Como configurar o ModSecurity sem bloquear funcionalidades legítimas
Oi! Aqui é a Sensei da GeHost 🥋. Vamos falar de um personagem que às vezes assusta quem tem hospedagem: o ModSecurity. Ele é o "segurança da porta" do seu site — só que, de vez em quando, ele barra até quem é da casa. Neste guia eu te explico o que ele faz, por que isso acontece e como resolver sem abrir mão da proteção. Vem comigo, passo a passo, sem enrolação.
O que é o ModSecurity, afinal?
É um firewall de aplicação (um "WAF") que fica analisando as requisições que chegam no seu site em busca de padrões suspeitos — tentativas de invasão, injeção de código, ataques automatizados e por aí vai. Ele é ativado por padrão na hospedagem justamente para te proteger, mesmo sem você precisar mexer em nada.
Por que ele às vezes bloqueia algo que é legítimo?
O ModSecurity trabalha com regras que reconhecem padrões de ataque. O problema é que, às vezes, uma ação totalmente normal do seu site — o envio de um formulário com um campo de texto grande, o upload de um arquivo, uma requisição de um plugin — acaba "parecendo" com esse padrão suspeito. Isso é o chamado falso positivo, e é a causa mais comum de bloqueios indevidos.
Como reconhecer que foi o ModSecurity
- Você recebe uma página de erro 403 Forbidden (algo como "Forbidden - You don't have permission to access this resource").
- O bloqueio costuma acontecer logo depois de uma ação específica: enviar um formulário, salvar algo no painel de um plugin/CMS, fazer upload de um arquivo.
- Só uma ação é bloqueada — o resto do site continua funcionando normalmente.
Passo a passo para resolver sem perder a proteção
- Confirme que é mesmo o ModSecurity. Erro 403 pode ter outras causas (permissão de arquivo, bloqueio de IP, regra de .htaccess). Não presuma de cara.
- Reproduza o problema e anote os detalhes: qual página, qual ação exata (ex.: "enviar formulário de contato"), e o horário aproximado. Isso agiliza muito a investigação.
- Abra um chamado com o suporte da GeHost descrevendo o que aconteceu. A equipe tem acesso ao log de auditoria do ModSecurity, que mostra qual regra específica barrou a requisição.
- Peça uma exceção pontual para aquela regra, naquela URL específica — em vez de desativar a proteção como um todo. É a diferença entre "tirar uma trava específica da porta" e "deixar a porta destrancada".
- Teste novamente a ação que estava sendo bloqueada para confirmar que passou a funcionar.
Se o bloqueio estiver relacionado a algum arquivo .htaccess do seu site (por exemplo, uma regra personalizada que você ou um desenvolvedor adicionou), você pode revisar esse arquivo pelo Gerenciador de Arquivos do cPanel:
O que NUNCA fazer
- Não desative o ModSecurity por completo só para "resolver logo". Isso remove uma camada importante de proteção contra ataques comuns, deixando o site exposto — o risco é bem maior que o incômodo do bloqueio.
- Não saia editando o
.htaccesspor tentativa e erro sem entender o que cada linha faz. Um erro de sintaxe ali pode até derrubar o site inteiro (erro 500).
Dica da Sensei: sempre que for pedir ajuste no ModSecurity, seja específico. Quanto mais detalhe você der (página, ação, horário), mais rápido e mais cirúrgica vai ser a exceção — sem abrir brechas desnecessárias no seu site.
Boas práticas para evitar bloqueios no futuro
- Mantenha seu CMS, temas e plugins sempre atualizados — versões desatualizadas costumam gerar requisições "estranhas" que disparam falsos positivos com mais frequência.
- Prefira plugins e formulários de fornecedores confiáveis e bem avaliados.
- Se você é desenvolvedor(a) e vai fazer uma implementação nova (upload em massa, API própria, etc.), já avise o suporte antes — assim a exceção pode ser preparada com antecedência.
Precisa de ajuda?
Sem problema nenhum, é pra isso que a gente está aqui. Abra um chamado pelo painel do cliente (painel.gehost.com.br) contando o que aconteceu, e nossa equipe cuida do ajuste com você. Segurança e site funcionando redondinho — os dois juntos, sempre. 🥋