Pular para o conteúdo
DM Danilo Moura Desenvolvimento · Segurança da informação · LGPD
Araxá/MG · atende em 260 km Falar comigo

Início / Blog / Segurança

Segurança 12/08/2026 · 7 min de leitura

O .htaccess que todo site em hospedagem compartilhada deveria ter

Diretório listável, arquivo de configuração baixável e nenhum cabeçalho de segurança. Três problemas comuns e as regras que resolvem cada um.

Em hospedagem compartilhada você não controla o servidor inteiro, mas controla o .htaccess. É pouco e é muito: dá para fechar a maior parte do que costuma aparecer num diagnóstico rápido.

1. Listagem de diretórios

Uma pasta sem index devolve a lista dos arquivos que estão nela. Isso entrega backups antigos, dumps de banco e arquivos de configuração para quem só digitou o caminho na barra de endereços. A regra é uma linha: Options -Indexes.

2. Arquivos que nunca deveriam ser servidos

Arquivos .env, .sql, .log, .bak e config.php.txt costumam ficar na raiz e são baixáveis. Bloqueie por extensão, não por nome, e coloque tudo que for interno numa pasta com um .htaccess que nega acesso direto.

3. Cabeçalhos de segurança

HSTS, X-Content-Type-Options, Referrer-Policy, Permissions-Policy e uma CSP mínima custam alguns minutos e mudam o resultado de qualquer varredura. A CSP é a que dá mais trabalho, porque exige saber de onde vem cada script do seu site — e esse trabalho, por si só, já é um bom inventário.

Uma observação sobre permissões

Arquivo PHP enviado por FTP com permissão 777 é o erro mais caro dessa lista. Em hospedagem compartilhada, 644 para arquivos e 755 para pastas resolve praticamente todos os casos.

CTA próximo passo

Me conte o que está travando hoje

Uma conversa de vinte minutos costuma ser suficiente para separar o que é problema de sistema, o que é problema de processo e o que é risco de conformidade. Sem custo e sem compromisso.