Como configurar ModSecurity sem bloquear requisições legítimas do seu site Print

  • 0

ModSecurity sem dor de cabeça: como proteger seu site sem travar quem é de verdade

Oi! Aqui é a Sensei da GeHost 🥋 Hoje vamos falar de um probleminha clássico: seu site está protegido por um "segurança", só que às vezes esse mesmo segurança acaba barrando visitante, formulário ou até você mesmo tentando enviar um contato. Calma, isso tem solução — e é mais simples do que parece.

O que é o ModSecurity, afinal?

Pensa nele como um segurança de porta instalado na sua hospedagem. Ele fica de olho em tudo que chega pro seu site (formulários, uploads, links, parâmetros de URL) e compara com uma lista enorme de "comportamentos suspeitos" conhecidos — tentativas de invasão, injeção de código, robôs maliciosos, etc.

O problema é que, às vezes, esse segurança é rigoroso demais e confunde uma ação legítima (tipo alguém preenchendo um formulário de contato com um texto grande, ou um plugin da sua loja fazendo uma requisição normal) com um ataque. Isso é o que chamamos de falso positivo — e é aí que seu site "trava" sem motivo aparente.

💡 Dica da Sensei: nunca desative o ModSecurity por completo pra "resolver" o problema. É como mandar o segurança embora porque ele barrou seu próprio funcionário sem querer — a solução certa é ensinar ele a reconhecer quem é de casa, não tirar a segurança da porta.

Passo 1 — Identifique se o problema é mesmo o ModSecurity

  1. Peça pra pessoa que teve o problema (ou você mesmo) tentar repetir a ação — enviar o formulário, fazer o upload, acessar a página.
  2. Normalmente, quando é o ModSecurity, aparece uma tela de erro genérica (tipo "Forbidden" ou "Access Denied") em vez de uma mensagem clara do seu site.
  3. Se você tiver acesso ao suporte técnico da GeHost, peça pra verificarmos os logs de bloqueio daquele horário — a gente consegue ver exatamente qual regra bloqueou e por quê.

Passo 2 — Não tente "editar regra" sozinho

Aqui vai um segredo importante: mexer direto nas regras do ModSecurity é uma tarefa técnica e delicada — errar a mão pode abrir uma brecha de segurança real no seu site. Por isso, esse ajuste fino não é algo pra fazer no escuro.

O caminho certo é:

  1. Abra um chamado no painel.gehost.com.br descrevendo exatamente o que aconteceu: qual página, qual ação (enviar formulário, fazer login, dar upload), e a hora aproximada.
  2. Nossa equipe técnica localiza a regra específica que disparou o bloqueio.
  3. Em vez de desligar a proteção inteira, criamos uma exceção pontual só pra aquela regra, naquele contexto do seu site — o resto do escudo continua de pé.
🛡️ Por que não simplesmente desativar tudo? Porque o ModSecurity bloqueia, todos os dias, uma quantidade grande de tentativas reais de ataque automatizado. Desligar ele deixa seu site exposto a robôs que ficam varrendo a internet 24h atrás de brechas.

Passo 3 — Reduza os falsos positivos na origem

Boa parte dos bloqueios "chatos" vem de coisas simples que dá pra ajustar no seu próprio site:

  • Formulários de contato: evite pedir pro visitante colar HTML, links longos demais ou textos com muitos caracteres especiais — isso costuma parecer "código suspeito" pro filtro.
  • Plugins e temas desatualizados: muitos falsos bloqueios acontecem porque um plugin antigo faz requisições de um jeito que parece um ataque. Manter o WordPress e os plugins atualizados já evita boa parte do problema.
  • Uploads de arquivo: nomes de arquivo com caracteres estranhos (acentos, símbolos, espaços demais) podem disparar bloqueio. Oriente quem usa seu site a nomear os arquivos de forma simples antes de enviar.

Passo 4 — Quando pedir ajuda pra gente

Sempre que um bloqueio se repetir com a mesma ação (por exemplo, todo cliente que tenta enviar um determinado formulário é barrado), esse é o sinal de que existe uma regra específica gerando o problema — e não algo pontual. Nesse caso:

  1. Abra um chamado no painel do cliente contando o cenário.
  2. Se puder, anote a data/hora exata e o que a pessoa estava tentando fazer.
  3. Nossa equipe analisa o log, identifica a regra e cria a exceção certa — sem abrir mão da sua segurança.
✨ Resumo da Sensei: ModSecurity não é seu inimigo, é seu guarda-costas. Quando ele "exagera", a solução é afinar a regra com ajuda técnica — nunca desligar a proteção inteira. E qualquer dúvida, é só chamar o suporte pelo painel.gehost.com.br que a gente cuida disso com você. 🥋

Was this answer helpful?

« Back