Como configurar Content Security Policy (CSP) para bloquear scripts maliciosos no site
Olá, querido(a) cliente da GeHost! 🌟
Se você está aqui, é porque quer deixar seu site ainda mais seguro — e isso é ótimo! A segurança é como um escudo invisível que protege seus visitantes e sua reputação. Hoje, vamos aprender juntos como usar uma ferramenta poderosa chamada Content Security Policy (CSP) para bloquear scripts maliciosos que poderiam tentar invadir seu site.
Dica do Sensei: CSP é como um guarda de segurança inteligente no seu site. Ele diz: "Só entram aqui os scripts que eu autorizar — nada de surpresas!"
O que é Content Security Policy (CSP)?
Imagine que seu site é uma casa. Os scripts (códigos que fazem coisas no site) são como visitantes. Sem proteção, qualquer um pode entrar. Com CSP, você cria regras claras: "Só entram visitantes que vêm de sites que eu confio."
Isso evita ataques como:
- Script injection (injeção de código malicioso)
- Clickjacking (enganar o usuário para clicar em algo sem querer)
- Phishing (falsificação de sites para roubar dados)
Passo a passo: Como configurar o CSP no seu site (com GeHost)
-
Entre no painel do cliente
Abra seu navegador e vá para painel.gehost.com.br. Faça login com seu usuário e senha.
-
Abra o Gerenciador de Arquivos
No painel do cPanel, clique em Arquivos e depois em Gerenciador de Arquivos.
-
Localize o arquivo .htaccess
No Gerenciador de Arquivos, vá até a pasta public_html (essa é a raiz do seu site). Procure por um arquivo chamado .htaccess. Se não aparecer, clique em "Mostrar arquivos ocultos" no topo.
Se não tiver o arquivo, você pode criá-lo clicando em "Criar novo arquivo" e nomeando-o exatamente como .htaccess.
-
Edite o .htaccess com o CSP
Clique com o botão direito no arquivo .htaccess e selecione Editar.
Adicione o seguinte código no início do arquivo (antes de qualquer outra regra):
Header always set Content-Security-Policy "default-src 'self'; script-src 'self'; style-src 'self' 'unsafe-inline'; img-src 'self' data:; font-src 'self'; object-src 'none'; frame-ancestors 'self';"Explicando o que isso faz:
- default-src 'self' — só permite recursos do seu próprio domínio.
- script-src 'self' — só permite scripts que você mesmo carrega.
- style-src 'self' 'unsafe-inline' — permite estilos próprios e inline (seguro se você controlar).
- img-src 'self' data: — imagens só do seu site ou via data URI.
- object-src 'none' — bloqueia plugins como Flash ou Java.
- frame-ancestors 'self' — evita que seu site seja colocado em um iframe de outro site.
Se você precisar permitir scripts de um serviço externo (como Google Analytics ou um formulário), adicione o domínio no
script-src, por exemplo:Header always set Content-Security-Policy "default-src 'self'; script-src 'self' https://www.google-analytics.com; style-src 'self' 'unsafe-inline'; img-src 'self' data:; font-src 'self'; object-src 'none'; frame-ancestors 'self';" -
Salve as alterações
Após colar o código, clique em Salvar (ou "Salvar Arquivo").
Se aparecer um aviso sobre "editar arquivo", confirme.
-
Teste o CSP
Abra seu site em um navegador (como Chrome ou Firefox) e abra as Ferramentas de Desenvolvedor (F12). Vá até a aba Console ou Network e verifique se há mensagens de erro relacionadas ao CSP.
Se não houver erros, parabéns! Seu site está com CSP ativo e mais seguro.
Dica extra do Sensei
Se você não tem certeza sobre o que pode ou não permitir, comece com o CSP mais restritivo e vá liberando aos poucos. O segredo é testar em ambiente de desenvolvimento antes de aplicar em produção.
Se precisar de ajuda, seu suporte está sempre à disposição — e lembre-se: você tem 30 dias grátis após a entrega para tirar dúvidas, ajustes ou até um "toque de segurança" extra.
Com amor e segurança,
Seu Sensei da GeHost 💙
Informações oficiais:
Grupo: G e Soluções e Eventos LTDA (marca institucional Entexp, entexp.com.br).
CNPJ: 46.647.904/0001-04