SSL & Segurança 9 visualizações

Como configurar o CSP (Content-Security-Policy) para proteger o site contra XSS

Ver no WHMCS

Como Configurar o CSP (Content-Security-Policy) para Proteger seu Site contra XSS

Olá, amigo(a) desenvolvedor(a) ou dono(a) de site! Seja bem-vindo(a) ao nosso guia de segurança com carinho, feito especialmente para você que quer proteger seu site com uma técnica poderosa, mas simples: o Content-Security-Policy (CSP).

Imagine o CSP como um guarda de segurança inteligente no seu site. Ele diz ao navegador: “Só carregue scripts, imagens ou estilos de fontes que eu autorizar. Nada de surpresas!” Isso impede que hackers injetem código malicioso (como o famoso XSS) sem que você perceba.

Seu site merece proteção. E com o CSP, você está um passo à frente. Vamos juntos?

Passo 1: Acesse o Gerenciador de Arquivos do cPanel

Para configurar o CSP, precisamos editar um arquivo do seu site. O mais comum é o arquivo .htaccess, que controla regras do servidor Apache.

Tela inicial do cPanel com os grupos de ferramentas, incluindo Arquivos

Na tela do cPanel, localize o grupo Arquivos e clique em Gerenciador de Arquivos.

Passo 2: Navegue até a pasta pública do seu site

O arquivo .htaccess está normalmente na pasta principal do seu site, chamada public_html.

  • Clique em public_html na árvore de pastas.
  • Se não vir o arquivo .htaccess, clique no botão Mostrar arquivos ocultos (no canto superior direito).
Gerenciador de Arquivos mostrando a pasta public_html e arquivos, com opção para mostrar arquivos ocultos

Passo 3: Edite o arquivo .htaccess

Encontre o arquivo .htaccess na lista e clique no ícone de Editar (lápis).

Se o editor abrir, você verá algo como:

# Use este arquivo para configurar regras de segurança, redirecionamentos e mais.

Passo 4: Adicione a regra do Content-Security-Policy

Na parte superior do arquivo, acima de qualquer outra regra, insira esta linha:

Header set Content-Security-Policy "default-src 'self'; script-src 'self' 'unsafe-inline'; style-src 'self' 'unsafe-inline'; img-src 'self' data:; font-src 'self'; object-src 'none'; frame-ancestors 'none';"

Essa regra diz ao navegador:

  • default-src 'self' → só permita recursos do seu próprio domínio.
  • script-src 'self' 'unsafe-inline' → scripts só do seu site, mas permitimos inline (por segurança, evite isso em produção).
  • style-src 'self' 'unsafe-inline' → estilos próprios e inline.
  • img-src 'self' data: → imagens do seu site ou via data URL.
  • object-src 'none' → proíbe plugins como Flash.
  • frame-ancestors 'none' → evita que seu site seja colocado em frames (evita clickjacking).

Passo 5: Salve as alterações

Após colar a linha, clique em Salvar (ou Salvar Arquivo).

Pronto! Seu site agora está com uma camada extra de proteção contra XSS.

Dica de segurança extra (para quem quer ir além)

Se você usa scripts externos (como Google Analytics ou um chatbot), você pode adicionar o domínio deles no script-src. Exemplo:

Header set Content-Security-Policy "default-src 'self'; script-src 'self' https://www.google-analytics.com; style-src 'self'; img-src 'self' data:; font-src 'self'; object-src 'none'; frame-ancestors 'none';"

Isso permite apenas os scripts do Google Analytics. Sempre seja cuidadoso com o que você permite!

Teste seu CSP

Depois de ativar, abra o console do navegador (F12 → aba "Console") e veja se aparecem mensagens de erro. Se não houver erros, seu CSP está funcionando!

Se precisar de ajuda, basta entrar em contato com nosso suporte. Estamos aqui pra te ajudar, como um bom amigo de tecnologia.

Com carinho, seu Sensei da GeHost 🌿

Precisa de Ajuda?

Nossa equipe está pronta para resolver suas dúvidas.