🥋 Como configurar o ModSecurity para bloquear ataques comuns no seu site
Oi! Aqui é a Sensei da GeHost, e hoje eu vou te ensinar sobre um "guarda-costas invisível" que protege o seu site 24 horas por dia: o ModSecurity. Não se preocupe se você nunca ouviu falar dele — vou explicar tudo de um jeito simples, sem economizar carinho 😊
O que é o ModSecurity?
O ModSecurity é um Firewall de Aplicação Web (WAF) — pensa nele como um segurança na porta do seu site, que fica olhando cada visita e cada requisição que chega. Quando alguém tenta um ataque conhecido (tentativa de invasão, injeção de código, robôs maliciosos escaneando falhas etc.), o ModSecurity bloqueia na hora, antes que aquilo chegue a causar qualquer estrago.
💡 Dica da Sensei: nas hospedagens cPanel da GeHost, o ModSecurity já vem habilitado e com regras mantidas pela nossa equipe técnica — ou seja, você já está protegido desde o primeiro dia, sem precisar mexer em nada. Este guia é útil principalmente para quem quer entender essa proteção ou precisa verificar um bloqueio específico.
Passo 1 — Acesse o seu cPanel
Primeiro, entre no painel de controle da sua hospedagem com o usuário e senha que você recebeu por e-mail (ou peça a 2ª via no painel.gehost.com.br se não lembrar).
Passo 2 — Encontre a área de Segurança
Depois de logar, você vai ver a tela inicial do cPanel organizada por grupos de ferramentas. Procure o grupo "Segurança" — é lá que ficam os recursos de proteção, incluindo o ModSecurity (quando disponível para o seu plano).
Passo 3 — O que o ModSecurity bloqueia na prática
De forma bem resumida, ele ajuda a barrar tentativas como:
- Injeção de SQL — quando alguém tenta "conversar" com o seu banco de dados por um formulário do site pra roubar ou alterar informações.
- Cross-Site Scripting (XSS) — tentativa de inserir códigos maliciosos em campos de comentário, busca ou formulário.
- Varreduras automáticas de robôs — bots que ficam testando falhas conhecidas de WordPress, plugins e temas desatualizados.
- Tentativas de força bruta em telas de login.
Passo 4 — "Meu site travou com um erro 403! E agora?"
Às vezes uma ação legítima (enviar um formulário, salvar um post grande, instalar um plugin) pode ser bloqueada por engano — chamamos isso de falso positivo. Se isso acontecer:
- Anote a hora exata e o que você estava tentando fazer quando o erro apareceu.
- Se seu plano tiver a ferramenta "ModSecurity" visível no cPanel, você consegue consultar o histórico de bloqueios ("Hits") daquele domínio para identificar qual regra pegou sua ação.
- Se não tiver certeza ou não encontrar a opção, não se arrisque mexendo sozinho — abra um chamado para a nossa equipe de suporte informando o horário e a ação. A gente analisa e libera (whitelist) só aquela regra específica, sem deixar seu site desprotegido.
⚠️ Nunca peça pra desativar o ModSecurity inteiro do domínio como solução — isso tira toda a proteção do site de uma vez. O caminho certo é sempre liberar apenas a regra específica que está incomodando.
Passo 5 — Boas práticas que somam com o ModSecurity
O firewall é uma camada forte, mas ele fica ainda mais eficiente quando você também cuida da sua parte:
- Mantenha WordPress, plugins e temas sempre atualizados — a maioria dos ataques explora versões antigas.
- Use senhas fortes e únicas para o cPanel, Webmail e o painel do seu site.
- Verifique seu certificado SSL regularmente (aquele cadeadinho ao lado do endereço do site) — ele garante que os dados trafegam de forma criptografada.
Precisa de ajuda?
Se você notar qualquer bloqueio estranho, um erro 403 recorrente ou simplesmente quiser confirmar que está tudo protegido, é só chamar a gente pelo painel.gehost.com.br e abrir um chamado — a equipe da GeHost olha isso com carinho pra você. 💚
— Sensei da GeHost