Como Implementar Content Security Policy (CSP) no seu Site com a GeHost
Olá, amigo(a) desenvolvedor(a) ou dono(a) de site! Seja muito bem-vindo(a) ao seu guia prático e tranquilo sobre como proteger seu site com o Content Security Policy (CSP). Aqui na GeHost, acreditamos que segurança não é só para especialistas — é para todos. Vamos juntos, passo a passo, colocar esse escudo invisível no seu site, como um verdadeiro Sensei da Segurança!
O que é Content Security Policy (CSP)?
Imagine que seu site é uma casa. O CSP é como uma porta de segurança inteligente que só deixa entrar quem está autorizado. Ele previne ataques como cross-site scripting (XSS) e data injection, impedindo que códigos maliciosos sejam executados no seu site.
Dica Sensei: CSP não é só para sites complexos — ele protege qualquer site, mesmo os simples. Quer segurança real? Comece aqui.
Passo a Passo: Como Ativar o CSP no seu Site
Na GeHost, você pode configurar o CSP de duas formas: via .htaccess (recomendado para maioria dos casos) ou via header do servidor. Vamos usar o .htaccess, que é mais simples e eficaz para quem está começando.
-
Acesse o Gerenciador de Arquivos no cPanel.
-
Na árvore de pastas, clique em public_html (ou a pasta principal do seu site).
-
Procure o arquivo chamado .htaccess. Se não aparecer, clique em Mostrar arquivos ocultos (geralmente no canto superior direito).
-
Clique duas vezes no arquivo .htaccess para editá-lo.
-
Adicione a seguinte linha no início do arquivo (antes de qualquer outra regra, se houver):
Header set Content-Security-Policy "default-src 'self'; script-src 'self' 'unsafe-inline'; style-src 'self' 'unsafe-inline'; img-src 'self' data:; font-src 'self'; object-src 'none'; frame-ancestors 'self'; base-uri 'self'; form-action 'self';"Essa é uma configuração segura e prática para iniciantes. Vamos explicar o que cada parte faz:
- default-src 'self' — só permite conteúdo do mesmo domínio.
- script-src 'self' 'unsafe-inline' — permite scripts do seu site e, por enquanto, inline (seguro para testes).
- style-src 'self' 'unsafe-inline' — permite estilos próprios e inline.
- img-src 'self' data: — imagens do seu site ou em formato data (como ícones embutidos).
- object-src 'none' — bloqueia plugins como Flash e Java (segurança extra).
- frame-ancestors 'self' — evita que seu site seja embutido em outros (evita clickjacking).
-
Salve as alterações. Clique em Salvar ou Salvar e Fechar.
-
Teste seu site. Se tudo estiver funcionando bem, parabéns! Seu site agora tem um escudo de segurança ativo.
Como Testar se o CSP está Funcionando
Após configurar, você pode testar o CSP com ferramentas gratuitas como:
- CSP Evaluator (Google)
- Console do navegador (F12 → aba "Console" ou "Network")
Se o navegador mostrar erros de CSP, revise o arquivo .htaccess. Às vezes, um caractere errado (como um espaço ou vírgula) basta para quebrar a política.
Dica Sensei: Ajuste com Cuidado!
Importante: Evite usar
'unsafe-inline'em produção se possível. Substitua pornonce="..."ouhash="..."para scripts e estilos. Isso aumenta a segurança, mas exige mais configuração. Comece com o básico, depois evolua.
Próximos Passos
Quer ir além? Com o tempo, você pode:
- Usar
noncepara scripts dinâmicos. - Adicionar
report-uripara receber relatórios de violações. - Configurar políticas mais rígidas para ambientes de produção.
Se precisar de ajuda, o suporte da GeHost está aqui para você — como um verdadeiro Sensei de confiança. Basta entrar em contato pelo chat ao vivo ou pelo suporte via ticket.
Seu site está mais seguro, seu coração está mais leve. Parabéns por cuidar da sua presença digital com amor e inteligência! 🌟