ModSecurity sem dor de cabeça: como proteger seu site sem travar quem é de verdade
Oi! Aqui é a Sensei da GeHost 🥋 Hoje vamos falar de um probleminha clássico: seu site está protegido por um "segurança", só que às vezes esse mesmo segurança acaba barrando visitante, formulário ou até você mesmo tentando enviar um contato. Calma, isso tem solução — e é mais simples do que parece.
O que é o ModSecurity, afinal?
Pensa nele como um segurança de porta instalado na sua hospedagem. Ele fica de olho em tudo que chega pro seu site (formulários, uploads, links, parâmetros de URL) e compara com uma lista enorme de "comportamentos suspeitos" conhecidos — tentativas de invasão, injeção de código, robôs maliciosos, etc.
O problema é que, às vezes, esse segurança é rigoroso demais e confunde uma ação legítima (tipo alguém preenchendo um formulário de contato com um texto grande, ou um plugin da sua loja fazendo uma requisição normal) com um ataque. Isso é o que chamamos de falso positivo — e é aí que seu site "trava" sem motivo aparente.
💡 Dica da Sensei: nunca desative o ModSecurity por completo pra "resolver" o problema. É como mandar o segurança embora porque ele barrou seu próprio funcionário sem querer — a solução certa é ensinar ele a reconhecer quem é de casa, não tirar a segurança da porta.
Passo 1 — Identifique se o problema é mesmo o ModSecurity
- Peça pra pessoa que teve o problema (ou você mesmo) tentar repetir a ação — enviar o formulário, fazer o upload, acessar a página.
- Normalmente, quando é o ModSecurity, aparece uma tela de erro genérica (tipo "Forbidden" ou "Access Denied") em vez de uma mensagem clara do seu site.
- Se você tiver acesso ao suporte técnico da GeHost, peça pra verificarmos os logs de bloqueio daquele horário — a gente consegue ver exatamente qual regra bloqueou e por quê.
Passo 2 — Não tente "editar regra" sozinho
Aqui vai um segredo importante: mexer direto nas regras do ModSecurity é uma tarefa técnica e delicada — errar a mão pode abrir uma brecha de segurança real no seu site. Por isso, esse ajuste fino não é algo pra fazer no escuro.
O caminho certo é:
- Abra um chamado no painel.gehost.com.br descrevendo exatamente o que aconteceu: qual página, qual ação (enviar formulário, fazer login, dar upload), e a hora aproximada.
- Nossa equipe técnica localiza a regra específica que disparou o bloqueio.
- Em vez de desligar a proteção inteira, criamos uma exceção pontual só pra aquela regra, naquele contexto do seu site — o resto do escudo continua de pé.
🛡️ Por que não simplesmente desativar tudo? Porque o ModSecurity bloqueia, todos os dias, uma quantidade grande de tentativas reais de ataque automatizado. Desligar ele deixa seu site exposto a robôs que ficam varrendo a internet 24h atrás de brechas.
Passo 3 — Reduza os falsos positivos na origem
Boa parte dos bloqueios "chatos" vem de coisas simples que dá pra ajustar no seu próprio site:
- Formulários de contato: evite pedir pro visitante colar HTML, links longos demais ou textos com muitos caracteres especiais — isso costuma parecer "código suspeito" pro filtro.
- Plugins e temas desatualizados: muitos falsos bloqueios acontecem porque um plugin antigo faz requisições de um jeito que parece um ataque. Manter o WordPress e os plugins atualizados já evita boa parte do problema.
- Uploads de arquivo: nomes de arquivo com caracteres estranhos (acentos, símbolos, espaços demais) podem disparar bloqueio. Oriente quem usa seu site a nomear os arquivos de forma simples antes de enviar.
Passo 4 — Quando pedir ajuda pra gente
Sempre que um bloqueio se repetir com a mesma ação (por exemplo, todo cliente que tenta enviar um determinado formulário é barrado), esse é o sinal de que existe uma regra específica gerando o problema — e não algo pontual. Nesse caso:
- Abra um chamado no painel do cliente contando o cenário.
- Se puder, anote a data/hora exata e o que a pessoa estava tentando fazer.
- Nossa equipe analisa o log, identifica a regra e cria a exceção certa — sem abrir mão da sua segurança.
✨ Resumo da Sensei: ModSecurity não é seu inimigo, é seu guarda-costas. Quando ele "exagera", a solução é afinar a regra com ajuda técnica — nunca desligar a proteção inteira. E qualquer dúvida, é só chamar o suporte pelo painel.gehost.com.br que a gente cuida disso com você. 🥋