Como Implementar Content Security Policy (CSP) no Seu Site com a GeHost
Olá, amigo(a) desenvolvedor(a) ou dono(a) de site! Seja bem-vindo(a) ao nosso guia prático e carinhoso sobre como proteger seu site com uma das ferramentas mais poderosas da segurança web: o Content Security Policy (CSP). Com a GeHost, você está em boas mãos — e hoje vamos te ensinar, passo a passo, como colocar esse escudo invisível em funcionamento. Não se preocupe: vamos fazer tudo com calma, como se fosse uma conversa entre amigos.
O que é Content Security Policy (CSP)?
Imagine que seu site é uma casa. O CSP é como um sistema de segurança que diz: “Só entram aqui os visitantes que vêm por portas autorizadas, e só podem usar certos caminhos.” Ele evita que scripts maliciosos, imagens não autorizadas ou links perigosos sejam carregados no seu site — protegendo seus visitantes e sua reputação.
Dica Sensei: CSP é como um “contrato de entrada” para todo conteúdo que seu site carrega. Ele é uma das principais defesas contra ataques como XSS (cross-site scripting).
Passo a Passo: Como Ativar o CSP no Seu Site com a GeHost
-
Entre no cPanel da GeHost
Abra seu navegador e acesse o painel de controle da sua hospedagem. Você pode fazer isso digitando
seudominio.com.br/cpanelou usando o link fornecido na sua conta.
-
Acesse o Gerenciador de Arquivos
Na tela inicial do cPanel (chamada de Home), procure pela ferramenta “Gerenciador de Arquivos” — geralmente está no grupo “Arquivos”. Clique nela.
-
Navegue até a pasta do seu site
Na lista de pastas, clique em public_html — essa é a pasta raiz do seu site. Todos os arquivos do seu site estão aqui.
-
Crie ou edite o arquivo .htaccess
O .htaccess é um arquivo mágico que controla como o servidor responde a pedidos. Ele está escondido, então, no Gerenciador de Arquivos, clique no botão “Configurações” no canto superior direito e marque a opção “Mostrar arquivos ocultos”.
Procure por um arquivo chamado
.htaccess. Se não existir, clique em “Novo Arquivo”, digite.htaccesse crie. -
Adicione a diretiva CSP no .htaccess
Abra o arquivo
.htaccesspara edição (clique com o botão direito e escolha “Editar”). No início do arquivo, adicione esta linha:Header set Content-Security-Policy "default-src 'self'; script-src 'self' https://trusted-cdn.com; style-src 'self' 'unsafe-inline'; img-src 'self' data:; font-src 'self'; object-src 'none'; frame-ancestors 'self';"Explicando o que isso faz:
default-src 'self'— só permite conteúdo do seu próprio domínio.script-src 'self' https://trusted-cdn.com— permite scripts do seu site e de um CDN confiável.style-src 'self' 'unsafe-inline'— permite estilos próprios e, por segurança, evita o uso de estilos inline (mas aqui permitimos por conveniência).img-src 'self' data:— imagens só do seu site ou inline (como base64).object-src 'none'— bloqueia plugins como Flash.frame-ancestors 'self'— evita que seu site seja embedado em outros sites (proteção contra clickjacking).
Dica Sensei: Você pode personalizar essa política conforme o que seu site usa. Se você não usa CDN, remova o
https://trusted-cdn.com. Se usa scripts externos, adicione-os com cuidado. -
Salve as alterações
Após colar o código, clique em “Salvar” ou “Salvar Arquivo”. Pronto! Seu site agora está com o CSP ativo.
-
Teste o funcionamento
Abra seu site em um navegador (como Chrome) e abra as Ferramentas de Desenvolvedor (F12). Vá até a aba “Console” ou “Network”. Se tudo estiver certo, você verá mensagens de sucesso ou nenhum erro relacionado a CSP.
Se houver falhas, verifique se o código no
.htaccessestá correto e sem erros de digitação.
Importante: Mantenha o CSP atualizado
Se você adicionar novos scripts, estilos ou fontes no futuro, lembre-se de atualizar a política do CSP para incluir esses novos domínios. Caso contrário, o conteúdo pode não carregar.
Dica Sensei: Use o modo
report-onlyprimeiro: em vez de bloquear, o CSP só envia relatórios. Isso ajuda a testar sem quebrar seu site. Exemplo:Content-Security-Policy-Report-Only.
Conclusão: Você está protegido!
Parabéns, amigo(a)! Você acabou de fortalecer a segurança do seu site com uma das melhores práticas do mundo da web. Com o CSP, você não só protege seus visitantes, mas também ganha mais confiança — tanto no Google quanto nos olhos do seu público.
Se precisar de ajuda, a GeHost está aqui. É só chamar o nosso suporte — e lembre-se: segurança é um compromisso, não um mero ajuste.
Com carinho,
Sensei da GeHost 🌟