SSL & Segurança 0 visualizações

Como configurar Content Security Policy (CSP) para bloquear scripts maliciosos no site

Ver no WHMCS

Como configurar Content Security Policy (CSP) para bloquear scripts maliciosos no site

Olá, querido(a) cliente da GeHost! 🌟

Se você está aqui, é porque quer deixar seu site ainda mais seguro — e isso é ótimo! A segurança é como um escudo invisível que protege seus visitantes e sua reputação. Hoje, vamos aprender juntos como usar uma ferramenta poderosa chamada Content Security Policy (CSP) para bloquear scripts maliciosos que poderiam tentar invadir seu site.

Dica do Sensei: CSP é como um guarda de segurança inteligente no seu site. Ele diz: "Só entram aqui os scripts que eu autorizar — nada de surpresas!"

O que é Content Security Policy (CSP)?

Imagine que seu site é uma casa. Os scripts (códigos que fazem coisas no site) são como visitantes. Sem proteção, qualquer um pode entrar. Com CSP, você cria regras claras: "Só entram visitantes que vêm de sites que eu confio."

Isso evita ataques como:

  • Script injection (injeção de código malicioso)
  • Clickjacking (enganar o usuário para clicar em algo sem querer)
  • Phishing (falsificação de sites para roubar dados)

Passo a passo: Como configurar o CSP no seu site (com GeHost)

  1. Entre no painel do cliente

    Abra seu navegador e vá para painel.gehost.com.br. Faça login com seu usuário e senha.

    Tela de login do cPanel com campos Usuário e Senha
  2. Abra o Gerenciador de Arquivos

    No painel do cPanel, clique em Arquivos e depois em Gerenciador de Arquivos.

    Tela do Gerenciador de Arquivos com árvore de pastas e barra de ações
  3. Localize o arquivo .htaccess

    No Gerenciador de Arquivos, vá até a pasta public_html (essa é a raiz do seu site). Procure por um arquivo chamado .htaccess. Se não aparecer, clique em "Mostrar arquivos ocultos" no topo.

    Se não tiver o arquivo, você pode criá-lo clicando em "Criar novo arquivo" e nomeando-o exatamente como .htaccess.

  4. Edite o .htaccess com o CSP

    Clique com o botão direito no arquivo .htaccess e selecione Editar.

    Adicione o seguinte código no início do arquivo (antes de qualquer outra regra):

    Header always set Content-Security-Policy "default-src 'self'; script-src 'self'; style-src 'self' 'unsafe-inline'; img-src 'self' data:; font-src 'self'; object-src 'none'; frame-ancestors 'self';"
        

    Explicando o que isso faz:

    • default-src 'self' — só permite recursos do seu próprio domínio.
    • script-src 'self' — só permite scripts que você mesmo carrega.
    • style-src 'self' 'unsafe-inline' — permite estilos próprios e inline (seguro se você controlar).
    • img-src 'self' data: — imagens só do seu site ou via data URI.
    • object-src 'none' — bloqueia plugins como Flash ou Java.
    • frame-ancestors 'self' — evita que seu site seja colocado em um iframe de outro site.

    Se você precisar permitir scripts de um serviço externo (como Google Analytics ou um formulário), adicione o domínio no script-src, por exemplo:

    Header always set Content-Security-Policy "default-src 'self'; script-src 'self' https://www.google-analytics.com; style-src 'self' 'unsafe-inline'; img-src 'self' data:; font-src 'self'; object-src 'none'; frame-ancestors 'self';"
        
  5. Salve as alterações

    Após colar o código, clique em Salvar (ou "Salvar Arquivo").

    Se aparecer um aviso sobre "editar arquivo", confirme.

  6. Teste o CSP

    Abra seu site em um navegador (como Chrome ou Firefox) e abra as Ferramentas de Desenvolvedor (F12). Vá até a aba Console ou Network e verifique se há mensagens de erro relacionadas ao CSP.

    Se não houver erros, parabéns! Seu site está com CSP ativo e mais seguro.

Dica extra do Sensei

Se você não tem certeza sobre o que pode ou não permitir, comece com o CSP mais restritivo e vá liberando aos poucos. O segredo é testar em ambiente de desenvolvimento antes de aplicar em produção.

Se precisar de ajuda, seu suporte está sempre à disposição — e lembre-se: você tem 30 dias grátis após a entrega para tirar dúvidas, ajustes ou até um "toque de segurança" extra.

Com amor e segurança,
Seu Sensei da GeHost 💙

Informações oficiais:
Grupo: G e Soluções e Eventos LTDA (marca institucional Entexp, entexp.com.br).
CNPJ: 46.647.904/0001-04

Precisa de Ajuda?

Nossa equipe está pronta para resolver suas dúvidas.