SSL & Segurança 0 visualizações

Como configurar o Content Security Policy (CSP) para proteger o site contra XSS

Ver no WHMCS

Como Configurar o Content Security Policy (CSP) para Proteger seu Site contra XSS

Olá, viajante da web! Seja bem-vindo(a) ao seu guia seguro e simples para proteger seu site com o Content Security Policy (CSP) — um escudo invisível contra ataques como o XSS (Cross-Site Scripting).

Se você já se perguntou como impedir que códigos maliciosos sejam executados em seu site por meio de formulários, comentários ou links maliciosos, este guia é para você. Com apenas alguns passos, você torna seu site muito mais seguro — e tudo isso com o apoio do GeHost, sua casa virtual no mundo digital.

Sensei diz: "Um site seguro começa com uma escolha consciente. Configurar o CSP é como colocar uma porta de entrada com senha em um templo sagrado. Apenas quem tem permissão entra."

O que é Content Security Policy (CSP)?

Imagine que seu site é uma cidade. O CSP é como um conjunto de regras que dizem: "Só podem entrar nesta cidade certos tipos de veículos (scripts, imagens, estilos) de certos lugares (domínios). Tudo que não estiver nessa lista é bloqueado automaticamente."

Isso evita que scripts maliciosos — como os usados em ataques XSS — sejam executados sem sua autorização. É uma das melhores defesas contra invasões modernas.

Passo a passo: Como ativar o CSP no seu site (via .htaccess)

Como você hospeda seu site com a GeHost, o acesso ao sistema é feito via cPanel. O CSP é configurado no arquivo .htaccess, que controla o comportamento do servidor para o seu domínio.

Vamos lá, com calma e segurança:

  1. Entre no cPanel
    Acesse seu painel de controle em painel.gehost.com.br. Use seu usuário e senha de hospedagem.
  2. Localize o Gerenciador de Arquivos
    No cPanel, clique em Arquivos e depois em Gerenciador de Arquivos.
    Tela do Gerenciador de Arquivos no cPanel
  3. Abra a pasta public_html
    Na árvore de pastas, clique duas vezes em public_html — é aqui que seu site vive.
  4. Encontre o arquivo .htaccess
    Procure por um arquivo chamado .htaccess. Ele pode não aparecer à primeira vista — se não aparecer, clique em Mostrar arquivos ocultos no canto superior direito do Gerenciador.
  5. Edite o .htaccess
    Clique com o botão direito no arquivo .htaccess e escolha Editar (ou "Editar com editor de texto").
  6. Adicione a política de segurança
    No início do arquivo (antes de qualquer outra regra), insira esta linha:

          Header set Content-Security-Policy "default-src 'self'; script-src 'self' 'unsafe-inline'; style-src 'self' 'unsafe-inline'; img-src 'self' data:; font-src 'self'; frame-ancestors 'none';"
        

    Dica sensata: Antes de salvar, faça um backup do arquivo original. Clique em Salvar apenas quando estiver certo.

  7. Salve as alterações
    Após colar o código, clique em Salvar ou Salvar e Fechar.

Como testar se o CSP está funcionando

Depois de salvar, o CSP já está ativo. Para verificar se está funcionando:

  • Abra seu site em um navegador (Chrome, Firefox, etc.).
  • Pressione F12 para abrir as Ferramentas de Desenvolvedor.
  • Na aba Console, procure por mensagens como "Content Security Policy" denied — isso é sinal de que o CSP está sendo respeitado.

Sensei avisa: "Se algo não funcionar como esperado (como scripts que pararam de rodar), verifique se a política está muito restritiva. Você pode ajustar os domínios permitidos conforme necessário. Sempre teste em ambiente de desenvolvimento antes de aplicar em produção."

Recomendações para manter o site seguro

Além do CSP, aqui vão algumas boas práticas que o GeHost apoia com orgulho:

  • Use sempre HTTPS (já está habilitado automaticamente em todos os planos).
  • Atualize regularmente seu CMS (como WordPress) e plugins.
  • Evite usar scripts de terceiros não confiáveis.
  • Use senhas fortes e ative o 2FA (autenticação em duas etapas) no painel, se disponível.

Quer ajuda extra?

Se tiver dúvidas, medo ou quiser testar uma configuração mais personalizada, o suporte da GeHost está aqui para te ajudar — e ele é grátis por 30 dias após a entrega.

Entre em contato pelo painel, e lembre-se: você não está sozinho nesta jornada. O Grupo G e Soluções e Eventos LTDA (CNPJ: 46.647.904/0001-04), com Raphael Neves Koga à frente desde 2015, está com você em cada passo.

Com carinho, seu Sensei da GeHost 🌿

Precisa de Ajuda?

Nossa equipe está pronta para resolver suas dúvidas.