Como configurar cabeçalhos de segurança CSP e HSTS no seu site imprimir

  • 0

Como configurar cabeçalhos de segurança CSP e HSTS no seu site

Oi! Aqui é a Sensei da GeHost 🧙‍♀️. Hoje vamos falar de um assunto que parece "coisa de programador", mas que qualquer dono de site pode aprender a fazer com calma: os cabeçalhos de segurança HTTP, em especial o CSP (Content Security Policy) e o HSTS (HTTP Strict Transport Security).

Não se assuste com os nomes. No fim das contas, eles são só "regras" que o seu site manda para o navegador do visitante, dizendo coisas como: "só confie em conteúdo que vem daqui" e "sempre acesse este site pelo HTTPS seguro, nunca pelo HTTP".

Dica da Sensei: você não precisa decorar nada disso de cabeça. O objetivo deste guia é te dar um ponto de partida seguro. Se em algum momento tiver dúvida, é sempre mais seguro pedir para a nossa equipe de suporte revisar antes de aplicar em um site que já está no ar.

O que é o CSP (Content Security Policy)?

O CSP é como um "porteiro" do seu site. Ele define de onde o navegador pode carregar coisas como scripts, imagens, estilos e fontes. Isso ajuda a bloquear ataques comuns, como a injeção de código malicioso (conhecida como XSS) em formulários, comentários ou áreas onde visitantes podem digitar texto.

O que é o HSTS (HTTP Strict Transport Security)?

O HSTS é uma instrução que diz ao navegador: "da próxima vez, nem tente acessar este site por HTTP — vá direto para o HTTPS". Isso evita que alguém seja enganado a acessar a versão insegura do seu site, mesmo que digite o endereço sem o "https://".

Importante antes de começar: o HSTS só faz sentido se o seu site já tiver um certificado SSL válido e ativo. Sem SSL, ativar o HSTS pode deixar seu site inacessível!

Passo 1 — Confirme que o SSL está ativo

Antes de mexer em qualquer cabeçalho, entre no seu cPanel (o painel de controle da sua hospedagem) e verifique se o certificado SSL do seu domínio está instalado e válido.

  1. Acesse o cPanel com seu usuário e senha.
  2. Procure a seção "SSL/TLS".
  3. Confirme que o certificado do seu domínio aparece como emitido e válido.
Tela SSL/TLS Certificates do cPanel, para emitir e instalar certificado SSL

Se o certificado ainda não estiver ativo, resolva isso primeiro — o SSL é o alicerce de tudo que vamos configurar aqui.

Passo 2 — Acesse o Gerenciador de Arquivos

Os cabeçalhos de segurança geralmente são adicionados através de um arquivo chamado .htaccess, que fica na pasta principal do seu site (normalmente a public_html).

  1. No cPanel, abra o "Gerenciador de Arquivos".
  2. Entre na pasta public_html (ou na pasta do domínio específico, se você tiver mais de um site).
  3. Ative a opção de exibir "arquivos ocultos", já que o .htaccess costuma ficar escondido por padrão.
Gerenciador de Arquivos do cPanel mostrando a árvore de pastas e a barra de ações

Passo 3 — Edite (ou crie) o arquivo .htaccess

  1. Se o arquivo .htaccess já existir, clique nele com o botão direito e escolha "Editar".
  2. Se não existir, crie um novo arquivo com esse exato nome.
  3. Antes de editar, faça uma cópia do arquivo original (basta duplicar) — assim você sempre pode voltar atrás se algo der errado.
Dica da Sensei: mexer no .htaccess é como mexer no "sistema nervoso" do seu site. Um erro de digitação pode deixar o site fora do ar. Vá com calma, teste um cabeçalho por vez, e sempre guarde uma cópia de backup antes de salvar.

Passo 4 — Adicione o cabeçalho HSTS

Dentro do .htaccess, você pode adicionar uma linha parecida com esta (converse com quem cuida do seu site ou com nosso suporte para ajustar o tempo de duração conforme sua necessidade):

Header always set Strict-Transport-Security "max-age=31536000; includeSubDomains"

Isso diz ao navegador para lembrar, pelo tempo definido, que ele deve sempre usar HTTPS ao acessar seu domínio e seus subdomínios.

Passo 5 — Adicione o cabeçalho CSP

O CSP é um pouco mais delicado, porque cada site tem suas próprias fontes de conteúdo (imagens, scripts, fontes de terceiros, etc.). Um exemplo bem básico, só para começar:

Header always set Content-Security-Policy "default-src 'self'"

Essa regra diz "só carregue conteúdo do próprio domínio". Se o seu site usa recursos externos (como o Google Fonts, um chat de atendimento, ou scripts de terceiros), você vai precisar liberar esses domínios específicos na política — do contrário, partes do site podem parar de funcionar visualmente.

Dica da Sensei: comece o CSP em modo de "aprendizado". Existem versões mais brandas do cabeçalho, usadas só para relatar problemas sem bloquear nada, ideais para testar antes de aplicar a versão que realmente bloqueia. Se você não tem certeza de quais domínios seu site usa, é mais seguro pedir apoio de um desenvolvedor ou da nossa equipe antes de restringir tudo de uma vez.

Passo 6 — Salve e teste o site

  1. Salve o arquivo .htaccess.
  2. Abra seu site em uma aba anônima do navegador e navegue por várias páginas.
  3. Verifique se imagens, estilos, formulários e scripts continuam funcionando normalmente.

Se algo quebrar (uma imagem não carrega, um botão para de funcionar, etc.), isso normalmente é o CSP bloqueando um recurso que não foi liberado na política. É só ajustar a regra para incluir a fonte que faltou.

Passo 7 — Precisa de ajuda?

Se você não se sentir confortável em editar arquivos de configuração, sem problema nenhum! Você pode acionar o nosso suporte pelo painel.gehost.com.br e pedir orientação. Recomendamos sempre fazer esse tipo de ajuste com calma e, se possível, fora do horário de pico do seu site.

Resumo da Sensei:
  • ✅ Confirme que o SSL está ativo antes de tudo.
  • ✅ Faça backup do .htaccess antes de editar.
  • ✅ Adicione o HSTS para forçar o HTTPS.
  • ✅ Adicione o CSP aos poucos, testando cada mudança.
  • ✅ Na dúvida, chame o suporte — segurança não é hora de "chutar".

Prontinho! Com esses passos, seu site fica mais protegido contra ataques comuns e ainda garante que seus visitantes sempre naveguem pela versão segura (HTTPS). Um passo de cada vez, com calma — é assim que a gente constrói um site sólido. 🌱


Esta resposta lhe foi útil?

« Retornar