Como configurar o cabeçalho Content-Security-Policy (CSP) sem quebrar o site
Olá, querido(a) cliente da GeHost! Seja bem-vindo(a) ao seu guia de segurança com carinho, feito especialmente para quem quer proteger o site com Content-Security-Policy (CSP) — sem medo de estragar tudo. Eu sou seu Sensei da GeHost, e hoje vamos aprender juntos como fazer isso com calma, certeza e um toque de cuidado humano. 💡
Antes de tudo: CSP é uma ferramenta poderosa que ajuda a impedir ataques como injeção de scripts maliciosos (XSS), mas, se mal configurado, pode bloquear recursos essenciais do seu site — como scripts de formulários, imagens ou widgets de redes sociais.
Por isso, neste guia, vamos seguir um passo a passo seguro, claro e sem riscos. Vamos lá?
Passo 1: Entenda o que é CSP
O cabeçalho Content-Security-Policy é uma regra que diz ao navegador: "Só carregue recursos de certos lugares". Por exemplo:
- Permita scripts apenas do seu próprio domínio.
- Evite que scripts de outros sites sejam executados.
- Proteja o conteúdo do seu site contra invasões.
Se você não configurar com cuidado, o navegador pode bloquear tudo — e seu site pode simplesmente parar de funcionar.
Dica do Sensei: Nunca comece com regras muito restritas. Comece com permissões amplas e vá ajustando aos poucos. Segurança não é sobre bloquear tudo — é sobre controlar o que é permitido.
Passo 2: Acesse o painel da GeHost
Para começar, faça login no seu painel de controle:
- Acesse painel.gehost.com.br.
- Insira seu usuário e senha (os mesmos da sua conta de hospedagem).
Passo 3: Acesse o arquivo .htaccess
O CSP é configurado no arquivo .htaccess, que está na raiz do seu site (pasta public_html).
Para editá-lo:
- No painel, vá até o grupo Arquivos.
- Clique em Gerenciador de Arquivos.
- Na lista de pastas, clique em public_html.
- Procure por um arquivo chamado .htaccess. Se não aparecer, clique em Mostrar arquivos ocultos (no topo).
Passo 4: Adicione o cabeçalho CSP (versão segura)
Abra o arquivo .htaccess e adicione esta linha no topo (antes de qualquer outro código):
Header always set Content-Security-Policy "default-src 'self'; script-src 'self'; style-src 'self'; img-src 'self' data:; font-src 'self'; object-src 'none'; frame-ancestors 'self'; base-uri 'self'; form-action 'self';"
Essa configuração é segura para iniciantes porque:
- 'self' significa "só permita recursos do seu próprio domínio".
- script-src 'self' permite apenas scripts do seu site.
- img-src 'self' data: permite imagens do seu site e imagens embutidas (como em base64).
- object-src 'none' bloqueia plugins como Flash.
- frame-ancestors 'self' evita que seu site seja exibido em frames de outros sites.
Dica do Sensei: Sempre faça um backup do seu .htaccess antes de editar. Clique em Download no Gerenciador de Arquivos para salvar uma cópia. Assim, se algo der errado, você pode restaurar.
Passo 5: Teste com calma
Após salvar o arquivo, teste seu site em diferentes navegadores (Chrome, Firefox, Safari).
Se algo parar de funcionar — como um formulário, um botão de contato ou um slider — não se preocupe. Isso é sinal de que o CSP está bloqueando algo. Vamos ajustar:
- Se um script de um serviço (como Google Analytics, Facebook Pixel ou WhatsApp) não carrega, adicione o domínio no script-src.
- Exemplo:
script-src 'self' https://www.googletagmanager.com; - Se imagens de outro site são usadas (como banners), permita o domínio no img-src.
Se você não sabe de onde vem um recurso, consulte seu desenvolvedor ou verifique o código do site no navegador (F12 → aba "Network" ou "Console").
Passo 6: Use ferramentas de teste (opcional, mas útil)
Para garantir que tudo está funcionando, use ferramentas gratuitas como:
- CSP Evaluator (Google)
- Report URI (para testar relatórios de violações)
Elas mostram o que o navegador está bloqueando — e te ajudam a ajustar o CSP com precisão.
Passo 7: Mantenha-se em dia
O mundo da segurança muda rápido. Sempre que você:
- Adicionar um novo serviço (como um chat, formulário ou widget).
- Atualizar o tema do site.
- Usar um plugin ou script externo.
Volte ao .htaccess e verifique se o CSP ainda permite os recursos necessários.
Conclusão: segurança com sabedoria
Configurar o CSP não é sobre bloquear tudo. É sobre controlar o que é permitido, com sabedoria e paciência. Você está fazendo um ótimo trabalho protegendo seu site — e isso é muito valorizado.
Se precisar de ajuda, entre em contato com o suporte da GeHost (30 dias grátis após a entrega). E lembre-se: o que é bom para o seu site, é bom para seus visitantes.
Com carinho,
Seu Sensei da GeHost
G e Soluções e Eventos LTDA (CNPJ: 46.647.904/0001-04)