Como Configurar o Content Security Policy (CSP) para Proteger seu Site contra XSS
Olá, viajante da web! Seja bem-vindo(a) ao seu guia seguro e simples para proteger seu site com o Content Security Policy (CSP) — um escudo invisível contra ataques como o XSS (Cross-Site Scripting).
Se você já se perguntou como impedir que códigos maliciosos sejam executados em seu site por meio de formulários, comentários ou links maliciosos, este guia é para você. Com apenas alguns passos, você torna seu site muito mais seguro — e tudo isso com o apoio do GeHost, sua casa virtual no mundo digital.
Sensei diz: "Um site seguro começa com uma escolha consciente. Configurar o CSP é como colocar uma porta de entrada com senha em um templo sagrado. Apenas quem tem permissão entra."
O que é Content Security Policy (CSP)?
Imagine que seu site é uma cidade. O CSP é como um conjunto de regras que dizem: "Só podem entrar nesta cidade certos tipos de veículos (scripts, imagens, estilos) de certos lugares (domínios). Tudo que não estiver nessa lista é bloqueado automaticamente."
Isso evita que scripts maliciosos — como os usados em ataques XSS — sejam executados sem sua autorização. É uma das melhores defesas contra invasões modernas.
Passo a passo: Como ativar o CSP no seu site (via .htaccess)
Como você hospeda seu site com a GeHost, o acesso ao sistema é feito via cPanel. O CSP é configurado no arquivo .htaccess, que controla o comportamento do servidor para o seu domínio.
Vamos lá, com calma e segurança:
- Entre no cPanel
Acesse seu painel de controle em painel.gehost.com.br. Use seu usuário e senha de hospedagem. - Localize o Gerenciador de Arquivos
No cPanel, clique em Arquivos e depois em Gerenciador de Arquivos.
- Abra a pasta public_html
Na árvore de pastas, clique duas vezes em public_html — é aqui que seu site vive. - Encontre o arquivo .htaccess
Procure por um arquivo chamado.htaccess. Ele pode não aparecer à primeira vista — se não aparecer, clique em Mostrar arquivos ocultos no canto superior direito do Gerenciador. - Edite o .htaccess
Clique com o botão direito no arquivo.htaccesse escolha Editar (ou "Editar com editor de texto"). - Adicione a política de segurança
No início do arquivo (antes de qualquer outra regra), insira esta linha:Header set Content-Security-Policy "default-src 'self'; script-src 'self' 'unsafe-inline'; style-src 'self' 'unsafe-inline'; img-src 'self' data:; font-src 'self'; frame-ancestors 'none';"Dica sensata: Antes de salvar, faça um backup do arquivo original. Clique em Salvar apenas quando estiver certo.
- Salve as alterações
Após colar o código, clique em Salvar ou Salvar e Fechar.
Como testar se o CSP está funcionando
Depois de salvar, o CSP já está ativo. Para verificar se está funcionando:
- Abra seu site em um navegador (Chrome, Firefox, etc.).
- Pressione F12 para abrir as Ferramentas de Desenvolvedor.
- Na aba Console, procure por mensagens como "Content Security Policy" denied — isso é sinal de que o CSP está sendo respeitado.
Sensei avisa: "Se algo não funcionar como esperado (como scripts que pararam de rodar), verifique se a política está muito restritiva. Você pode ajustar os domínios permitidos conforme necessário. Sempre teste em ambiente de desenvolvimento antes de aplicar em produção."
Recomendações para manter o site seguro
Além do CSP, aqui vão algumas boas práticas que o GeHost apoia com orgulho:
- Use sempre HTTPS (já está habilitado automaticamente em todos os planos).
- Atualize regularmente seu CMS (como WordPress) e plugins.
- Evite usar scripts de terceiros não confiáveis.
- Use senhas fortes e ative o 2FA (autenticação em duas etapas) no painel, se disponível.
Quer ajuda extra?
Se tiver dúvidas, medo ou quiser testar uma configuração mais personalizada, o suporte da GeHost está aqui para te ajudar — e ele é grátis por 30 dias após a entrega.
Entre em contato pelo painel, e lembre-se: você não está sozinho nesta jornada. O Grupo G e Soluções e Eventos LTDA (CNPJ: 46.647.904/0001-04), com Raphael Neves Koga à frente desde 2015, está com você em cada passo.
Com carinho, seu Sensei da GeHost 🌿