SSL & Segurança 11 visualizações

Como configurar Content Security Policy (CSP) para proteger o site contra XSS

Ver no WHMCS

Como Configurar o Content Security Policy (CSP) para Proteger seu Site contra XSS — Guia Fácil com a Sensei da GeHost

Olá, querido(a) cliente da GeHost! 😊

Se você está aqui, é porque quer proteger seu site com um escudo digital poderoso — e o Content Security Policy (CSP) é exatamente isso: um escudo contra ataques de XSS (Cross-Site Scripting), uma das ameaças mais comuns na internet.

Não se preocupe se o nome soa complicado. Vou te guiar passo a passo, como um verdadeiro Sensei, com linguagem simples, calma e prática. Vamos juntos?

O que é CSP? (em português, sem jargões)

Imagine que seu site é uma casa. O CSP é como um sistema de segurança que diz: "Só posso deixar entrar pessoas e coisas que eu autorizei." Por exemplo:

  • Permitir scripts apenas do meu próprio domínio;
  • Proibir qualquer código malicioso de ser executado de fora;
  • Evitar que um hacker injete código em formulários ou comentários.

Seu site fica mais seguro, e seus visitantes, mais tranquilos.

Dica da Sensei: CSP é uma das melhores práticas de segurança web. Muitos sites grandes (como Google e Facebook) usam ele — e você também pode!

Passo a Passo: Como Configurar CSP no seu Site na GeHost

Para configurar o CSP, vamos usar o arquivo .htaccess no diretório raiz do seu site (geralmente public_html). Ele é o "controlador" do seu site no servidor.

  1. Entre no Gerenciador de Arquivos do cPanel
  2. Entre no seu painel da GeHost e clique em ArquivosGerenciador de Arquivos.

    Tela inicial do cPanel com os grupos de ferramentas, incluindo 'Arquivos'
  3. Selecione o diretório raiz
  4. Na lista de pastas, clique em public_html (ou o nome do seu domínio). É aqui que seu site está hospedado.

    Tela do Gerenciador de Arquivos com a pasta public_html destacada
  5. Encontre o arquivo .htaccess
  6. Procure por um arquivo chamado .htaccess. Ele pode não aparecer no início — clique em Mostrar arquivos ocultos (geralmente no canto superior direito).

  7. Edite o arquivo .htaccess
  8. Clique com o botão direito no arquivo .htaccess e selecione Editar.

  9. Adicione a política CSP
  10. No final do arquivo, insira esta linha (você pode personalizar os valores depois):

    Header set Content-Security-Policy "default-src 'self'; script-src 'self'; style-src 'self'; img-src 'self'; font-src 'self'; object-src 'none'; frame-ancestors 'none';"

    Essa linha é a sua política básica. Ela diz:

    • 'self' = só permite recursos do seu próprio domínio;
    • script-src 'self' = só permite scripts do seu site;
    • object-src 'none' = bloqueia plugins como Flash;
    • frame-ancestors 'none' = evita que seu site seja aberto em frames (protege contra "clickjacking").
  11. Salve as alterações
  12. Após colar o código, clique em Salvar (ou "Salvar Arquivo").

  13. Teste seu site
  14. Abra seu site em um navegador novo (ou em modo anônimo) e verifique se tudo está funcionando. Se algo não carregar (como um script ou imagem), é porque o CSP está bloqueando algo não autorizado — ajuste a política com cuidado.

Dica da Sensei: Comece com uma política relaxada (ex: permitir https://cdn.example.com) e vá ajustando. Teste sempre em modo de desenvolvimento!

Como Ajustar o CSP para seu Site Específico

Se seu site usa recursos externos (como scripts do Google, redes sociais ou um chat ao vivo), você pode permitir esses domínios:

Exemplo de política mais flexível:

Header set Content-Security-Policy "default-src 'self'; script-src 'self' https://www.google.com https://cdn.example.com; style-src 'self' https://fonts.googleapis.com; img-src 'self' https://images.example.com; font-src 'self' https://fonts.gstatic.com; object-src 'none'; frame-ancestors 'none';"

Substitua os domínios pelo que seu site usa. Sempre testar após alterar!

Importante: Sempre Faça Backup Antes de Alterar

Antes de editar o .htaccess, recomendo fazer um backup da sua pasta public_html (use a ferramenta Backup no cPanel).

Tela de Backup no cPanel com opções de backup completo e parcial

Conclusão: Você está no Caminho da Segurança

Parabéns! Agora você sabe como usar o Content Security Policy para proteger seu site contra ataques de XSS. É um passo pequeno, mas poderoso.

Se precisar de ajuda, é só chamar a GeHost — estamos aqui para você, como um verdadeiro Sensei. 💚

Com carinho,
A Sensei da GeHost

Precisa de Ajuda?

Nossa equipe está pronta para resolver suas dúvidas.