Como configurar cabeçalhos de segurança HTTP como CSP e X-Frame-Options imprimir

  • 0

Cabeçalhos de Segurança HTTP: o que são e por que seu site precisa deles

Oi, tudo bem? Aqui é a Sensei da GeHost 🥋 e hoje eu vou te ensinar, com calma e sem enrolação, como deixar o seu site mais protegido usando os chamados cabeçalhos de segurança HTTP — o famoso CSP, X-Frame-Options e alguns amigos deles.

Pode parecer papo técnico complicado, mas eu prometo: com este guia você vai entender o essencial e conseguir aplicar isso no seu site em poucos minutos. Vamos juntos!

O que são cabeçalhos de segurança HTTP?

Sempre que alguém acessa o seu site, o servidor conversa com o navegador da pessoa por meio de "cabeçalhos" (headers) — são como bilhetinhos invisíveis que vão junto com a página, dando instruções extras ao navegador. Os cabeçalhos de segurança servem para dizer ao navegador coisas como "só carregue conteúdo de fontes confiáveis" ou "não deixe meu site ser exibido dentro de outro site".

Os principais são:

  • Content-Security-Policy (CSP) — define de onde o navegador pode carregar scripts, imagens, estilos, etc. Ajuda a bloquear ataques de injeção de código (o famoso XSS).
  • X-Frame-Options — impede que o seu site seja colocado dentro de um "iframe" em outro site, evitando golpes de clickjacking (quando alguém sobrepõe seu site a uma página falsa pra enganar o visitante).
  • X-Content-Type-Options — evita que o navegador tente "adivinhar" o tipo de um arquivo de forma perigosa.
  • Referrer-Policy — controla quanta informação o navegador envia sobre a página de origem quando alguém clica num link do seu site.
Dica da Sensei: você não precisa usar todos de uma vez. Comece pelo X-Frame-Options e pelo CSP — já resolvem boa parte dos riscos mais comuns.

Antes de começar

  • Esses cabeçalhos são configurados no arquivo .htaccess, que fica na pasta raiz do seu site (geralmente public_html).
  • Faça sempre um backup antes de mexer no .htaccess — se algo sair errado, você restaura rapidinho. Você encontra a opção de backup no seu painel cPanel.
  • Se o seu site usa WordPress, Woocommerce ou outro sistema pronto, um CSP muito restritivo pode "quebrar" partes do site (como o carrinho de compras ou plugins). Por isso, vá com calma e teste bastante.

Passo a passo: acessando o Gerenciador de Arquivos

  1. Acesse o seu cPanel normalmente pelo link que você recebeu no e-mail de boas-vindas.
Painel inicial do cPanel com os grupos de ferramentas
  1. Procure o grupo Arquivos e clique em Gerenciador de Arquivos (File Manager).
  2. Navegue até a pasta public_html (ou a subpasta onde o seu site está instalado).
Gerenciador de Arquivos do cPanel mostrando a árvore de pastas
  1. Ative a opção "Mostrar Arquivos Ocultos" (dotfiles) nas configurações do Gerenciador de Arquivos — o .htaccess começa com ponto, então ele fica escondido por padrão.
  2. Se o arquivo .htaccess já existir, clique com o botão direito nele e escolha Editar. Se não existir, crie um novo arquivo com esse nome exato.

Passo a passo: adicionando os cabeçalhos

Dentro do .htaccess, adicione as linhas abaixo (você pode copiar e colar). Cada linha é um cabeçalho diferente — vá testando um de cada vez:

  1. X-Frame-Options — impede que seu site seja aberto dentro de um iframe de outro domínio:
    Header always set X-Frame-Options "SAMEORIGIN"
  2. X-Content-Type-Options — evita que o navegador "adivinhe" tipos de arquivo:
    Header always set X-Content-Type-Options "nosniff"
  3. Referrer-Policy — controla o quanto de informação é enviada entre páginas:
    Header always set Referrer-Policy "strict-origin-when-cross-origin"
  4. Content-Security-Policy (CSP) — o mais poderoso, mas também o que exige mais cuidado. Um exemplo básico, permitindo apenas recursos do próprio domínio:
    Header always set Content-Security-Policy "default-src 'self';"

Depois de colar as linhas, salve o arquivo pelo próprio Gerenciador de Arquivos.

Dica da Sensei: se o seu site usa scripts de terceiros (Google Analytics, Facebook Pixel, chat online, etc.), o CSP básico acima pode bloquear esses recursos. Nesse caso, você vai precisar liberar cada domínio específico dentro da política — se tiver dúvida em como fazer isso sem quebrar nada, é só chamar o nosso suporte que a gente te ajuda.

Como testar se funcionou

  1. Abra o seu site em uma aba anônima do navegador.
  2. Aperte F12 (ou clique com o botão direito → Inspecionar) para abrir as Ferramentas do Desenvolvedor.
  3. Vá até a aba Network (Rede), recarregue a página, clique na primeira requisição (o próprio HTML da página) e procure pela seção de Response Headers. É lá que você vai ver se os cabeçalhos que você configurou realmente aparecem.
  4. Navegue pelo site inteiro — página de contato, carrinho, formulários — para confirmar que nada quebrou depois da mudança.

Se algo der errado

Se, depois de aplicar o CSP, alguma parte do seu site parar de funcionar (imagem não carrega, botão não responde, estilo sumiu), o caminho mais rápido é:

  1. Voltar ao .htaccess e comentar (ou remover) a linha do Content-Security-Policy, mantendo os outros cabeçalhos.
  2. Testar novamente até identificar qual recurso estava sendo bloqueado.
  3. Se preferir, restaure o backup do .htaccess que você fez no início.
Dica da Sensei: mexer em cabeçalhos de segurança é bem tranquilo, mas se você não se sentir confortável editando o .htaccess sozinho, é só abrir um chamado com a gente pelo painel.gehost.com.br que a equipe te ajuda a configurar do jeito certo pro seu site.

Resumo rápido

  • Cabeçalhos de segurança são instruções que o servidor manda pro navegador, deixando seu site mais protegido.
  • São configurados no arquivo .htaccess, dentro do Gerenciador de Arquivos do cPanel.
  • Comece pelo X-Frame-Options e vá adicionando os outros aos poucos, testando sempre.
  • O CSP é o mais poderoso, mas também o que mais exige atenção — sempre teste antes de deixar no ar em produção.
  • Ficou com dúvida em algum passo? Nosso suporte está aqui pra te ajudar. 🙌

Esta resposta lhe foi útil?

« Retornar