Como configurar o cabeçalho Content-Security-Policy (CSP) sem quebrar o site imprimir

  • 0

Como configurar o cabeçalho Content-Security-Policy (CSP) sem quebrar o site

Olá, querido(a) cliente da GeHost! Seja bem-vindo(a) ao seu guia de segurança com carinho, feito especialmente para quem quer proteger o site com Content-Security-Policy (CSP) — sem medo de estragar tudo. Eu sou seu Sensei da GeHost, e hoje vamos aprender juntos como fazer isso com calma, certeza e um toque de cuidado humano. 💡

Antes de tudo: CSP é uma ferramenta poderosa que ajuda a impedir ataques como injeção de scripts maliciosos (XSS), mas, se mal configurado, pode bloquear recursos essenciais do seu site — como scripts de formulários, imagens ou widgets de redes sociais.

Por isso, neste guia, vamos seguir um passo a passo seguro, claro e sem riscos. Vamos lá?

Passo 1: Entenda o que é CSP

O cabeçalho Content-Security-Policy é uma regra que diz ao navegador: "Só carregue recursos de certos lugares". Por exemplo:

  • Permita scripts apenas do seu próprio domínio.
  • Evite que scripts de outros sites sejam executados.
  • Proteja o conteúdo do seu site contra invasões.

Se você não configurar com cuidado, o navegador pode bloquear tudo — e seu site pode simplesmente parar de funcionar.

Dica do Sensei: Nunca comece com regras muito restritas. Comece com permissões amplas e vá ajustando aos poucos. Segurança não é sobre bloquear tudo — é sobre controlar o que é permitido.

Passo 2: Acesse o painel da GeHost

Para começar, faça login no seu painel de controle:

  1. Acesse painel.gehost.com.br.
  2. Insira seu usuário e senha (os mesmos da sua conta de hospedagem).
Tela de login do cPanel com campos de usuário e senha

Passo 3: Acesse o arquivo .htaccess

O CSP é configurado no arquivo .htaccess, que está na raiz do seu site (pasta public_html).

Para editá-lo:

  1. No painel, vá até o grupo Arquivos.
  2. Clique em Gerenciador de Arquivos.
  3. Na lista de pastas, clique em public_html.
  4. Procure por um arquivo chamado .htaccess. Se não aparecer, clique em Mostrar arquivos ocultos (no topo).
Gerenciador de Arquivos do cPanel com a pasta public_html selecionada

Passo 4: Adicione o cabeçalho CSP (versão segura)

Abra o arquivo .htaccess e adicione esta linha no topo (antes de qualquer outro código):

Header always set Content-Security-Policy "default-src 'self'; script-src 'self'; style-src 'self'; img-src 'self' data:; font-src 'self'; object-src 'none'; frame-ancestors 'self'; base-uri 'self'; form-action 'self';"

Essa configuração é segura para iniciantes porque:

  • 'self' significa "só permita recursos do seu próprio domínio".
  • script-src 'self' permite apenas scripts do seu site.
  • img-src 'self' data: permite imagens do seu site e imagens embutidas (como em base64).
  • object-src 'none' bloqueia plugins como Flash.
  • frame-ancestors 'self' evita que seu site seja exibido em frames de outros sites.

Dica do Sensei: Sempre faça um backup do seu .htaccess antes de editar. Clique em Download no Gerenciador de Arquivos para salvar uma cópia. Assim, se algo der errado, você pode restaurar.

Passo 5: Teste com calma

Após salvar o arquivo, teste seu site em diferentes navegadores (Chrome, Firefox, Safari).

Se algo parar de funcionar — como um formulário, um botão de contato ou um slider — não se preocupe. Isso é sinal de que o CSP está bloqueando algo. Vamos ajustar:

  • Se um script de um serviço (como Google Analytics, Facebook Pixel ou WhatsApp) não carrega, adicione o domínio no script-src.
  • Exemplo: script-src 'self' https://www.googletagmanager.com;
  • Se imagens de outro site são usadas (como banners), permita o domínio no img-src.

Se você não sabe de onde vem um recurso, consulte seu desenvolvedor ou verifique o código do site no navegador (F12 → aba "Network" ou "Console").

Passo 6: Use ferramentas de teste (opcional, mas útil)

Para garantir que tudo está funcionando, use ferramentas gratuitas como:

Elas mostram o que o navegador está bloqueando — e te ajudam a ajustar o CSP com precisão.

Passo 7: Mantenha-se em dia

O mundo da segurança muda rápido. Sempre que você:

  • Adicionar um novo serviço (como um chat, formulário ou widget).
  • Atualizar o tema do site.
  • Usar um plugin ou script externo.

Volte ao .htaccess e verifique se o CSP ainda permite os recursos necessários.

Conclusão: segurança com sabedoria

Configurar o CSP não é sobre bloquear tudo. É sobre controlar o que é permitido, com sabedoria e paciência. Você está fazendo um ótimo trabalho protegendo seu site — e isso é muito valorizado.

Se precisar de ajuda, entre em contato com o suporte da GeHost (30 dias grátis após a entrega). E lembre-se: o que é bom para o seu site, é bom para seus visitantes.

Com carinho,
Seu Sensei da GeHost
G e Soluções e Eventos LTDA (CNPJ: 46.647.904/0001-04)


Esta resposta lhe foi útil?

« Retornar