Como configurar o ModSecurity sem bloquear funcionalidades legítimas imprimir

  • 0

Como configurar o ModSecurity sem bloquear funcionalidades legítimas

Oi! Aqui é a Sensei da GeHost 🥋. Vamos falar de um personagem que às vezes assusta quem tem hospedagem: o ModSecurity. Ele é o "segurança da porta" do seu site — só que, de vez em quando, ele barra até quem é da casa. Neste guia eu te explico o que ele faz, por que isso acontece e como resolver sem abrir mão da proteção. Vem comigo, passo a passo, sem enrolação.

O que é o ModSecurity, afinal?

É um firewall de aplicação (um "WAF") que fica analisando as requisições que chegam no seu site em busca de padrões suspeitos — tentativas de invasão, injeção de código, ataques automatizados e por aí vai. Ele é ativado por padrão na hospedagem justamente para te proteger, mesmo sem você precisar mexer em nada.

Por que ele às vezes bloqueia algo que é legítimo?

O ModSecurity trabalha com regras que reconhecem padrões de ataque. O problema é que, às vezes, uma ação totalmente normal do seu site — o envio de um formulário com um campo de texto grande, o upload de um arquivo, uma requisição de um plugin — acaba "parecendo" com esse padrão suspeito. Isso é o chamado falso positivo, e é a causa mais comum de bloqueios indevidos.

Como reconhecer que foi o ModSecurity

  • Você recebe uma página de erro 403 Forbidden (algo como "Forbidden - You don't have permission to access this resource").
  • O bloqueio costuma acontecer logo depois de uma ação específica: enviar um formulário, salvar algo no painel de um plugin/CMS, fazer upload de um arquivo.
  • Só uma ação é bloqueada — o resto do site continua funcionando normalmente.
Painel inicial do cPanel com os grupos de ferramentas, incluindo a área de Segurança

Passo a passo para resolver sem perder a proteção

  1. Confirme que é mesmo o ModSecurity. Erro 403 pode ter outras causas (permissão de arquivo, bloqueio de IP, regra de .htaccess). Não presuma de cara.
  2. Reproduza o problema e anote os detalhes: qual página, qual ação exata (ex.: "enviar formulário de contato"), e o horário aproximado. Isso agiliza muito a investigação.
  3. Abra um chamado com o suporte da GeHost descrevendo o que aconteceu. A equipe tem acesso ao log de auditoria do ModSecurity, que mostra qual regra específica barrou a requisição.
  4. Peça uma exceção pontual para aquela regra, naquela URL específica — em vez de desativar a proteção como um todo. É a diferença entre "tirar uma trava específica da porta" e "deixar a porta destrancada".
  5. Teste novamente a ação que estava sendo bloqueada para confirmar que passou a funcionar.

Se o bloqueio estiver relacionado a algum arquivo .htaccess do seu site (por exemplo, uma regra personalizada que você ou um desenvolvedor adicionou), você pode revisar esse arquivo pelo Gerenciador de Arquivos do cPanel:

Gerenciador de Arquivos do cPanel mostrando a árvore de pastas, incluindo public_html

O que NUNCA fazer

  • Não desative o ModSecurity por completo só para "resolver logo". Isso remove uma camada importante de proteção contra ataques comuns, deixando o site exposto — o risco é bem maior que o incômodo do bloqueio.
  • Não saia editando o .htaccess por tentativa e erro sem entender o que cada linha faz. Um erro de sintaxe ali pode até derrubar o site inteiro (erro 500).
Dica da Sensei: sempre que for pedir ajuste no ModSecurity, seja específico. Quanto mais detalhe você der (página, ação, horário), mais rápido e mais cirúrgica vai ser a exceção — sem abrir brechas desnecessárias no seu site.

Boas práticas para evitar bloqueios no futuro

  • Mantenha seu CMS, temas e plugins sempre atualizados — versões desatualizadas costumam gerar requisições "estranhas" que disparam falsos positivos com mais frequência.
  • Prefira plugins e formulários de fornecedores confiáveis e bem avaliados.
  • Se você é desenvolvedor(a) e vai fazer uma implementação nova (upload em massa, API própria, etc.), já avise o suporte antes — assim a exceção pode ser preparada com antecedência.

Precisa de ajuda?

Sem problema nenhum, é pra isso que a gente está aqui. Abra um chamado pelo painel do cliente (painel.gehost.com.br) contando o que aconteceu, e nossa equipe cuida do ajuste com você. Segurança e site funcionando redondinho — os dois juntos, sempre. 🥋


Esta resposta lhe foi útil?

« Retornar