Como implementar Content Security Policy (CSP) no seu site Print

  • 0

Como Implementar Content Security Policy (CSP) no Seu Site com a GeHost

Olá, amigo(a) desenvolvedor(a) ou dono(a) de site! Seja bem-vindo(a) ao nosso guia prático e carinhoso sobre como proteger seu site com uma das ferramentas mais poderosas da segurança web: o Content Security Policy (CSP). Com a GeHost, você está em boas mãos — e hoje vamos te ensinar, passo a passo, como colocar esse escudo invisível em funcionamento. Não se preocupe: vamos fazer tudo com calma, como se fosse uma conversa entre amigos.

O que é Content Security Policy (CSP)?

Imagine que seu site é uma casa. O CSP é como um sistema de segurança que diz: “Só entram aqui os visitantes que vêm por portas autorizadas, e só podem usar certos caminhos.” Ele evita que scripts maliciosos, imagens não autorizadas ou links perigosos sejam carregados no seu site — protegendo seus visitantes e sua reputação.

Dica Sensei: CSP é como um “contrato de entrada” para todo conteúdo que seu site carrega. Ele é uma das principais defesas contra ataques como XSS (cross-site scripting).

Passo a Passo: Como Ativar o CSP no Seu Site com a GeHost

  1. Entre no cPanel da GeHost

    Abra seu navegador e acesse o painel de controle da sua hospedagem. Você pode fazer isso digitando seudominio.com.br/cpanel ou usando o link fornecido na sua conta.

    Tela de LOGIN do cPanel com campos Usuário e Senha + botão Log in
  2. Acesse o Gerenciador de Arquivos

    Na tela inicial do cPanel (chamada de Home), procure pela ferramenta “Gerenciador de Arquivos” — geralmente está no grupo “Arquivos”. Clique nela.

    Painel inicial (home) do cPanel com os grupos de ferramentas (E-mail, Arquivos etc.)
  3. Navegue até a pasta do seu site

    Na lista de pastas, clique em public_html — essa é a pasta raiz do seu site. Todos os arquivos do seu site estão aqui.

    Gerenciador de Arquivos com árvore de pastas (public_html etc.) e barra de ações
  4. Crie ou edite o arquivo .htaccess

    O .htaccess é um arquivo mágico que controla como o servidor responde a pedidos. Ele está escondido, então, no Gerenciador de Arquivos, clique no botão “Configurações” no canto superior direito e marque a opção “Mostrar arquivos ocultos”.

    Procure por um arquivo chamado .htaccess. Se não existir, clique em “Novo Arquivo”, digite .htaccess e crie.

  5. Adicione a diretiva CSP no .htaccess

    Abra o arquivo .htaccess para edição (clique com o botão direito e escolha “Editar”). No início do arquivo, adicione esta linha:

    Header set Content-Security-Policy "default-src 'self'; script-src 'self' https://trusted-cdn.com; style-src 'self' 'unsafe-inline'; img-src 'self' data:; font-src 'self'; object-src 'none'; frame-ancestors 'self';"

    Explicando o que isso faz:

    • default-src 'self' — só permite conteúdo do seu próprio domínio.
    • script-src 'self' https://trusted-cdn.com — permite scripts do seu site e de um CDN confiável.
    • style-src 'self' 'unsafe-inline' — permite estilos próprios e, por segurança, evita o uso de estilos inline (mas aqui permitimos por conveniência).
    • img-src 'self' data: — imagens só do seu site ou inline (como base64).
    • object-src 'none' — bloqueia plugins como Flash.
    • frame-ancestors 'self' — evita que seu site seja embedado em outros sites (proteção contra clickjacking).

    Dica Sensei: Você pode personalizar essa política conforme o que seu site usa. Se você não usa CDN, remova o https://trusted-cdn.com. Se usa scripts externos, adicione-os com cuidado.

  6. Salve as alterações

    Após colar o código, clique em “Salvar” ou “Salvar Arquivo”. Pronto! Seu site agora está com o CSP ativo.

  7. Teste o funcionamento

    Abra seu site em um navegador (como Chrome) e abra as Ferramentas de Desenvolvedor (F12). Vá até a aba “Console” ou “Network”. Se tudo estiver certo, você verá mensagens de sucesso ou nenhum erro relacionado a CSP.

    Se houver falhas, verifique se o código no .htaccess está correto e sem erros de digitação.

Importante: Mantenha o CSP atualizado

Se você adicionar novos scripts, estilos ou fontes no futuro, lembre-se de atualizar a política do CSP para incluir esses novos domínios. Caso contrário, o conteúdo pode não carregar.

Dica Sensei: Use o modo report-only primeiro: em vez de bloquear, o CSP só envia relatórios. Isso ajuda a testar sem quebrar seu site. Exemplo: Content-Security-Policy-Report-Only.

Conclusão: Você está protegido!

Parabéns, amigo(a)! Você acabou de fortalecer a segurança do seu site com uma das melhores práticas do mundo da web. Com o CSP, você não só protege seus visitantes, mas também ganha mais confiança — tanto no Google quanto nos olhos do seu público.

Se precisar de ajuda, a GeHost está aqui. É só chamar o nosso suporte — e lembre-se: segurança é um compromisso, não um mero ajuste.

Com carinho,
Sensei da GeHost 🌟


Was this answer helpful?

« Back