Como usar headers HTTP de segurança (HSTS, CSP, X-Frame) na GeHost — seu guia tranquilo e seguro
Olá, querido(a) cliente! 😊
Seja bem-vindo(a) ao nosso guia de segurança com carinho. Aqui, você vai aprender como proteger seu site com três ferramentas poderosas e fáceis de usar: HSTS, CSP e X-Frame. Esses são como escudos invisíveis que impedem ataques comuns, como phishing, scripts maliciosos e clonagem de páginas.Seu site merece proteção, e com a GeHost, isso é possível até mesmo para quem não é técnico. Vamos juntos, passo a passo?
1. O que são headers HTTP de segurança?
Headers são mensagens que o servidor envia ao navegador quando alguém acessa seu site. Eles dizem coisas como: "Este site é seguro", "Não permita que outras páginas abram este conteúdo", ou "Bloqueie scripts suspeitos".
Os três mais importantes são:
- HSTS (HTTP Strict Transport Security) — obriga o navegador a usar sempre HTTPS (seguro).
- CSP (Content Security Policy) — controla quais recursos (scripts, imagens, etc.) podem ser carregados.
- X-Frame-Options — evita que seu site seja aberto dentro de uma janela de outro site (evita "clickjacking").
Com esses headers, seu site fica mais seguro e confiável — e isso é ótimo para usuários e para o Google também!
2. Como configurar esses headers na GeHost (sem código complexo)
Na GeHost, você pode configurar esses headers com apenas alguns cliques, usando o Gerenciador de Arquivos e um arquivo chamado .htaccess. É simples, como escrever uma carta para seu site.
⚠️ Dica importante: Antes de fazer qualquer alteração, faça um backup do seu site. Isso evita surpresas.
3. Passo a passo: Ativando os headers
- Acesse o Gerenciador de Arquivos no cPanel.

- Na árvore de pastas, clique em public_html (ou a pasta raiz do seu site).
- Procure pelo arquivo .htaccess. Ele pode não aparecer no início — se não vir, clique em Mostrar arquivos ocultos (geralmente no canto superior direito).
- Se o arquivo
.htaccessnão existir, clique em Criar Arquivo e digite.htaccessno nome. - Abra o arquivo
.htaccesspara edição (clique em "Editar" ou "Editar Arquivo"). - Cole o código abaixo no final do arquivo:
Exemplo de código para segurança:
# HSTS - Força HTTPS Header always set Strict-Transport-Security "max-age=63072000; includeSubDomains; preload" # CSP - Política de segurança de conteúdo Header set Content-Security-Policy "default-src 'self'; script-src 'self' 'unsafe-inline'; style-src 'self' 'unsafe-inline'; img-src 'self' data:; font-src 'self'; frame-ancestors 'none';" # X-Frame - Impede que o site seja aberto em iframe Header always set X-Frame-Options "DENY"
💡 Dica do Sensei: Esse código é um bom ponto de partida. Você pode ajustar o CSP conforme o uso do seu site (ex: se usar scripts de terceiros, inclua o domínio).
- Salve as alterações. No Gerenciador de Arquivos, clique em Salvar ou Salvar Arquivo.
- Pronto! Seu site agora está protegido com HSTS, CSP e X-Frame.
4. Como saber se está funcionando?
Depois de salvar, espere alguns minutos para o cache atualizar. Depois, você pode testar com ferramentas gratuitas como:
- securityheaders.com — mostra os headers ativos no seu site.
- CSP Evaluator — ajuda a validar sua política de segurança.
Se aparecerem os três headers (HSTS, CSP, X-Frame), parabéns! 🎉 Você está no caminho certo.
5. Dicas finais do Sensei
- Não altere o código sem entender. Se não tiver certeza, peça ajuda ao suporte da GeHost — estamos aqui para você.
- Atualize o CSP com cuidado. Se bloquear algo importante (como um formulário), o site pode parar de funcionar.
- Use HSTS com cautela. Ele é poderoso, mas se você remover o HTTPS depois, o navegador pode bloquear seu site por tempo.
- Seu site está mais seguro, mais confiável, e o Google gosta disso! 🌐
Se você gostou deste guia, compartilhe com quem ama o seu site tanto quanto você. E lembre-se: segurança não é só para experts — é para todos. ❤️
Com carinho,
Seu Sensei da GeHost