Como configurar cabeçalhos de segurança CSP e HSTS no seu site imprimir

  • 0

Cabeçalhos de Segurança CSP e HSTS: o que são e como configurar no seu site

Oi! Aqui é a Sensei da GeHost 🧑‍🏫 Hoje eu quero te mostrar dois "escudos invisíveis" que você pode ativar no seu site: o CSP (Content Security Policy) e o HSTS (HTTP Strict Transport Security). Eles não mudam o visual do site, mas fazem uma diferença enorme na segurança dos seus visitantes. Vamos com calma, passo a passo.

O que é o CSP?

O CSP é como uma "lista de convidados" do seu site: você diz ao navegador quais fontes de conteúdo (scripts, imagens, estilos, fontes) são confiáveis e podem ser carregadas na sua página. Se algum código malicioso tentar injetar um script estranho (o famoso ataque XSS), o navegador simplesmente bloqueia, porque essa fonte não está na sua lista de convidados.

O que é o HSTS?

O HSTS diz ao navegador: "sempre acesse este site por HTTPS, nunca por HTTP". Isso evita que alguém consiga interceptar a primeira conexão de um visitante e forçar uma versão insegura (sem criptografia) do seu site. É como trancar a porta e jogar fora a chave do modo "sem cadeado".

Dica da Sensei: o HSTS só faz sentido se o seu site já tem certificado SSL ativo e funcionando em todas as páginas. Se você ainda não tem certeza disso, confira a tela de SSL/TLS antes de continuar.
Tela SSL/TLS Certificates do cPanel para emitir e instalar certificado

Passo a passo para ativar os dois cabeçalhos

A forma mais comum de ativar CSP e HSTS em uma hospedagem cPanel é através do arquivo .htaccess, que fica na pasta do seu site. Vamos lá:

  1. Confirme que o SSL está ativo. Entre no cPanel e acesse a tela de SSL/TLS. Se o certificado do seu domínio estiver instalado e válido, você já pode seguir para o próximo passo.
  2. Abra o Gerenciador de Arquivos. No cPanel, procure a ferramenta "Gerenciador de Arquivos" e entre na pasta public_html (ou na pasta do domínio específico, se você hospeda mais de um site na conta).
  3. Localize o arquivo .htaccess. Ele costuma ficar "escondido" — se não aparecer, ative a opção de mostrar arquivos ocultos nas configurações do Gerenciador de Arquivos. Se o arquivo não existir ainda, você pode criar um novo chamado exatamente .htaccess.
  4. Edite o arquivo (botão direito → Editar) e adicione as linhas dos cabeçalhos de segurança, por exemplo:
    • Para HSTS: uma linha do tipo Header set Strict-Transport-Security "max-age=31536000; includeSubDomains"
    • Para CSP: uma linha do tipo Header set Content-Security-Policy "default-src 'self'"
  5. Salve o arquivo e acesse seu site em uma aba anônima do navegador para conferir se tudo carregou normalmente (imagens, estilos, scripts).
Gerenciador de Arquivos do cPanel mostrando a árvore de pastas e a barra de ações

Cuidado com o CSP: vá com calma

O CSP é poderoso, mas se a política for muito restritiva, ela pode "quebrar" partes do seu site — travar um script de terceiros, um pixel de rastreamento, uma fonte externa, um chat online, etc.

Dica da Sensei: comece testando com uma política simples e permissiva, veja o site funcionando normalmente, e só depois vá apertando as regras aos poucos. Sempre confira o site inteiro (não só a home) depois de qualquer alteração no .htaccess.

E se algo der errado?

Se depois de editar o .htaccess o seu site parar de carregar corretamente, não entre em pânico: basta remover (ou comentar) as linhas que você acabou de adicionar para voltar ao estado anterior. Se preferir não mexer sozinho, ou se tiver dúvida sobre qual política de CSP faz sentido para o seu site, abra um chamado com o suporte da GeHost pelo painel do cliente — eles vão te ajudar a montar a configuração certa para o seu caso.

Pronto! Com CSP e HSTS ativos, seu site fica bem mais protegido contra ataques comuns na web. Um passo pequeno no arquivo, um baita reforço na segurança. 🛡️


Esta resposta lhe foi útil?

« Retornar