Como implementar CORS (Cross-Origin) seguramente no servidor Print

  • 0

Como Implementar CORS Seguramente no Seu Servidor (GeHost)

Olá, querido(a) cliente! 😊

Você já se perguntou por que alguns sites conseguem "conversar" com outros, enquanto outros dão erro de segurança? Isso tem a ver com algo chamado CORS — ou Cross-Origin Resource Sharing, que traduzido significa "Compartilhamento de Recursos entre Origens Diferentes". É uma regra de segurança que evita que sites maliciosos acessem seus dados sem permissão.

Na GeHost, queremos que você use o CORS com segurança, sem abrir buracos na sua proteção. Vamos aprender juntos, passo a passo, como fazer isso com cuidado, controle e tranquilidade.

📌 O que é CORS e por que ele importa?

Imagine que você tem um site no domínio seusite.com, e um aplicativo em app.seusite.com tenta acessar dados do seu servidor. O navegador bloqueia isso por padrão — por segurança.

O CORS é a permissão controlada que você dá para permitir que certos sites externos acessem seus recursos (como APIs) de forma segura.

Dica do Sensei: Nunca permita CORS para todos os sites (*). Isso é como deixar a porta da casa aberta para todo mundo. Sempre restringir a origens conhecidas e confiáveis.

🛠️ Passo a Passo: Como Configurar CORS com Segurança no GeHost

Na GeHost, não temos um botão "CORS" no cPanel — mas podemos configurar isso no arquivo de configuração do servidor, usando o arquivo .htaccess (que está no diretório principal do seu site).

É simples! Siga com calma, como se fosse um ritual de paz. 🌿

  1. Acesse o Gerenciador de Arquivos no cPanel.

Tela do Gerenciador de Arquivos no cPanel com a árvore de pastas e botão 'Iniciar' no canto superior direito

Na árvore de pastas, clique em public_html (ou o nome da pasta onde seu site está hospedado). Procure pelo arquivo .htaccess. Ele pode estar escondido — se não aparecer, ative a opção "Mostrar arquivos ocultos" no gerenciador. Selecione o arquivo .htaccess e clique em Editar. Se o arquivo já existir, copie todo o conteúdo para um editor de texto (como o Bloco de Notas) para fazer backup. Na parte superior do arquivo (acima de qualquer regra existente), adicione estas linhas:

# Habilita CORS com segurança
Header set Access-Control-Allow-Origin "https://app.seusite.com"
Header set Access-Control-Allow-Methods "GET, POST, OPTIONS"
Header set Access-Control-Allow-Headers "Content-Type, Authorization"
Header set Access-Control-Allow-Credentials "true"

  1. Substitua https://app.seusite.com pelo domínio real do seu aplicativo ou site que precisa acessar os recursos.
  2. Se precisar de múltiplos domínios, use uma lista separada por espaço (ex: https://app.seusite.com https://admin.seusite.com).
  3. Salve as alterações.

🔒 Dicas de Segurança que o Sensei Nunca esquece

  • Nunca use * no Access-Control-Allow-Origin — isso abre seu site para qualquer um. É como colocar um cartão de crédito na janela.
  • Se seu site usa autenticação (como login), sempre inclua Access-Control-Allow-Credentials "true", mas só se a origem for confiável.
  • Evite permitir OPTIONS para todos — apenas permita se seu aplicativo realmente precisar.
  • Teste o CORS apenas em ambientes de desenvolvimento primeiro. Use ferramentas como o Inspeção de Rede no navegador (F12) para ver se os headers estão corretos.

Atenção, querido(a) aluno: Se você não tem certeza sobre qual domínio deve permitir, não ative o CORS. Melhor um site sem funcionalidade temporária do que um site vulnerável.

✅ Pronto! Você está seguro, mas conectado

Com essa configuração, seu servidor só permite que os sites que você escolheu acessem seus recursos — e com segurança. Você está no controle, como um verdadeiro mestre da web.

Se precisar de ajuda, estamos aqui. Basta entrar em contato com nosso suporte — e lembre-se: segurança não é complicada, é consciente.

Com carinho, O Sensei da GeHost 🌸


Was this answer helpful?

« Back