Como configurar cabeçalhos de segurança CSP e HSTS no seu site
Oi! Aqui é a Sensei da GeHost 🧙♀️. Hoje vamos falar de um assunto que parece "coisa de programador", mas que qualquer dono de site pode aprender a fazer com calma: os cabeçalhos de segurança HTTP, em especial o CSP (Content Security Policy) e o HSTS (HTTP Strict Transport Security).
Não se assuste com os nomes. No fim das contas, eles são só "regras" que o seu site manda para o navegador do visitante, dizendo coisas como: "só confie em conteúdo que vem daqui" e "sempre acesse este site pelo HTTPS seguro, nunca pelo HTTP".
Dica da Sensei: você não precisa decorar nada disso de cabeça. O objetivo deste guia é te dar um ponto de partida seguro. Se em algum momento tiver dúvida, é sempre mais seguro pedir para a nossa equipe de suporte revisar antes de aplicar em um site que já está no ar.
O que é o CSP (Content Security Policy)?
O CSP é como um "porteiro" do seu site. Ele define de onde o navegador pode carregar coisas como scripts, imagens, estilos e fontes. Isso ajuda a bloquear ataques comuns, como a injeção de código malicioso (conhecida como XSS) em formulários, comentários ou áreas onde visitantes podem digitar texto.
O que é o HSTS (HTTP Strict Transport Security)?
O HSTS é uma instrução que diz ao navegador: "da próxima vez, nem tente acessar este site por HTTP — vá direto para o HTTPS". Isso evita que alguém seja enganado a acessar a versão insegura do seu site, mesmo que digite o endereço sem o "https://".
Importante antes de começar: o HSTS só faz sentido se o seu site já tiver um certificado SSL válido e ativo. Sem SSL, ativar o HSTS pode deixar seu site inacessível!
Passo 1 — Confirme que o SSL está ativo
Antes de mexer em qualquer cabeçalho, entre no seu cPanel (o painel de controle da sua hospedagem) e verifique se o certificado SSL do seu domínio está instalado e válido.
- Acesse o cPanel com seu usuário e senha.
- Procure a seção "SSL/TLS".
- Confirme que o certificado do seu domínio aparece como emitido e válido.
Se o certificado ainda não estiver ativo, resolva isso primeiro — o SSL é o alicerce de tudo que vamos configurar aqui.
Passo 2 — Acesse o Gerenciador de Arquivos
Os cabeçalhos de segurança geralmente são adicionados através de um arquivo chamado .htaccess, que fica na pasta principal do seu site (normalmente a public_html).
- No cPanel, abra o "Gerenciador de Arquivos".
- Entre na pasta public_html (ou na pasta do domínio específico, se você tiver mais de um site).
- Ative a opção de exibir "arquivos ocultos", já que o .htaccess costuma ficar escondido por padrão.
Passo 3 — Edite (ou crie) o arquivo .htaccess
- Se o arquivo .htaccess já existir, clique nele com o botão direito e escolha "Editar".
- Se não existir, crie um novo arquivo com esse exato nome.
- Antes de editar, faça uma cópia do arquivo original (basta duplicar) — assim você sempre pode voltar atrás se algo der errado.
Dica da Sensei: mexer no .htaccess é como mexer no "sistema nervoso" do seu site. Um erro de digitação pode deixar o site fora do ar. Vá com calma, teste um cabeçalho por vez, e sempre guarde uma cópia de backup antes de salvar.
Passo 4 — Adicione o cabeçalho HSTS
Dentro do .htaccess, você pode adicionar uma linha parecida com esta (converse com quem cuida do seu site ou com nosso suporte para ajustar o tempo de duração conforme sua necessidade):
Header always set Strict-Transport-Security "max-age=31536000; includeSubDomains"
Isso diz ao navegador para lembrar, pelo tempo definido, que ele deve sempre usar HTTPS ao acessar seu domínio e seus subdomínios.
Passo 5 — Adicione o cabeçalho CSP
O CSP é um pouco mais delicado, porque cada site tem suas próprias fontes de conteúdo (imagens, scripts, fontes de terceiros, etc.). Um exemplo bem básico, só para começar:
Header always set Content-Security-Policy "default-src 'self'"
Essa regra diz "só carregue conteúdo do próprio domínio". Se o seu site usa recursos externos (como o Google Fonts, um chat de atendimento, ou scripts de terceiros), você vai precisar liberar esses domínios específicos na política — do contrário, partes do site podem parar de funcionar visualmente.
Dica da Sensei: comece o CSP em modo de "aprendizado". Existem versões mais brandas do cabeçalho, usadas só para relatar problemas sem bloquear nada, ideais para testar antes de aplicar a versão que realmente bloqueia. Se você não tem certeza de quais domínios seu site usa, é mais seguro pedir apoio de um desenvolvedor ou da nossa equipe antes de restringir tudo de uma vez.
Passo 6 — Salve e teste o site
- Salve o arquivo .htaccess.
- Abra seu site em uma aba anônima do navegador e navegue por várias páginas.
- Verifique se imagens, estilos, formulários e scripts continuam funcionando normalmente.
Se algo quebrar (uma imagem não carrega, um botão para de funcionar, etc.), isso normalmente é o CSP bloqueando um recurso que não foi liberado na política. É só ajustar a regra para incluir a fonte que faltou.
Passo 7 — Precisa de ajuda?
Se você não se sentir confortável em editar arquivos de configuração, sem problema nenhum! Você pode acionar o nosso suporte pelo painel.gehost.com.br e pedir orientação. Recomendamos sempre fazer esse tipo de ajuste com calma e, se possível, fora do horário de pico do seu site.
Resumo da Sensei:
- ✅ Confirme que o SSL está ativo antes de tudo.
- ✅ Faça backup do .htaccess antes de editar.
- ✅ Adicione o HSTS para forçar o HTTPS.
- ✅ Adicione o CSP aos poucos, testando cada mudança.
- ✅ Na dúvida, chame o suporte — segurança não é hora de "chutar".
Prontinho! Com esses passos, seu site fica mais protegido contra ataques comuns e ainda garante que seus visitantes sempre naveguem pela versão segura (HTTPS). Um passo de cada vez, com calma — é assim que a gente constrói um site sólido. 🌱