Como verificar se o site está vulnerável a XSS ou SQL Injection Básico
Olá, querido(a) cliente da GeHost! 👋
Seja bem-vindo(a) ao nosso guia prático, escrito com carinho pelo seu Sensei da Segurança — aqui, você aprende a proteger o seu site com passos simples, sem precisar ser especialista. Vamos juntos entender como identificar vulnerabilidades comuns como XSS e SQL Injection, especialmente no seu site hospedado com a GeHost.
O que são XSS e SQL Injection?
Imagine que seu site é uma casa. Se alguém conseguir entrar por uma janela quebrada, pode mexer no que está dentro. Isso é exatamente o que acontece com essas falhas:
- XSS (Cross-Site Scripting): Um atacante envia código malicioso (como JavaScript) por um formulário ou campo de entrada. Se o site não filtrar isso, o código roda no navegador de outros usuários — como se fosse um "invasor invisível" dentro da sua página.
- SQL Injection: Quando um atacante envia comandos maliciosos (como SQL) em um campo de busca ou login. Se o site não proteger esses dados, o atacante pode acessar, alterar ou excluir dados do banco de dados.
Essas falhas são comuns em sites mal protegidos — mas felizmente, você pode testar se o seu site está vulnerável com alguns passos simples.
Passo a Passo: Como testar a segurança do seu site
1. Acesse o painel da GeHost
Entre no seu painel de controle em painel.gehost.com.br. Use seu usuário e senha — se não lembrar, use a opção “Esqueci a senha”.
2. Acesse o Gerenciador de Arquivos
No painel, clique em “Arquivos” e depois em “Gerenciador de Arquivos”.
3. Localize o arquivo que recebe dados
Procure por arquivos comuns que recebem entradas do usuário, como:
contato.phplogin.phpbusca.phpcomentarios.php
Esses arquivos geralmente têm campos como nome, email, mensagem ou pesquisa.
4. Teste com dados maliciosos simples (para verificar vulnerabilidade)
Abra o arquivo no editor do cPanel e procure por linhas que recebem dados do usuário, como:
<?php $nome = $_POST['nome']; ?>
Se o código não filtrar ou limpar esses dados, o site pode ser vulnerável.
5. Teste o site com entradas maliciosas
Abra seu site no navegador e vá para o formulário (ex: página de contato). Digite um dos testes abaixo:
- Para XSS:
<script>alert("XSS Teste")</script> - Para SQL Injection:
' OR '1'='1
Se o site exibir uma mensagem de alerta, mostrar o código ou permitir o acesso sem erro, isso pode indicar vulnerabilidade.
6. Verifique se o site está protegido
Se o site ignorar ou bloquear esses testes (sem exibir código ou alertas), ele provavelmente está protegido. Isso é ótimo! Se não, é hora de agir.
Como proteger seu site
Seu site pode estar vulnerável por causa de código mal escrito. Aqui estão dicas simples:
- Filtre sempre entradas: Use funções como
htmlspecialchars()em PHP para transformar caracteres especiais em texto seguro. - Use consultas preparadas: Em vez de montar comandos SQL diretamente, use
prepared statements(ex: PDO ou MySQLi). - Atualize seu sistema: Se usar WordPress, Joomla ou outro CMS, mantenha sempre atualizado.
- Evite código personalizado sem segurança: Se não tem experiência, evite criar formulários complexos sozinho.
Dica do Sensei: Se você não entende de programação, evite criar formulários complexos com dados sensíveis. Use plugins ou serviços confiáveis — como formulários do Google, ou sistemas de contato com segurança já integrada.
Quando procurar ajuda?
Se você descobrir que seu site é vulnerável, ou se não souber como corrigir:
- Entre em contato com o suporte da GeHost via painel (ícone de chat ou ticket).
- Descreva o problema com clareza: "Testei com
<script>alert()e o site exibiu o código — estou preocupado com segurança". - Se o problema for no código do seu site (não no sistema da GeHost), o suporte pode orientar, mas a correção geralmente exige um desenvolvedor.
Resumo: Segurança começa com você
Testar sua segurança com pequenos passos é um grande gesto de cuidado. Você não precisa ser um expert — apenas saber que algo pode estar errado e saber onde procurar ajuda.
Com a GeHost, você já tem um bom alicerce: hospedagem segura, SSL automático e backup diário. Agora, é só proteger seu código com atenção.
Se precisar, seu Sensei está aqui — chame o suporte quando quiser! 💬