Como Implementar CORS Seguramente no Seu Servidor (GeHost)
Olá, querido(a) cliente! 😊
Você já se perguntou por que alguns sites conseguem "conversar" com outros, enquanto outros dão erro de segurança? Isso tem a ver com algo chamado CORS — ou Cross-Origin Resource Sharing, que traduzido significa "Compartilhamento de Recursos entre Origens Diferentes". É uma regra de segurança que evita que sites maliciosos acessem seus dados sem permissão.Na GeHost, queremos que você use o CORS com segurança, sem abrir buracos na sua proteção. Vamos aprender juntos, passo a passo, como fazer isso com cuidado, controle e tranquilidade.
📌 O que é CORS e por que ele importa?
Imagine que você tem um site no domínio seusite.com, e um aplicativo em app.seusite.com tenta acessar dados do seu servidor. O navegador bloqueia isso por padrão — por segurança.
O CORS é a permissão controlada que você dá para permitir que certos sites externos acessem seus recursos (como APIs) de forma segura.
Dica do Sensei: Nunca permita CORS para todos os sites (
*). Isso é como deixar a porta da casa aberta para todo mundo. Sempre restringir a origens conhecidas e confiáveis.
🛠️ Passo a Passo: Como Configurar CORS com Segurança no GeHost
Na GeHost, não temos um botão "CORS" no cPanel — mas podemos configurar isso no arquivo de configuração do servidor, usando o arquivo .htaccess (que está no diretório principal do seu site).
É simples! Siga com calma, como se fosse um ritual de paz. 🌿
- Acesse o Gerenciador de Arquivos no cPanel.

.htaccess e clique em Editar.
Se o arquivo já existir, copie todo o conteúdo para um editor de texto (como o Bloco de Notas) para fazer backup.
Na parte superior do arquivo (acima de qualquer regra existente), adicione estas linhas:
# Habilita CORS com segurança
Header set Access-Control-Allow-Origin "https://app.seusite.com"
Header set Access-Control-Allow-Methods "GET, POST, OPTIONS"
Header set Access-Control-Allow-Headers "Content-Type, Authorization"
Header set Access-Control-Allow-Credentials "true"
- Substitua
https://app.seusite.compelo domínio real do seu aplicativo ou site que precisa acessar os recursos. - Se precisar de múltiplos domínios, use uma lista separada por espaço (ex:
https://app.seusite.com https://admin.seusite.com). - Salve as alterações.
🔒 Dicas de Segurança que o Sensei Nunca esquece
- Nunca use
*noAccess-Control-Allow-Origin— isso abre seu site para qualquer um. É como colocar um cartão de crédito na janela. - Se seu site usa autenticação (como login), sempre inclua
Access-Control-Allow-Credentials "true", mas só se a origem for confiável. - Evite permitir
OPTIONSpara todos — apenas permita se seu aplicativo realmente precisar. - Teste o CORS apenas em ambientes de desenvolvimento primeiro. Use ferramentas como o Inspeção de Rede no navegador (F12) para ver se os headers estão corretos.
Atenção, querido(a) aluno: Se você não tem certeza sobre qual domínio deve permitir, não ative o CORS. Melhor um site sem funcionalidade temporária do que um site vulnerável.
✅ Pronto! Você está seguro, mas conectado
Com essa configuração, seu servidor só permite que os sites que você escolheu acessem seus recursos — e com segurança. Você está no controle, como um verdadeiro mestre da web.
Se precisar de ajuda, estamos aqui. Basta entrar em contato com nosso suporte — e lembre-se: segurança não é complicada, é consciente.
Com carinho, O Sensei da GeHost 🌸