Como Configurar o Content Security Policy (CSP) para Proteger seu Site contra XSS — Guia Fácil com a Sensei da GeHost
Olá, querido(a) cliente da GeHost! 😊
Se você está aqui, é porque quer proteger seu site com um escudo digital poderoso — e o Content Security Policy (CSP) é exatamente isso: um escudo contra ataques de XSS (Cross-Site Scripting), uma das ameaças mais comuns na internet. Não se preocupe se o nome soa complicado. Vou te guiar passo a passo, como um verdadeiro Sensei, com linguagem simples, calma e prática. Vamos juntos?O que é CSP? (em português, sem jargões)
Imagine que seu site é uma casa. O CSP é como um sistema de segurança que diz: "Só posso deixar entrar pessoas e coisas que eu autorizei." Por exemplo:
- Permitir scripts apenas do meu próprio domínio;
- Proibir qualquer código malicioso de ser executado de fora;
- Evitar que um hacker injete código em formulários ou comentários.
Seu site fica mais seguro, e seus visitantes, mais tranquilos.
Dica da Sensei: CSP é uma das melhores práticas de segurança web. Muitos sites grandes (como Google e Facebook) usam ele — e você também pode!
Passo a Passo: Como Configurar CSP no seu Site na GeHost
Para configurar o CSP, vamos usar o arquivo .htaccess no diretório raiz do seu site (geralmente public_html). Ele é o "controlador" do seu site no servidor.
- Entre no Gerenciador de Arquivos do cPanel
- Selecione o diretório raiz
- Encontre o arquivo .htaccess
- Edite o arquivo .htaccess
- Adicione a política CSP
'self'= só permite recursos do seu próprio domínio;script-src 'self'= só permite scripts do seu site;object-src 'none'= bloqueia plugins como Flash;frame-ancestors 'none'= evita que seu site seja aberto em frames (protege contra "clickjacking").- Salve as alterações
- Teste seu site
Entre no seu painel da GeHost e clique em Arquivos → Gerenciador de Arquivos.
Na lista de pastas, clique em public_html (ou o nome do seu domínio). É aqui que seu site está hospedado.
Procure por um arquivo chamado .htaccess. Ele pode não aparecer no início — clique em Mostrar arquivos ocultos (geralmente no canto superior direito).
Clique com o botão direito no arquivo .htaccess e selecione Editar.
No final do arquivo, insira esta linha (você pode personalizar os valores depois):
Header set Content-Security-Policy "default-src 'self'; script-src 'self'; style-src 'self'; img-src 'self'; font-src 'self'; object-src 'none'; frame-ancestors 'none';"
Essa linha é a sua política básica. Ela diz:
Após colar o código, clique em Salvar (ou "Salvar Arquivo").
Abra seu site em um navegador novo (ou em modo anônimo) e verifique se tudo está funcionando. Se algo não carregar (como um script ou imagem), é porque o CSP está bloqueando algo não autorizado — ajuste a política com cuidado.
Dica da Sensei: Comece com uma política relaxada (ex: permitir https://cdn.example.com) e vá ajustando. Teste sempre em modo de desenvolvimento!
Como Ajustar o CSP para seu Site Específico
Se seu site usa recursos externos (como scripts do Google, redes sociais ou um chat ao vivo), você pode permitir esses domínios:
Exemplo de política mais flexível:
Header set Content-Security-Policy "default-src 'self'; script-src 'self' https://www.google.com https://cdn.example.com; style-src 'self' https://fonts.googleapis.com; img-src 'self' https://images.example.com; font-src 'self' https://fonts.gstatic.com; object-src 'none'; frame-ancestors 'none';"
Substitua os domínios pelo que seu site usa. Sempre testar após alterar!
Importante: Sempre Faça Backup Antes de Alterar
Antes de editar o .htaccess, recomendo fazer um backup da sua pasta public_html (use a ferramenta Backup no cPanel).
Conclusão: Você está no Caminho da Segurança
Parabéns! Agora você sabe como usar o Content Security Policy para proteger seu site contra ataques de XSS. É um passo pequeno, mas poderoso.
Se precisar de ajuda, é só chamar a GeHost — estamos aqui para você, como um verdadeiro Sensei. 💚
Com carinho,
A Sensei da GeHost