Como usar headers HTTP de segurança (HSTS, CSP, X-Frame) Print

  • 0

Como usar headers HTTP de segurança (HSTS, CSP, X-Frame) na GeHost — seu guia tranquilo e seguro

Olá, querido(a) cliente! 😊

Seja bem-vindo(a) ao nosso guia de segurança com carinho. Aqui, você vai aprender como proteger seu site com três ferramentas poderosas e fáceis de usar: HSTS, CSP e X-Frame. Esses são como escudos invisíveis que impedem ataques comuns, como phishing, scripts maliciosos e clonagem de páginas.

Seu site merece proteção, e com a GeHost, isso é possível até mesmo para quem não é técnico. Vamos juntos, passo a passo?

1. O que são headers HTTP de segurança?

Headers são mensagens que o servidor envia ao navegador quando alguém acessa seu site. Eles dizem coisas como: "Este site é seguro", "Não permita que outras páginas abram este conteúdo", ou "Bloqueie scripts suspeitos".

Os três mais importantes são:

  • HSTS (HTTP Strict Transport Security) — obriga o navegador a usar sempre HTTPS (seguro).
  • CSP (Content Security Policy) — controla quais recursos (scripts, imagens, etc.) podem ser carregados.
  • X-Frame-Options — evita que seu site seja aberto dentro de uma janela de outro site (evita "clickjacking").

Com esses headers, seu site fica mais seguro e confiável — e isso é ótimo para usuários e para o Google também!

2. Como configurar esses headers na GeHost (sem código complexo)

Na GeHost, você pode configurar esses headers com apenas alguns cliques, usando o Gerenciador de Arquivos e um arquivo chamado .htaccess. É simples, como escrever uma carta para seu site.

⚠️ Dica importante: Antes de fazer qualquer alteração, faça um backup do seu site. Isso evita surpresas.

3. Passo a passo: Ativando os headers

  1. Acesse o Gerenciador de Arquivos no cPanel.Tela do Gerenciador de Arquivos no cPanel
  2. Na árvore de pastas, clique em public_html (ou a pasta raiz do seu site).
  3. Procure pelo arquivo .htaccess. Ele pode não aparecer no início — se não vir, clique em Mostrar arquivos ocultos (geralmente no canto superior direito).
  4. Se o arquivo .htaccess não existir, clique em Criar Arquivo e digite .htaccess no nome.
  5. Abra o arquivo .htaccess para edição (clique em "Editar" ou "Editar Arquivo").
  6. Cole o código abaixo no final do arquivo:

Exemplo de código para segurança:

# HSTS - Força HTTPS
Header always set Strict-Transport-Security "max-age=63072000; includeSubDomains; preload"

# CSP - Política de segurança de conteúdo
Header set Content-Security-Policy "default-src 'self'; script-src 'self' 'unsafe-inline'; style-src 'self' 'unsafe-inline'; img-src 'self' data:; font-src 'self'; frame-ancestors 'none';"

# X-Frame - Impede que o site seja aberto em iframe
Header always set X-Frame-Options "DENY"
  

💡 Dica do Sensei: Esse código é um bom ponto de partida. Você pode ajustar o CSP conforme o uso do seu site (ex: se usar scripts de terceiros, inclua o domínio).

  1. Salve as alterações. No Gerenciador de Arquivos, clique em Salvar ou Salvar Arquivo.
  2. Pronto! Seu site agora está protegido com HSTS, CSP e X-Frame.

4. Como saber se está funcionando?

Depois de salvar, espere alguns minutos para o cache atualizar. Depois, você pode testar com ferramentas gratuitas como:

Se aparecerem os três headers (HSTS, CSP, X-Frame), parabéns! 🎉 Você está no caminho certo.

5. Dicas finais do Sensei

  • Não altere o código sem entender. Se não tiver certeza, peça ajuda ao suporte da GeHost — estamos aqui para você.
  • Atualize o CSP com cuidado. Se bloquear algo importante (como um formulário), o site pode parar de funcionar.
  • Use HSTS com cautela. Ele é poderoso, mas se você remover o HTTPS depois, o navegador pode bloquear seu site por tempo.
  • Seu site está mais seguro, mais confiável, e o Google gosta disso! 🌐

Se você gostou deste guia, compartilhe com quem ama o seu site tanto quanto você. E lembre-se: segurança não é só para experts — é para todos. ❤️

Com carinho,
Seu Sensei da GeHost


Was this answer helpful?

« Back