PrestaShop Módulos PrestaShop

Cabeçalhos de Segurança PrestaShop 8 e 9: CSP, HSTS e Nota A+ sem Mexer no Servidor

A nota A+ nos scanners de segurança sem acesso ao servidor: CSP, HSTS e Permissions-Policy configurados no back-office, testados primeiro nos seus dispositivos, vigiados depois.

Scanners como securityheaders.com e Mozilla Observatory avaliam os cabeçalhos HTTP da sua loja, e a maioria das lojas PrestaShop obtém D ou F. Corrigir costuma exigir a edição do .htaccess ou da configuração do Nginx e escrever uma Content-Security-Policy que não bloqueie o Google Analytics nem o pagamento. Este módulo envia os cabeçalhos a partir do PrestaShop, sem mexer no servidor. O modo de teste aplica a política apenas nos seus dispositivos enquanto os navegadores dos visitantes indicam o que seria bloqueado, e o registo de violações transforma cada aviso numa autorização com um clique. O modo nonce remove unsafe-inline sem alterar o tema: é o caminho para a nota A+.

Em resumo
  • CSP, HSTS, X-Frame-Options, Permissions-Policy, Referrer-Policy e COOP configurados no back-office
  • Modo de teste: a política aplica-se aos seus IP ou através de uma ligação no telemóvel, em Report-Only para os visitantes
  • Registo de violações CSP com autorização num clique e 19 serviços de terceiros pré-configurados
  • Nonce automático nos scripts inline para remover unsafe-inline e procurar o A+
  • Scanner de nota integrado, histórico com restauro e alertas por email em caso de bloqueio
PrestaShop 8 e 9 Content-Security-Policy Nota A+ Sem .htaccess
  • Reembolso em 30 dias
  • 12 meses de atualizações
  • Suporte em 24h
www.datafirefly.com/pt/
Cabeçalhos de Segurança PrestaShop 8 e 9: CSP, HSTS e Nota A+ sem Mexer no Servidor
v1.1.0 · atualizado 2026-09-30
O que faz

A versão curta.

01

Testado nos seus dispositivos antes dos clientes

Em modo de teste, os IP que indicar recebem a política completa, com a CSP aplicada e o HSTS limitado a 5 minutos para que um erro expire depressa. Uma ligação de teste faz o mesmo num telemóvel em 4G. Os visitantes só recebem a CSP em Report-Only: nada é bloqueado para eles, mas o navegador indica o que seria.

02

Cada bloqueio torna-se uma decisão

Os relatórios dos navegadores são agrupados por diretiva e domínio, com a página em causa e o início do código inline bloqueado. Permitir adiciona a fonte à diretiva certa, Ignorar remove a linha. Filtros e ações em lote tratam dezenas de linhas em poucos minutos, e as extensões do navegador são descartadas.

03

O caminho para A+

Os temas PrestaShop usam scripts inline, daí o unsafe-inline que limita a nota a A. O modo nonce adiciona um token aleatório, novo em cada página, a todas as etiquetas script e remove unsafe-inline da política. O tema não é alterado.

04

Nada se estraga em silêncio

Cada alteração guarda a versão anterior, restaurável com um clique. Em produção, se uma atualização de módulo carregar um novo domínio que a CSP bloqueia, um email avisa-o com o recurso e a página em causa, no máximo uma vez por hora.

A versão longa

Tudo o que quer saber antes de instalar.

Uma análise detalhada de como o Cabeçalhos de Segurança PrestaShop 8 e 9: CSP, HSTS e Nota A+ sem Mexer no Servidor funciona, porque o construímos assim e o raciocínio por trás das funcionalidades acima.

§ 01

Porque é que a sua loja tem F no securityheaders.com

O PrestaShop quase não envia cabeçalhos de segurança. Sem Content-Security-Policy, um script injetado por um módulo comprometido ou uma falha XSS pode ler os campos do formulário de pagamento. Sem HSTS, a primeira visita pode passar por http. Sem X-Frame-Options, a sua loja pode ser apresentada dentro do quadro de um site armadilhado. Os scanners públicos veem isto em segundos, e agências, auditores e alguns parceiros de pagamento consultam estas notas.

§ 02

Construir uma CSP sem estragar o pagamento

Uma CSP demasiado rígida bloqueia o Google Analytics, o chat ou o formulário da Stripe. Por isso, o módulo parte de uma política compatível com os temas PrestaShop e deixa-o marcar os serviços que usa. Em modo de teste, a política aplica-se aos seus IP e dispositivos de teste, enquanto os navegadores dos visitantes indicam em Report-Only o que seria bloqueado. Percorre a loja, trata as violações e passa para o modo aplicado quando a lista fica vazia.

§ 03

unsafe-inline, nonce e a nota A+

A nota A exige uma CSP aplicada, HSTS de pelo menos seis meses e os cabeçalhos habituais. O A+ exige ainda que os scripts inline deixem de ser permitidos sem controlo. O modo nonce adiciona um token aleatório a cada etiqueta script da página e remove unsafe-inline. Dois limites a conhecer: um módulo de cache de página completa serve o HTML com o nonce do primeiro visitante, e as etiquetas HTML personalizadas do Google Tag Manager devem usar a variável nonce do GTM. O registo de violações mostra estes casos antes da passagem a produção.

§ 04

Um módulo que vigia depois da passagem a produção

Com a CSP aplicada, uma atualização de tema ou de módulo pode carregar um domínio novo. O módulo deteta os recursos realmente bloqueados que nunca tinham sido vistos e envia um email aos destinatários escolhidos, no máximo uma vez por hora. Cada alteração de definições fica guardada com o funcionário que a fez e as diferenças face ao estado atual: se uma página se estragar, a versão anterior restaura-se com um clique.

§ 05

A partir do PrestaShop em vez do servidor

Os cabeçalhos são enviados por PHP no início de cada pedido, na loja e, se quiser, no back-office. Não é necessário acesso SSH nem ficheiro .htaccess, o que convém aos alojamentos partilhados. Se o seu alojamento ou o Cloudflare já adiciona cabeçalhos, o scanner integrado assinala os duplicados. E se acabar por preferir que o servidor trate dos cabeçalhos, o módulo gera os blocos Apache e Nginx correspondentes.