Como criar API pública do seu site de forma segura Print

  • 0

Como Criar uma API Pública do Seu Site de Forma Segura — Guia para Iniciantes

Olá, amigo(a) desenvolvedor(a) ou empreendedor(a) digital! 🌟

Se você tem um site e quer compartilhar dados com outros sistemas — como aplicativos móveis, outras plataformas ou parceiros —, criar uma API pública é o caminho certo. Mas atenção: abrir dados ao mundo exige segurança. Felizmente, com a GeHost, você pode fazer isso com tranquilidade, seguindo alguns passos simples e bem cuidadosos.

Hoje, vou te guiar, passo a passo, como criar uma API pública segura, com certificado SSL (o famoso "cadeado" no navegador) e controle de acesso. Você não precisa ser especialista — basta seguir com calma, como um bom aprendiz. Vamos lá?

Passo 1: Prepare seu ambiente com SSL (segurança básica)

Antes de qualquer coisa, sua API precisa ser acessada via HTTPS, não HTTP. Isso significa que todos os dados trocados entre o usuário e seu servidor serão criptografados. Sem isso, sua API está vulnerável.

Na GeHost, isso é fácil. Acesse o painel do cPanel e vá até a seção de segurança:

Tela 'SSL/TLS Certificates' no cPanel — onde se gerenciam certificados SSL

Se você ainda não tiver um certificado SSL instalado, clique em “Gerar Certificado SSL” ou use o recurso “AutoSSL” (disponível automaticamente em domínios cadastrados na GeHost).

Dica do Sensei: Certificados SSL gratuitos são totalmente confiáveis e suficientes para APIs públicas. A GeHost cuida disso por você!

Passo 2: Crie uma pasta dedicada à API (organização é segurança)

Para manter tudo separado e controlado, crie uma pasta específica para sua API dentro do diretório público do seu site:

  1. Na tela do cPanel, acesse “Gerenciador de Arquivos”.
  2. Navegue até a pasta public_html (ou o nome da sua raiz de site).
  3. Clique em “Criar Pasta” e nomeie como api.
Tela do 'Gerenciador de Arquivos' no cPanel — mostrando a árvore de pastas com public_html e opção de criar nova pasta

Essa pasta será o coração da sua API. Tudo que for público — como os endpoints (pontos de acesso) — ficará aqui.

Passo 3: Escreva sua API com segurança em mente

Na pasta api, crie os arquivos que vão responder às requisições. Por exemplo:

  • index.php — ponto de entrada da API.
  • auth.php — para autenticação.
  • data.php — para retornar dados.

Importante: nunca coloque dados sensíveis diretamente no código. Use variáveis de ambiente ou arquivos de configuração fora da pasta pública.

Exemplo simples de index.php:

<?php
// Verifica se a requisição é via HTTPS
if ($_SERVER['HTTPS'] !== 'on') {
    http_response_code(403);
    echo "Acesso apenas via HTTPS";
    exit;
}

// Verifica se o token de acesso é válido
$token = $_GET['token'] ?? '';
if ($token !== 'seu_token_seguro_gerado') {
    http_response_code(401);
    echo "Acesso não autorizado";
    exit;
}

// Responde com dados seguros
header('Content-Type: application/json');
echo json_encode(['mensagem' => 'API funcionando com segurança!']);
?>

Dica do Sensei: Sempre valide o token, use HTTPS e evite mostrar erros detalhados para o usuário final. Dados como “senha incorreta” são mais seguros do que “usuário não encontrado”.

Passo 4: Use autenticação com token (não deixe ninguém entrar)

Uma API pública não pode ser aberta para todos. Use um token de acesso único e secreto.

Exemplo de uso:

https://seusite.com/api/index.php?token=seu_token_seguro_gerado

Esse token deve ser gerado com segurança (use uma ferramenta como random.org) e mantido em segredo. Nunca envie ele em URLs visíveis ou em código aberto.

Dica do Sensei: Se precisar de mais segurança, use tokens por usuário, com validação em banco de dados. Mas para iniciantes, um token único já é ótimo!

Passo 5: Teste com segurança

Use ferramentas como Postman ou o navegador com o inspetor de rede para testar sua API.

Teste com HTTPS e o token correto. Se tudo der certo, você verá a resposta JSON. Se não, o erro será claro — e sem expor detalhes sensíveis.

Passo 6: Monitore e mantenha atualizado

Seu site pode mudar, seu token pode ser comprometido. Por isso:

  • Revise regularmente os logs de acesso (use o Awstats no cPanel).
  • Altere o token de vez em quando.
  • Atualize o código da API com patches de segurança.

Dica do Sensei: Na GeHost, você pode fazer backups de sua conta a qualquer momento. Sempre faça um backup antes de mudar algo importante na API.

Conclusão: Segurança é parte da criatividade

Ter uma API pública não é perigoso — desde que você use as ferramentas certas. Com HTTPS, autenticação segura e organização, você pode compartilhar dados com confiança, ajudando outros, crescendo seu negócio e mantendo tudo em ordem.

Se precisar de ajuda, o suporte da GeHost está aqui para você. Basta pedir. 🤝

“A verdadeira segurança não é esconder tudo. É saber o que mostrar, quando e como.”
— Sensei da GeHost


Was this answer helpful?

« Back