurso remoto e foi bloqueada pela configura\u00e7\u00e3o.\"}},\n    {\"@type\":\"Question\",\"name\":\"Como buscar conte\u00fado remoto sem o allow_url_fopen?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Use o cURL, a biblioteca de requisi\u00e7\u00f5es HTTP do PHP. Ela funciona mesmo com o allow_url_fopen desligado e d\u00e1 mais controle sobre a requisi\u00e7\u00e3o. Uma pr\u00e1tica comum \u00e9 usar file_get_contents() quando a diretiva est\u00e1 ativa e cair para o cURL quando n\u00e3o est\u00e1, deixando o c\u00f3digo port\u00e1vel entre servidores.\"}},\n    {\"@type\":\"Question\",\"name\":\"allow_url_fopen e allow_url_include s\u00e3o a mesma coisa?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"N\u00e3o. O allow_url_fopen permite ler arquivos remotos com fun\u00e7\u00f5es como file_get_contents(). O allow_url_include, mais perigoso, permitiria incluir e executar c\u00f3digo remoto com include\/require. O allow_url_include deve ficar sempre desligado, pois executar c\u00f3digo externo \u00e9 uma falha de seguran\u00e7a grave.\"}}\n  ]\n}\n<\/script>\n\n\n\n<div style=\"max-width:760px; margin:32px auto; background:linear-gradient(135deg,#1a73e8 0%,#0b3d91 100%); border-radius:16px; padding:32px 28px; font-family:Arial, Helvetica, sans-serif; color:#fff; box-shadow:0 10px 30px rgba(26,115,232,.25);\">\n  <div style=\"display:flex; align-items:flex-start; gap:16px; flex-wrap:wrap;\">\n    <div style=\"flex:0 0 auto; display:inline-flex; align-items:center; justify-content:center; width:52px; height:52px; border-radius:12px; background:rgba(255,255,255,.18);\">\n      <svg width=\"28\" height=\"28\" viewBox=\"0 0 24 24\" fill=\"none\" stroke=\"#fff\" stroke-width=\"2\" stroke-linecap=\"round\" stroke-linejoin=\"round\"><path d=\"M12 22s8-4 8-10V5l-8-3-8 3v7c0 6 8 10 8 10z\"><\/path><\/svg>\n    <\/div>\n    <div style=\"flex:1 1 320px; min-width:260px;\">\n      <div style=\"font-weight:800; line-height:1.25; margin-bottom:8px; font-size:19px;\">Um ambiente PHP seguro e sob controle<\/div>\n      <p style=\"margin:0 0 18px; line-height:1.6; color:#dbe8fb;\">A hospedagem da Homehost vem com PHP configurado de forma segura por padr\u00e3o e permite ajustar diretivas como allow_url_fopen pelo cPanel quando o seu projeto precisa \u2014 com suporte em portugu\u00eas para orientar a escolha certa.<\/p>\n      <a href=\"https:\/\/www.homehost.com.br\/hospedagem-de-sites\/\" style=\"display:inline-flex; align-items:center; gap:8px; background:#fff; color:#1a73e8; font-weight:700; text-decoration:none; padding:13px 26px; border-radius:10px; box-shadow:0 4px 12px rgba(0,0,0,.15);\">\n        Conhecer a hospedagem Homehost\n        <svg width=\"18\" height=\"18\" viewBox=\"0 0 24 24\" fill=\"none\" stroke=\"#1a73e8\" stroke-width=\"2.5\" stroke-linecap=\"round\" stroke-linejoin=\"round\"><path d=\"M5 12h14M13 6l6 6-6 6\"><\/path><\/svg>\n      <\/a>\n    <\/div>\n  <\/div>\n<\/div>\n\n\n\n<h2 class=\"wp-block-heading\">Conclus\u00e3o<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">O <code>allow_url_fopen<\/code> \u00e9 uma daquelas diretivas em que a resposta certa quase nunca \u00e9 &#8220;simplesmente ligue&#8221;. Ela permite que o PHP abra URLs remotas com <code>file_get_contents()<\/code> e <code>fopen()<\/code>, mas vem desligada por padr\u00e3o em muitas hospedagens justamente porque essa conveni\u00eancia abre espa\u00e7o para ataques como o SSRF. Antes de ativ\u00e1-la, verifique com <code>ini_get('allow_url_fopen')<\/code> o estado atual, e considere se o cURL n\u00e3o resolve melhor \u2014 na maioria dos casos, resolve, com mais seguran\u00e7a e sem depender da diretiva. Se ainda assim precisar lig\u00e1-la, fa\u00e7a-o no <a href=\"https:\/\/www.homehost.com.br\/blog\/tutoriais\/php\/php-ini\/\">php.ini<\/a> ou no .htaccess (nunca por <code>ini_set<\/code>), e valide toda URL antes de abri-la. Seguran\u00e7a e funcionalidade, aqui, andam em lados opostos da mesma chave \u2014 e vale saber qual voc\u00ea est\u00e1 girando.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><\/p>\n","protected":false},"excerpt":{"rendered":"<p>O allow_url_fopen \u00e9 a diretiva do PHP que decide se fun\u00e7\u00f5es como file_get_contents() e fopen() podem abrir arquivos por uma URL remota \u2014 como se l\u00ea um arquivo local. Quando um script falha com a mensagem &#8220;http:\/\/ wrapper is disabled &#8230; by allow_url_fopen=0&#8221;, \u00e9 porque essa permiss\u00e3o est\u00e1 desligada. Entender essa diretiva \u00e9 entender uma [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":16939,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_helpful_status":1,"_lmt_disableupdate":"","_lmt_disable":"","_jetpack_memberships_contains_paid_content":false,"footnotes":""},"categories":[20],"tags":[],"class_list":["post-16938","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-php"],"yoast_head":"<!-- This site is optimized with the Yoast SEO plugin v24.6 - https:\/\/yoast.com\/wordpress\/plugins\/seo\/ -->\n<title>allow_url_fopen: o que \u00e9, como ativar e os riscos | Homehost<\/title>\n<meta name=\"description\" content=\"O que \u00e9 a diretiva allow_url_fopen do PHP, como ativ\u00e1-la com seguran\u00e7a, por que ela vem desligada e quando usar o cURL como alternativa para acessar URLs remotas.\" \/>\n<meta name=\"robots\" content=\"index, follow, max-snippet:-1, max-image-preview:large, max-video-preview:-1\" \/>\n<link rel=\"canonical\" href=\"https:\/\/www.homehost.com.br\/blog\/tutoriais\/php\/allow_url_fopen\/\" \/>\n<meta property=\"og:locale\" content=\"pt_BR\" \/>\n<meta property=\"og:type\" content=\"article\" \/>\n<meta property=\"og:title\" content=\"allow_url_fopen: o que \u00e9, como ativar e os riscos | Homehost\" \/>\n<meta property=\"og:description\" content=\"O que \u00e9 a diretiva allow_url_fopen do PHP, como ativ\u00e1-la com seguran\u00e7a, por que ela vem desligada e quando usar o cURL como alternativa para acessar URLs remotas.\" \/>\n<meta property=\"og:url\" content=\"https:\/\/www.homehost.com.br\/blog\/tutoriais\/php\/allow_url_fopen\/\" \/>\n<meta property=\"og:site_name\" content=\"Homehost\" \/>\n<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/Homehost\/\" \/>\n<meta property=\"article:published_time\" content=\"2026-07-21T14:09:35+00:00\" \/>\n<meta property=\"article:modified_time\" content=\"2026-07-21T14:35:02+00:00\" \/>\n<meta property=\"og:image\" content=\"https:\/\/www.homehost.com.br\/blog\/wp-content\/uploads\/2026\/07\/allow_url_fopen-capa.png\" \/>\n\t<meta property=\"og:image:width\" content=\"1672\" \/>\n\t<meta property=\"og:image:height\" content=\"941\" \/>\n\t<meta property=\"og:image:type\" content=\"image\/png\" \/>\n<meta name=\"author\" content=\"Gustavo Gallas\" \/>\n<meta name=\"twitter:card\" content=\"summary_large_image\" \/>\n<meta name=\"twitter:creator\" content=\"@Homehost\" \/>\n<meta name=\"twitter:site\" content=\"@Homehost\" \/>\n<meta name=\"twitter:label1\" content=\"Escrito por\" \/>\n\t<meta name=\"twitter:data1\" content=\"Gustavo Gallas\" \/>\n\t<meta name=\"twitter:label2\" content=\"Est. tempo de leitura\" \/>\n\t<meta name=\"twitter:data2\" content=\"7 minutos\" \/>\n<script type=\"application\/ld+json\" class=\"yoast-schema-graph\">{\"@context\":\"https:\/\/schema.org\",\"@graph\":[{\"@type\":\"WebPage\",\"@id\":\"https:\/\/www.homehost.com.br\/blog\/tutoriais\/php\/allow_url_fopen\/\",\"url\":\"https:\/\/www.homehost.com.br\/blog\/tutoriais\/php\/allow_url_fopen\/\",\"name\":\"allow_url_fopen: o que \u00e9, como ativar e os riscos | Homehost\",\"isPartOf\":{\"@id\":\"https:\/\/www.homehost.com.br\/blog\/#website\"},\"primaryImageOfPage\":{\"@id\":\"https:\/\/www.homehost.com.br\/blog\/tutoriais\/php\/allow_url_fopen\/#primaryimage\"},\"image\":{\"@id\":\"https:\/\/www.homehost.com.br\/blog\/tutoriais\/php\/allow_url_fopen\/#primaryimage\"},\"thumbnailUrl\":\"https:\/\/www.homehost.com.br\/blog\/wp-content\/uploads\/2026\/07\/allow_url_fopen-capa.png\",\"datePublished\":\"2026-07-21T14:09:35+00:00\",\"dateModified\":\"2026-07-21T14:35:02+00:00\",\"author\":{\"@id\":\"https:\/\/www.homehost.com.br\/blog\/#\/schema\/person\/df8002f43fc55e7f4e132abb2a6ddbc4\"},\"description\":\"O que \u00e9 a diretiva allow_url_fopen do PHP, como ativ\u00e1-la com seguran\u00e7a, por que ela vem desligada e quando usar o cURL como alternativa para acessar URLs remotas.\",\"breadcrumb\":{\"@id\":\"https:\/\/www.homehost.com.br\/blog\/tutoriais\/php\/allow_url_fopen\/#breadcrumb\"},\"inLanguage\":\"pt-BR\",\"potentialAction\":[{\"@type\":\"ReadAction\",\"target\":[\"https:\/\/www.homehost.com.br\/blog\/tutoriais\/php\/allow_url_fopen\/\"]}]},{\"@type\":\"ImageObject\",\"inLanguage\":\"pt-BR\",\"@id\":\"https:\/\/www.homehost.com.br\/blog\/tutoriais\/php\/allow_url_fopen\/#primaryimage\",\"url\":\"https:\/\/www.homehost.com.br\/blog\/wp-content\/uploads\/2026\/07\/allow_url_fopen-capa.png\",\"contentUrl\":\"https:\/\/www.homehost.com.br\/blog\/wp-content\/uploads\/2026\/07\/allow_url_fopen-capa.png\",\"width\":1672,\"height\":941,\"caption\":\"allow_url_fopen capa\"},{\"@type\":\"BreadcrumbList\",\"@id\":\"https:\/\/www.homehost.com.br\/blog\/tutoriais\/php\/allow_url_fopen\/#breadcrumb\",\"itemListElement\":[{\"@type\":\"ListItem\",\"position\":1,\"name\":\"In\u00edcio\",\"item\":\"https:\/\/www.homehost.com.br\/blog\/\"},{\"@type\":\"ListItem\",\"position\":2,\"name\":\"allow_url_fopen: o que \u00e9, como ativar e os riscos\"}]},{\"@type\":\"WebSite\",\"@id\":\"https:\/\/www.homehost.com.br\/blog\/#website\",\"url\":\"https:\/\/www.homehost.com.br\/blog\/\",\"name\":\"Homehost\",\"description\":\"Hospedagem De Sites\",\"potentialAction\":[{\"@type\":\"SearchAction\",\"target\":{\"@type\":\"EntryPoint\",\"urlTemplate\":\"https:\/\/www.homehost.com.br\/blog\/?s={search_term_string}\"},\"query-input\":{\"@type\":\"PropertyValueSpecification\",\"valueRequired\":true,\"valueName\":\"search_term_string\"}}],\"inLanguage\":\"pt-BR\"},{\"@type\":\"Person\",\"@id\":\"https:\/\/www.homehost.com.br\/blog\/#\/schema\/person\/df8002f43fc55e7f4e132abb2a6ddbc4\",\"name\":\"Gustavo Gallas\",\"description\":\"Analista de sistemas, formado pela PUC-Rio. Programador, gestor de redes e diretor da empresa Homehost. Pai do B\u00f3ris, seu pet de estima\u00e7\u00e3o. Gosta de rock'n'roll, cerveja artesanal e de escrever sobre assuntos t\u00e9cnicos. Contato: gustavo.blog@homehost.com.br\"}]}<\/script>\n<!-- \/ Yoast SEO plugin. -->","yoast_head_json":{"title":"allow_url_fopen: o que \u00e9, como ativar e os riscos | Homehost","description":"O que \u00e9 a diretiva allow_url_fopen do PHP, como ativ\u00e1-la com seguran\u00e7a, por que ela vem desligada e quando usar o cURL como alternativa para acessar URLs remotas.","robots":{"index":"index","follow":"follow","max-snippet":"max-snippet:-1","max-image-preview":"max-image-preview:large","max-video-preview":"max-video-preview:-1"},"canonical":"https:\/\/www.homehost.com.br\/blog\/tutoriais\/php\/allow_url_fopen\/","og_locale":"pt_BR","og_type":"article","og_title":"allow_url_fopen: o que \u00e9, como ativar e os riscos | Homehost","og_description":"O que \u00e9 a diretiva allow_url_fopen do PHP, como ativ\u00e1-la com seguran\u00e7a, por que ela vem desligada e quando usar o cURL como alternativa para acessar URLs remotas.","og_url":"https:\/\/www.homehost.com.br\/blog\/tutoriais\/php\/allow_url_fopen\/","og_site_name":"Homehost","article_publisher":"https:\/\/www.facebook.com\/Homehost\/","article_published_time":"2026-07-21T14:09:35+00:00","article_modified_time":"2026-07-21T14:35:02+00:00","og_image":[{"width":1672,"height":941,"url":"https:\/\/www.homehost.com.br\/blog\/wp-content\/uploads\/2026\/07\/allow_url_fopen-capa.png","type":"image\/png"}],"author":"Gustavo Gallas","twitter_card":"summary_large_image","twitter_creator":"@Homehost","twitter_site":"@Homehost","twitter_misc":{"Escrito por":"Gustavo Gallas","Est. tempo de leitura":"7 minutos"},"schema":{"@context":"https:\/\/schema.org","@graph":[{"@type":"WebPage","@id":"https:\/\/www.homehost.com.br\/blog\/tutoriais\/php\/allow_url_fopen\/","url":"https:\/\/www.homehost.com.br\/blog\/tutoriais\/php\/allow_url_fopen\/","name":"allow_url_fopen: o que \u00e9, como ativar e os riscos | Homehost","isPartOf":{"@id":"https:\/\/www.homehost.com.br\/blog\/#website"},"primaryImageOfPage":{"@id":"https:\/\/www.homehost.com.br\/blog\/tutoriais\/php\/allow_url_fopen\/#primaryimage"},"image":{"@id":"https:\/\/www.homehost.com.br\/blog\/tutoriais\/php\/allow_url_fopen\/#primaryimage"},"thumbnailUrl":"https:\/\/www.homehost.com.br\/blog\/wp-content\/uploads\/2026\/07\/allow_url_fopen-capa.png","datePublished":"2026-07-21T14:09:35+00:00","dateModified":"2026-07-21T14:35:02+00:00","author":{"@id":"https:\/\/www.homehost.com.br\/blog\/#\/schema\/person\/df8002f43fc55e7f4e132abb2a6ddbc4"},"description":"O que \u00e9 a diretiva allow_url_fopen do PHP, como ativ\u00e1-la com seguran\u00e7a, por que ela vem desligada e quando usar o cURL como alternativa para acessar URLs remotas.","breadcrumb":{"@id":"https:\/\/www.homehost.com.br\/blog\/tutoriais\/php\/allow_url_fopen\/#breadcrumb"},"inLanguage":"pt-BR","potentialAction":[{"@type":"ReadAction","target":["https:\/\/www.homehost.com.br\/blog\/tutoriais\/php\/allow_url_fopen\/"]}]},{"@type":"ImageObject","inLanguage":"pt-BR","@id":"https:\/\/www.homehost.com.br\/blog\/tutoriais\/php\/allow_url_fopen\/#primaryimage","url":"https:\/\/www.homehost.com.br\/blog\/wp-content\/uploads\/2026\/07\/allow_url_fopen-capa.png","contentUrl":"https:\/\/www.homehost.com.br\/blog\/wp-content\/uploads\/2026\/07\/allow_url_fopen-capa.png","width":1672,"height":941,"caption":"allow_url_fopen capa"},{"@type":"BreadcrumbList","@id":"https:\/\/www.homehost.com.br\/blog\/tutoriais\/php\/allow_url_fopen\/#breadcrumb","itemListElement":[{"@type":"ListItem","position":1,"name":"In\u00edcio","item":"https:\/\/www.homehost.com.br\/blog\/"},{"@type":"ListItem","position":2,"name":"allow_url_fopen: o que \u00e9, como ativar e os riscos"}]},{"@type":"WebSite","@id":"https:\/\/www.homehost.com.br\/blog\/#website","url":"https:\/\/www.homehost.com.br\/blog\/","name":"Homehost","description":"Hospedagem De Sites","potentialAction":[{"@type":"SearchAction","target":{"@type":"EntryPoint","urlTemplate":"https:\/\/www.homehost.com.br\/blog\/?s={search_term_string}"},"query-input":{"@type":"PropertyValueSpecification","valueRequired":true,"valueName":"search_term_string"}}],"inLanguage":"pt-BR"},{"@type":"Person","@id":"https:\/\/www.homehost.com.br\/blog\/#\/schema\/person\/df8002f43fc55e7f4e132abb2a6ddbc4","name":"Gustavo Gallas","description":"Analista de sistemas, formado pela PUC-Rio. Programador, gestor de redes e diretor da empresa Homehost. Pai do B\u00f3ris, seu pet de estima\u00e7\u00e3o. Gosta de rock'n'roll, cerveja artesanal e de escrever sobre assuntos t\u00e9cnicos. Contato: gustavo.blog@homehost.com.br"}]}},"modified_by":"ad_hmhst","jetpack_featured_media_url":"https:\/\/www.homehost.com.br\/blog\/wp-content\/uploads\/2026\/07\/allow_url_fopen-capa.png","jetpack_sharing_enabled":true,"_links":{"self":[{"href":"https:\/\/www.homehost.com.br\/blog\/wp-json\/wp\/v2\/posts\/16938","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.homehost.com.br\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.homehost.com.br\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.homehost.com.br\/blog\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/www.homehost.com.br\/blog\/wp-json\/wp\/v2\/comments?post=16938"}],"version-history":[{"count":3,"href":"https:\/\/www.homehost.com.br\/blog\/wp-json\/wp\/v2\/posts\/16938\/revisions"}],"predecessor-version":[{"id":16946,"href":"https:\/\/www.homehost.com.br\/blog\/wp-json\/wp\/v2\/posts\/16938\/revisions\/16946"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.homehost.com.br\/blog\/wp-json\/wp\/v2\/media\/16939"}],"wp:attachment":[{"href":"https:\/\/www.homehost.com.br\/blog\/wp-json\/wp\/v2\/media?parent=16938"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.homehost.com.br\/blog\/wp-json\/wp\/v2\/categories?post=16938"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.homehost.com.br\/blog\/wp-json\/wp\/v2\/tags?post=16938"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}