{"id":17097,"date":"2026-08-02T11:47:20","date_gmt":"2026-08-02T14:47:20","guid":{"rendered":"https:\/\/www.homehost.com.br\/blog\/?p=17097"},"modified":"2026-08-02T11:48:52","modified_gmt":"2026-08-02T14:48:52","slug":"modsecurity","status":"publish","type":"post","link":"https:\/\/www.homehost.com.br\/blog\/seguranca-da-informacao\/modsecurity\/","title":{"rendered":"ModSecurity: o que \u00e9, como funciona e por que ele bloqueia seu site"},"content":{"rendered":"\n<p class=\"wp-block-paragraph\"><strong>ModSecurity \u00e9 o firewall de aplica\u00e7\u00e3o web mais usado em servidores de hospedagem \u2014 um m\u00f3dulo do servidor que l\u00ea cada requisi\u00e7\u00e3o HTTP antes de ela chegar ao seu site e bloqueia o que corresponde a padr\u00f5es de ataque. Ele \u00e9 open source, roda no Apache, Nginx e IIS, e est\u00e1 ativo na maioria das hospedagens compartilhadas sem que o cliente saiba.<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">E \u00e9 justamente por estar ativo sem aviso que a maior parte das buscas por &#8220;ModSecurity&#8221; vem de quem <strong>foi bloqueado por ele<\/strong>: o formul\u00e1rio que parou de enviar, o post do WordPress que n\u00e3o salva, o erro 403 que aparece s\u00f3 numa a\u00e7\u00e3o espec\u00edfica. Este guia cobre as duas pontas \u2014 o que ele faz e o que fazer quando ele bloqueia algo leg\u00edtimo.<\/p>\n\n\n\n<div style=\"border:1px solid #c7dcfa; border-left:4px solid #1a73e8; background:#f2f7fe; border-radius:8px; padding:18px 22px; margin:24px 0; font-family:Arial, Helvetica, sans-serif;\">\n<div style=\"font-weight:700; color:#0b3d91; margin-bottom:6px; text-transform:uppercase; letter-spacing:.05em; font-size:14px;\">Resposta r\u00e1pida<\/div>\n<p style=\"color:#0b3d91; line-height:1.65; margin:0 0 10px;\"><strong>ModSecurity \u00e9 um WAF que roda no servidor<\/strong>, antes do PHP. L\u00ea a requisi\u00e7\u00e3o inteira e bloqueia padr\u00f5es de ataque.<\/p>\n<table style=\"width:100%; border-collapse:collapse; margin-top:4px; font-size:14px; color:#0b3d91;\">\n<tr><td style=\"padding:5px 8px; vertical-align:top;\"><strong>Ele bloqueou meu site?<\/strong><\/td><td style=\"padding:5px 8px;\">Sintoma t\u00edpico: erro 403 em <em>uma a\u00e7\u00e3o espec\u00edfica<\/em>, n\u00e3o no site inteiro<\/td><\/tr>\n<tr><td style=\"padding:5px 8px; vertical-align:top;\"><strong>O que fazer<\/strong><\/td><td style=\"padding:5px 8px;\">Pe\u00e7a ao suporte o ID da regra que disparou e a libera\u00e7\u00e3o <em>daquela<\/em> regra<\/td><\/tr>\n<tr><td style=\"padding:5px 8px; vertical-align:top;\"><strong>Desativar tudo?<\/strong><\/td><td style=\"padding:5px 8px;\">N\u00e3o. Ele bloqueia ataques reais o tempo todo, silenciosamente<\/td><\/tr>\n<\/table>\n<\/div>\n\n\n\n<p class=\"wp-block-paragraph\"><div id=\"ez-toc-container\" class=\"ez-toc-v2_0_72 ez-toc-wrap-center counter-hierarchy ez-toc-counter ez-toc-custom ez-toc-container-direction\">\n<div class=\"ez-toc-title-container\">\n<p class=\"ez-toc-title\" style=\"cursor:inherit\">Conte\u00fado<\/p>\n<span class=\"ez-toc-title-toggle\"><\/span><\/div>\n<nav><ul class='ez-toc-list ez-toc-list-level-1 ' ><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-1\" href=\"https:\/\/www.homehost.com.br\/blog\/seguranca-da-informacao\/modsecurity\/#O_que_e_o_ModSecurity\" title=\"O que \u00e9 o ModSecurity\">O que \u00e9 o ModSecurity<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-2\" href=\"https:\/\/www.homehost.com.br\/blog\/seguranca-da-informacao\/modsecurity\/#Contra_o_que_ele_protege\" title=\"Contra o que ele protege\">Contra o que ele protege<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-3\" href=\"https:\/\/www.homehost.com.br\/blog\/seguranca-da-informacao\/modsecurity\/#Como_ele_decide_o_que_bloquear_as_regras\" title=\"Como ele decide o que bloquear: as regras\">Como ele decide o que bloquear: as regras<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-4\" href=\"https:\/\/www.homehost.com.br\/blog\/seguranca-da-informacao\/modsecurity\/#Os_niveis_de_paranoia\" title=\"Os n\u00edveis de paranoia\">Os n\u00edveis de paranoia<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-5\" href=\"https:\/\/www.homehost.com.br\/blog\/seguranca-da-informacao\/modsecurity\/#Quando_ele_bloqueia_voce\" title=\"Quando ele bloqueia voc\u00ea\">Quando ele bloqueia voc\u00ea<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-6\" href=\"https:\/\/www.homehost.com.br\/blog\/seguranca-da-informacao\/modsecurity\/#ModSecurity_em_hospedagem_compartilhada_e_em_VPS\" title=\"ModSecurity em hospedagem compartilhada e em VPS\">ModSecurity em hospedagem compartilhada e em VPS<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-7\" href=\"https:\/\/www.homehost.com.br\/blog\/seguranca-da-informacao\/modsecurity\/#O_que_ele_nao_faz\" title=\"O que ele n\u00e3o faz\">O que ele n\u00e3o faz<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-8\" href=\"https:\/\/www.homehost.com.br\/blog\/seguranca-da-informacao\/modsecurity\/#Perguntas_frequentes\" title=\"Perguntas frequentes\">Perguntas frequentes<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-9\" href=\"https:\/\/www.homehost.com.br\/blog\/seguranca-da-informacao\/modsecurity\/#Veja_tambem\" title=\"Veja tamb\u00e9m\">Veja tamb\u00e9m<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-10\" href=\"https:\/\/www.homehost.com.br\/blog\/seguranca-da-informacao\/modsecurity\/#Conclusao\" title=\"Conclus\u00e3o\">Conclus\u00e3o<\/a><\/li><\/ul><\/nav><\/div>\n<\/p>\n\n\n\n<h2 class=\"wp-block-heading\"><span class=\"ez-toc-section\" id=\"O_que_e_o_ModSecurity\"><\/span>O que \u00e9 o ModSecurity<span class=\"ez-toc-section-end\"><\/span><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">O ModSecurity \u00e9 um <strong>m\u00f3dulo de firewall de aplica\u00e7\u00e3o web<\/strong> \u2014 um WAF \u2014 que se instala junto ao servidor web. Ele foi criado em 2002 para o Apache, \u00e9 open source, e hoje funciona tamb\u00e9m no Nginx e no IIS.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">A diferen\u00e7a para um firewall comum \u00e9 a camada em que atua. Um firewall de rede decide com base em endere\u00e7o IP e porta: ele v\u00ea de onde a requisi\u00e7\u00e3o vem, mas n\u00e3o o que ela cont\u00e9m. O ModSecurity l\u00ea <strong>o conte\u00fado<\/strong> \u2014 URL, par\u00e2metros, cabe\u00e7alhos, cookies, corpo do POST \u2014 e compara com padr\u00f5es conhecidos de ataque.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Nosso guia sobre <a href=\"https:\/\/www.homehost.com.br\/blog\/seguranca-da-informacao\/waf\/\">o que \u00e9 WAF<\/a> explica essa distin\u00e7\u00e3o em detalhe. O ModSecurity \u00e9 a implementa\u00e7\u00e3o mais comum desse conceito em hospedagem.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Onde ele roda importa.<\/strong> Como \u00e9 um m\u00f3dulo do servidor, ele inspeciona a requisi\u00e7\u00e3o <strong>antes do PHP carregar<\/strong>. Um plugin de seguran\u00e7a do WordPress faz um trabalho parecido, mas s\u00f3 depois que o WordPress j\u00e1 iniciou \u2014 o que significa que o ataque j\u00e1 consumiu recursos da sua conta antes de ser barrado.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\"><span class=\"ez-toc-section\" id=\"Contra_o_que_ele_protege\"><\/span>Contra o que ele protege<span class=\"ez-toc-section-end\"><\/span><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">As categorias que ele cobre s\u00e3o as mais frequentes contra sites:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>SQL injection<\/strong> \u2014 comandos de banco inseridos em campos de formul\u00e1rio ou par\u00e2metros de URL<\/li>\n\n\n\n<li><strong>Cross-site scripting (XSS)<\/strong> \u2014 JavaScript malicioso injetado em p\u00e1ginas<\/li>\n\n\n\n<li><strong>Path traversal e inclus\u00e3o de arquivos<\/strong> \u2014 tentativas de acessar arquivos fora do diret\u00f3rio do site, como o <code>wp-config.php<\/code><\/li>\n\n\n\n<li><strong>Explora\u00e7\u00e3o de vulnerabilidades conhecidas<\/strong> \u2014 bots varrendo a internet em busca de sites com plugins desatualizados<\/li>\n\n\n\n<li><strong>Execu\u00e7\u00e3o remota de comandos<\/strong><\/li>\n\n\n\n<li><strong>For\u00e7a bruta em formul\u00e1rios de login<\/strong><\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">O benef\u00edcio mais concreto \u00e9 o que se chama de <strong>virtual patching<\/strong>: quando surge uma falha cr\u00edtica num plugin popular, a regra que bloqueia a explora\u00e7\u00e3o costuma chegar antes de o desenvolvedor lan\u00e7ar a corre\u00e7\u00e3o \u2014 e muito antes de o dono do site aplic\u00e1-la.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\"><span class=\"ez-toc-section\" id=\"Como_ele_decide_o_que_bloquear_as_regras\"><\/span>Como ele decide o que bloquear: as regras<span class=\"ez-toc-section-end\"><\/span><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">O ModSecurity sozinho n\u00e3o bloqueia nada. Ele \u00e9 um <strong>motor<\/strong> que aplica regras, e as regras v\u00eam de conjuntos separados.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">O mais usado \u00e9 o <strong>OWASP Core Rule Set (CRS)<\/strong> \u2014 um conjunto aberto, mantido pela comunidade, que cobre as principais categorias de ataque. Praticamente toda hospedagem que usa ModSecurity usa o CRS como base, complementado por regras pr\u00f3prias do provedor ou de fornecedores comerciais.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Cada regra tem um <strong>ID num\u00e9rico<\/strong>, e esse detalhe \u00e9 mais \u00fatil do que parece: quando o ModSecurity bloqueia algo, o log registra o ID da regra que disparou. \u00c9 esse n\u00famero que permite liberar exatamente aquela regra, em vez de desativar a prote\u00e7\u00e3o inteira.<\/p>\n\n\n\n<div style=\"background:#0b3d91; border-radius:8px; padding:16px 18px; margin:18px 0; font-family:'Courier New', Courier, monospace; overflow-x:auto;\">\n<code style=\"color:#f1f5f9; font-size:13.5px; line-height:1.8;\">\nModSecurity: Access denied with code 403.<br>\nMatched \"Operator Rx\" against variable \"ARGS:content\"<br>\n[id \"942100\"] [msg \"SQL Injection Attack Detected\"]\n<\/code>\n<\/div>\n\n\n\n<p class=\"wp-block-paragraph\">Nesse exemplo, a regra <strong>942100<\/strong> foi acionada porque algo no campo <code>content<\/code> pareceu inje\u00e7\u00e3o de SQL. Se isso aconteceu enquanto voc\u00ea salvava um post com um trecho de c\u00f3digo, \u00e9 falso positivo \u2014 e o suporte pode liberar essa regra espec\u00edfica para o seu site.<\/p>\n\n\n\n<figure class=\"wp-block-image size-large\"><img fetchpriority=\"high\" decoding=\"async\" src=\"https:\/\/www.homehost.com.br\/blog\/wp-content\/uploads\/2026\/08\/modsecurity-log-id-regra-1024x576.png\" alt=\"Log do ModSecurity mostrando o ID da regra que bloqueou uma requisi\u00e7\u00e3o\" class=\"wp-image-17100\" width=\"1024\" height=\"576\" srcset=\"https:\/\/www.homehost.com.br\/blog\/wp-content\/uploads\/2026\/08\/modsecurity-log-id-regra-1024x576.png 1024w, https:\/\/www.homehost.com.br\/blog\/wp-content\/uploads\/2026\/08\/modsecurity-log-id-regra-300x169.png 300w, https:\/\/www.homehost.com.br\/blog\/wp-content\/uploads\/2026\/08\/modsecurity-log-id-regra-768x432.png 768w, https:\/\/www.homehost.com.br\/blog\/wp-content\/uploads\/2026\/08\/modsecurity-log-id-regra-1536x864.png 1536w, https:\/\/www.homehost.com.br\/blog\/wp-content\/uploads\/2026\/08\/modsecurity-log-id-regra.png 1672w\" sizes=\"(max-width: 1024px) 100vw, 1024px\" \/><\/figure>\n\n\n\n<h2 class=\"wp-block-heading\"><span class=\"ez-toc-section\" id=\"Os_niveis_de_paranoia\"><\/span>Os n\u00edveis de paranoia<span class=\"ez-toc-section-end\"><\/span><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Um conceito do CRS que explica muita coisa, e que quase nenhum artigo em portugu\u00eas cobre.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">O Core Rule Set trabalha com <strong>n\u00edveis de paranoia<\/strong>, de 1 a 4. Quanto maior o n\u00edvel, mais regras s\u00e3o aplicadas e mais rigorosa fica a inspe\u00e7\u00e3o \u2014 e mais falsos positivos aparecem.<\/p>\n\n\n\n<div style=\"overflow-x:auto; margin:24px 0;\">\n<table style=\"width:100%; border-collapse:collapse; font-family:Arial, Helvetica, sans-serif; font-size:14.5px; min-width:600px;\">\n<thead>\n<tr style=\"background-color:#1a73e8; color:#ffffff; text-align:left;\">\n<th style=\"padding:12px 14px; border:1px solid #1a73e8;\">N\u00edvel<\/th>\n<th style=\"padding:12px 14px; border:1px solid #1a73e8;\">Comportamento<\/th>\n<\/tr>\n<\/thead>\n<tbody>\n<tr style=\"background-color:#f7fafd;\">\n<td style=\"padding:11px 14px; border:1px solid #dde6ef;\"><strong>1<\/strong> (padr\u00e3o)<\/td>\n<td style=\"padding:11px 14px; border:1px solid #dde6ef;\">Poucos falsos positivos. Cobre os ataques mais evidentes. \u00c9 o recomendado para a maioria dos sites<\/td>\n<\/tr>\n<tr style=\"background-color:#ffffff;\">\n<td style=\"padding:11px 14px; border:1px solid #dde6ef;\"><strong>2<\/strong><\/td>\n<td style=\"padding:11px 14px; border:1px solid #dde6ef;\">Mais rigoroso. Exige algum ajuste de regras para o site funcionar normalmente<\/td>\n<\/tr>\n<tr style=\"background-color:#f7fafd;\">\n<td style=\"padding:11px 14px; border:1px solid #dde6ef;\"><strong>3 e 4<\/strong><\/td>\n<td style=\"padding:11px 14px; border:1px solid #dde6ef;\">Muito rigorosos. Para ambientes de alto risco, e exigem trabalho cont\u00ednuo de ajuste<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<\/div>\n\n\n\n<p class=\"wp-block-paragraph\">Em hospedagem compartilhada, o provedor define esse n\u00edvel para o servidor inteiro \u2014 o que explica por que a mesma aplica\u00e7\u00e3o funciona numa hospedagem e \u00e9 bloqueada em outra.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\"><span class=\"ez-toc-section\" id=\"Quando_ele_bloqueia_voce\"><\/span>Quando ele bloqueia voc\u00ea<span class=\"ez-toc-section-end\"><\/span><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Aqui est\u00e1 o motivo pelo qual a maioria das pessoas procura por ModSecurity.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>O sintoma caracter\u00edstico:<\/strong> um erro 403 que acontece <strong>numa a\u00e7\u00e3o espec\u00edfica<\/strong>, n\u00e3o no site inteiro. O site abre normalmente, mas alguma coisa d\u00e1 erro.<\/p>\n\n\n\n<figure class=\"wp-block-image size-large\"><img decoding=\"async\" src=\"https:\/\/www.homehost.com.br\/blog\/wp-content\/uploads\/2026\/06\/erro-403-forbidden-no-chrome-1024x683.png\" alt=\"Erro 403 Forbidden no navegador, sintoma t\u00edpico de bloqueio pelo ModSecurity\" class=\"wp-image-15656\" width=\"1024\" height=\"683\" srcset=\"https:\/\/www.homehost.com.br\/blog\/wp-content\/uploads\/2026\/06\/erro-403-forbidden-no-chrome-1024x683.png 1024w, https:\/\/www.homehost.com.br\/blog\/wp-content\/uploads\/2026\/06\/erro-403-forbidden-no-chrome-300x200.png 300w, https:\/\/www.homehost.com.br\/blog\/wp-content\/uploads\/2026\/06\/erro-403-forbidden-no-chrome-768x512.png 768w, https:\/\/www.homehost.com.br\/blog\/wp-content\/uploads\/2026\/06\/erro-403-forbidden-no-chrome.png 1536w\" sizes=\"(max-width: 1024px) 100vw, 1024px\" \/><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\">Os casos mais comuns:<\/p>\n\n\n\n<div style=\"overflow-x:auto; margin:24px 0;\">\n<table style=\"width:100%; border-collapse:collapse; font-family:Arial, Helvetica, sans-serif; font-size:14.5px; min-width:620px;\">\n<thead>\n<tr style=\"background-color:#0b3d91; color:#ffffff; text-align:left;\">\n<th style=\"padding:12px 14px; border:1px solid #0b3d91;\">Situa\u00e7\u00e3o<\/th>\n<th style=\"padding:12px 14px; border:1px solid #0b3d91;\">Por que dispara<\/th>\n<\/tr>\n<\/thead>\n<tbody>\n<tr style=\"background-color:#f7fafd;\">\n<td style=\"padding:11px 14px; border:1px solid #dde6ef;\">Salvar um post com c\u00f3digo ou HTML<\/td>\n<td style=\"padding:11px 14px; border:1px solid #dde6ef;\">O conte\u00fado se parece com tentativa de inje\u00e7\u00e3o<\/td>\n<\/tr>\n<tr style=\"background-color:#ffffff;\">\n<td style=\"padding:11px 14px; border:1px solid #dde6ef;\">Enviar formul\u00e1rio com texto longo<\/td>\n<td style=\"padding:11px 14px; border:1px solid #dde6ef;\">Certas combina\u00e7\u00f5es de caracteres acionam regras<\/td>\n<\/tr>\n<tr style=\"background-color:#f7fafd;\">\n<td style=\"padding:11px 14px; border:1px solid #dde6ef;\">Fazer upload de arquivo<\/td>\n<td style=\"padding:11px 14px; border:1px solid #dde6ef;\">Regras de inspe\u00e7\u00e3o de conte\u00fado de upload<\/td>\n<\/tr>\n<tr style=\"background-color:#ffffff;\">\n<td style=\"padding:11px 14px; border:1px solid #dde6ef;\">Usar uma URL com muitos par\u00e2metros<\/td>\n<td style=\"padding:11px 14px; border:1px solid #dde6ef;\">Padr\u00f5es de query string que se parecem com ataque<\/td>\n<\/tr>\n<tr style=\"background-color:#f7fafd;\">\n<td style=\"padding:11px 14px; border:1px solid #dde6ef;\">Um plugin ou tema espec\u00edfico para de funcionar<\/td>\n<td style=\"padding:11px 14px; border:1px solid #dde6ef;\">A requisi\u00e7\u00e3o dele bate com alguma regra<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<\/div>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>O que fazer, em ordem:<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>1. Confirme que \u00e9 o ModSecurity.<\/strong> Pe\u00e7a ao suporte para verificar o log no hor\u00e1rio exato em que o erro aconteceu. A entrada trar\u00e1 o ID da regra.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>2. Pe\u00e7a a libera\u00e7\u00e3o daquela regra espec\u00edfica<\/strong>, para o seu site. \u00c9 procedimento de rotina em qualquer hospedagem, e leva minutos.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>3. Se o problema for recorrente com um plugin<\/strong>, vale investigar o que ele est\u00e1 enviando \u2014 \u00e0s vezes o padr\u00e3o que dispara a regra \u00e9 evit\u00e1vel.<\/p>\n\n\n\n<div style=\"border:1px solid #f0d9a8; border-left:4px solid #e0a800; background:#fffaf0; border-radius:8px; padding:18px 22px; margin:24px 0; font-family:Arial, Helvetica, sans-serif;\">\n<div style=\"font-weight:700; color:#8a6d00; margin-bottom:6px; text-transform:uppercase; letter-spacing:.05em; font-size:14px;\">&#x26a0;&#xfe0f; N\u00e3o desative o ModSecurity inteiro<\/div>\n<p style=\"color:#8a6d00; line-height:1.65; margin:0;\">\u00c9 a solu\u00e7\u00e3o que muita gente pede ao suporte, e \u00e9 a pior de todas. Desligar o ModSecurity resolve o falso positivo e remove, junto, a prote\u00e7\u00e3o contra todos os ataques que ele estava bloqueando silenciosamente \u2014 e s\u00e3o muitos, todos os dias, sem que voc\u00ea perceba. Liberar uma regra espec\u00edfica leva o mesmo tempo e mant\u00e9m o resto funcionando. Se o suporte oferecer desativar tudo como primeira solu\u00e7\u00e3o, vale insistir na libera\u00e7\u00e3o pontual.<\/p>\n<\/div>\n\n\n\n<h2 class=\"wp-block-heading\"><span class=\"ez-toc-section\" id=\"ModSecurity_em_hospedagem_compartilhada_e_em_VPS\"><\/span>ModSecurity em hospedagem compartilhada e em VPS<span class=\"ez-toc-section-end\"><\/span><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">A diferen\u00e7a pr\u00e1tica \u00e9 quem controla:<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Em hospedagem compartilhada<\/strong>, o ModSecurity \u00e9 configurado pelo provedor para o servidor inteiro. Voc\u00ea n\u00e3o escolhe as regras nem o n\u00edvel de paranoia \u2014 mas tamb\u00e9m n\u00e3o precisa manter nada. Quando um falso positivo acontece, o caminho \u00e9 o suporte.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Em VPS ou dedicado<\/strong>, voc\u00ea tem controle total: escolhe o conjunto de regras, ajusta o n\u00edvel de paranoia, cria exce\u00e7\u00f5es e l\u00ea os logs diretamente. Em pain\u00e9is como <a href=\"https:\/\/www.homehost.com.br\/blog\/cpanel\/o-que-e-cpanel\/\">cPanel<\/a> e <a href=\"https:\/\/www.homehost.com.br\/blog\/vps\/recursos-cyberpanel\/\">CyberPanel<\/a>, o ModSecurity aparece como uma se\u00e7\u00e3o do pr\u00f3prio painel, com ativa\u00e7\u00e3o em um clique.<\/p>\n\n\n\n<figure class=\"wp-block-image size-large\"><img decoding=\"async\" src=\"https:\/\/www.homehost.com.br\/blog\/wp-content\/uploads\/2026\/08\/cpanel-modsecurity-status-1024x683.png\" alt=\"Tela do ModSecurity no cPanel mostrando o status por dom\u00ednio\" class=\"wp-image-17101\" width=\"1024\" height=\"683\" srcset=\"https:\/\/www.homehost.com.br\/blog\/wp-content\/uploads\/2026\/08\/cpanel-modsecurity-status-1024x683.png 1024w, https:\/\/www.homehost.com.br\/blog\/wp-content\/uploads\/2026\/08\/cpanel-modsecurity-status-300x200.png 300w, https:\/\/www.homehost.com.br\/blog\/wp-content\/uploads\/2026\/08\/cpanel-modsecurity-status-768x512.png 768w, https:\/\/www.homehost.com.br\/blog\/wp-content\/uploads\/2026\/08\/cpanel-modsecurity-status.png 1536w\" sizes=\"(max-width: 1024px) 100vw, 1024px\" \/><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\">Vale notar que <strong>o ModSecurity \u00e9 o motor por tr\u00e1s de v\u00e1rias solu\u00e7\u00f5es comerciais<\/strong> de seguran\u00e7a para servidores \u2014 o cPGuard e o Imunify360, por exemplo, usam regras baseadas nele, acrescentando antiv\u00edrus, detec\u00e7\u00e3o de malware e interface de gest\u00e3o.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\"><span class=\"ez-toc-section\" id=\"O_que_ele_nao_faz\"><\/span>O que ele n\u00e3o faz<span class=\"ez-toc-section-end\"><\/span><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Delimitar importa, porque WAF \u00e9 frequentemente vendido como prote\u00e7\u00e3o completa:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>N\u00e3o corrige a vulnerabilidade.<\/strong> Ele bloqueia a tentativa de explora\u00e7\u00e3o, mas a falha continua no c\u00f3digo. Atualizar plugins e temas continua sendo a defesa principal<\/li>\n\n\n\n<li><strong>N\u00e3o protege contra senha fraca.<\/strong> Se o atacante acerta a senha, a requisi\u00e7\u00e3o \u00e9 leg\u00edtima<\/li>\n\n\n\n<li><strong>N\u00e3o remove malware j\u00e1 instalado.<\/strong> Isso \u00e9 trabalho de scanner e limpeza<\/li>\n\n\n\n<li><strong>N\u00e3o protege servi\u00e7os fora do HTTP.<\/strong> SSH, FTP e banco de dados s\u00e3o responsabilidade do firewall de rede<\/li>\n\n\n\n<li><strong>N\u00e3o substitui backup<\/strong><\/li>\n<\/ul>\n\n\n\n<div style=\"max-width:760px; margin:32px auto; background:linear-gradient(135deg,#1a73e8 0%,#0b3d91 100%); border-radius:16px; padding:32px 28px; font-family:Arial, Helvetica, sans-serif; color:#fff; box-shadow:0 10px 30px rgba(26,115,232,.25);\">\n<div style=\"display:flex; align-items:flex-start; gap:16px; flex-wrap:wrap;\">\n<div style=\"flex:0 0 auto; display:inline-flex; align-items:center; justify-content:center; width:52px; height:52px; border-radius:12px; background:rgba(255,255,255,.18);\">\n<svg width=\"28\" height=\"28\" viewBox=\"0 0 24 24\" fill=\"none\" stroke=\"#fff\" stroke-width=\"2\" stroke-linecap=\"round\" stroke-linejoin=\"round\"><path d=\"M12 22s8-4 8-10V5l-8-3-8 3v7c0 6 8 10 8 10z\"><\/path><polyline points=\"9 12 11 14 15 10\"><\/polyline><\/svg>\n<\/div>\n<div style=\"flex:1 1 320px; min-width:260px;\">\n<div style=\"font-weight:800; line-height:1.25; margin-bottom:8px; font-size:19px;\">Regra bloqueando algo leg\u00edtimo? O suporte libera<\/div>\n<p style=\"margin:0 0 18px; line-height:1.6; color:#dbe7fb;\">Os servidores da Homehost usam firewall de aplica\u00e7\u00e3o com regras atualizadas continuamente \u2014 e quando um falso positivo acontece, o suporte identifica a regra no log e libera aquela especificamente, em vez de desligar a prote\u00e7\u00e3o. Servidor no Brasil, CloudLinux isolando cada conta e atendimento em portugu\u00eas.<\/p>\n<a href=\"https:\/\/www.homehost.com.br\/hospedagem-de-sites\/\" style=\"display:inline-flex; align-items:center; gap:8px; background:#fff; color:#1a73e8; font-weight:700; text-decoration:none; padding:13px 26px; border-radius:10px; box-shadow:0 4px 12px rgba(0,0,0,.15);\">\nVer planos de hospedagem\n<svg width=\"18\" height=\"18\" viewBox=\"0 0 24 24\" fill=\"none\" stroke=\"#1a73e8\" stroke-width=\"2.5\" stroke-linecap=\"round\" stroke-linejoin=\"round\"><path d=\"M5 12h14M13 6l6 6-6 6\"><\/path><\/svg>\n<\/a>\n<\/div>\n<\/div>\n<\/div>\n\n\n\n<h2 class=\"wp-block-heading\"><span class=\"ez-toc-section\" id=\"Perguntas_frequentes\"><\/span>Perguntas frequentes<span class=\"ez-toc-section-end\"><\/span><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>O que \u00e9 ModSecurity?<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">\u00c9 um m\u00f3dulo de firewall de aplica\u00e7\u00e3o web (WAF) que roda junto ao servidor, lendo cada requisi\u00e7\u00e3o HTTP antes que ela chegue ao site. Ele compara o conte\u00fado da requisi\u00e7\u00e3o com padr\u00f5es conhecidos de ataque e bloqueia o que corresponder. \u00c9 open source, criado em 2002, e funciona em Apache, Nginx e IIS.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Como saber se o ModSecurity est\u00e1 bloqueando meu site?<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">O sintoma t\u00edpico \u00e9 um erro 403 numa a\u00e7\u00e3o espec\u00edfica \u2014 salvar um post, enviar um formul\u00e1rio, fazer upload \u2014 enquanto o resto do site funciona normalmente. Para confirmar, pe\u00e7a ao suporte para verificar o log do ModSecurity no hor\u00e1rio exato do erro; a entrada traz o ID da regra que disparou.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Por que o ModSecurity bloqueou uma a\u00e7\u00e3o leg\u00edtima?<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">\u00c9 um falso positivo: alguma regra interpretou conte\u00fado v\u00e1lido como tentativa de ataque. O caso mais comum \u00e9 salvar um post com trechos de c\u00f3digo ou HTML, que se parecem com inje\u00e7\u00e3o de SQL. Quanto mais rigoroso o n\u00edvel de paranoia configurado no servidor, mais frequentes esses bloqueios.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Devo desativar o ModSecurity?<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">N\u00e3o. Desativ\u00e1-lo remove a prote\u00e7\u00e3o contra todos os ataques que ele bloqueia silenciosamente todos os dias. O correto \u00e9 identificar o ID da regra que causou o falso positivo e pedir ao suporte a libera\u00e7\u00e3o daquela regra espec\u00edfica para o seu site.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>O que \u00e9 o OWASP Core Rule Set?<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">\u00c9 o conjunto de regras aberto mais usado com o ModSecurity, mantido pela comunidade OWASP. Ele cobre as principais categorias de ataque a aplica\u00e7\u00f5es web e serve de base para praticamente toda hospedagem que usa ModSecurity, geralmente complementado por regras pr\u00f3prias do provedor.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Qual a diferen\u00e7a entre ModSecurity e um plugin de seguran\u00e7a do WordPress?<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">A camada em que rodam. O ModSecurity \u00e9 um m\u00f3dulo do servidor e inspeciona a requisi\u00e7\u00e3o antes do PHP carregar. Um plugin roda dentro do WordPress, depois que ele j\u00e1 iniciou \u2014 ent\u00e3o a requisi\u00e7\u00e3o maliciosa j\u00e1 consumiu recursos da sua conta antes de ser barrada. Os dois s\u00e3o complementares, n\u00e3o redundantes.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Minha hospedagem tem ModSecurity?<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Provavelmente sim, se for uma hospedagem s\u00e9ria. A maioria mant\u00e9m ModSecurity ou solu\u00e7\u00e3o equivalente ativa em todos os servidores, sem configura\u00e7\u00e3o do cliente. Vale confirmar com o suporte \u2014 e \u00e9 tamb\u00e9m a explica\u00e7\u00e3o para bloqueios aparentemente inexplic\u00e1veis em a\u00e7\u00f5es espec\u00edficas do site.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>O que s\u00e3o n\u00edveis de paranoia?<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">S\u00e3o os n\u00edveis de rigor do OWASP Core Rule Set, de 1 a 4. Quanto maior, mais regras s\u00e3o aplicadas e mais rigorosa fica a inspe\u00e7\u00e3o \u2014 com mais falsos positivos como consequ\u00eancia. O n\u00edvel 1 \u00e9 o padr\u00e3o e o recomendado para a maioria dos sites; n\u00edveis 3 e 4 s\u00e3o para ambientes de alto risco e exigem ajuste cont\u00ednuo.<\/p>\n\n\n\n<script type=\"application\/ld+json\">\n{\n\"@context\": \"https:\/\/schema.org\",\n\"@type\": \"FAQPage\",\n\"mainEntity\": [\n{\"@type\":\"Question\",\"name\":\"O que \u00e9 ModSecurity?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"\u00c9 um m\u00f3dulo de firewall de aplica\u00e7\u00e3o web (WAF) que roda junto ao servidor, lendo cada requisi\u00e7\u00e3o HTTP antes que ela chegue ao site. Ele compara o conte\u00fado da requisi\u00e7\u00e3o com padr\u00f5es conhecidos de ataque e bloqueia o que corresponder. \u00c9 open source, criado em 2002, e funciona em Apache, Nginx e IIS.\"}},\n{\"@type\":\"Question\",\"name\":\"Como saber se o ModSecurity est\u00e1 bloqueando meu site?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"O sintoma t\u00edpico \u00e9 um erro 403 numa a\u00e7\u00e3o espec\u00edfica, como salvar um post, enviar um formul\u00e1rio ou fazer upload, enquanto o resto do site funciona normalmente. Para confirmar, pe\u00e7a ao suporte para verificar o log do ModSecurity no hor\u00e1rio exato do erro, j\u00e1 que a entrada traz o ID da regra que disparou.\"}},\n{\"@type\":\"Question\",\"name\":\"Por que o ModSecurity bloqueou uma a\u00e7\u00e3o leg\u00edtima?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"\u00c9 um falso positivo: alguma regra interpretou conte\u00fado v\u00e1lido como tentativa de ataque. O caso mais comum \u00e9 salvar um post com trechos de c\u00f3digo ou HTML, que se parecem com inje\u00e7\u00e3o de SQL. Quanto mais rigoroso o n\u00edvel de paranoia configurado no servidor, mais frequentes esses bloqueios.\"}},\n{\"@type\":\"Question\",\"name\":\"Devo desativar o ModSecurity?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"N\u00e3o. Desativ\u00e1-lo remove a prote\u00e7\u00e3o contra todos os ataques que ele bloqueia silenciosamente todos os dias. O correto \u00e9 identificar o ID da regra que causou o falso positivo e pedir ao suporte a libera\u00e7\u00e3o daquela regra espec\u00edfica para o seu site.\"}},\n{\"@type\":\"Question\",\"name\":\"O que \u00e9 o OWASP Core Rule Set?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"\u00c9 o conjunto de regras aberto mais usado com o ModSecurity, mantido pela comunidade OWASP. Ele cobre as principais categorias de ataque a aplica\u00e7\u00f5es web e serve de base para praticamente toda hospedagem que usa ModSecurity, geralmente complementado por regras pr\u00f3prias do provedor.\"}},\n{\"@type\":\"Question\",\"name\":\"Qual a diferen\u00e7a entre ModSecurity e um plugin de seguran\u00e7a do WordPress?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"A camada em que rodam. O ModSecurity \u00e9 um m\u00f3dulo do servidor e inspeciona a requisi\u00e7\u00e3o antes do PHP carregar. Um plugin roda dentro do WordPress, depois que ele j\u00e1 iniciou, ent\u00e3o a requisi\u00e7\u00e3o maliciosa j\u00e1 consumiu recursos da sua conta antes de ser barrada. Os dois s\u00e3o complementares, n\u00e3o redundantes.\"}},\n{\"@type\":\"Question\",\"name\":\"Minha hospedagem tem ModSecurity?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Provavelmente sim, se for uma hospedagem s\u00e9ria. A maioria mant\u00e9m ModSecurity ou solu\u00e7\u00e3o equivalente ativa em todos os servidores, sem configura\u00e7\u00e3o do cliente. Vale confirmar com o suporte, e \u00e9 tamb\u00e9m a explica\u00e7\u00e3o para bloqueios aparentemente inexplic\u00e1veis em a\u00e7\u00f5es espec\u00edficas do site.\"}},\n{\"@type\":\"Question\",\"name\":\"O que s\u00e3o n\u00edveis de paranoia?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"S\u00e3o os n\u00edveis de rigor do OWASP Core Rule Set, de 1 a 4. Quanto maior, mais regras s\u00e3o aplicadas e mais rigorosa fica a inspe\u00e7\u00e3o, com mais falsos positivos como consequ\u00eancia. O n\u00edvel 1 \u00e9 o padr\u00e3o e o recomendado para a maioria dos sites; n\u00edveis 3 e 4 s\u00e3o para ambientes de alto risco e exigem ajuste cont\u00ednuo.\"}}\n]\n}\n<\/script>\n\n\n\n<h2 class=\"wp-block-heading\"><span class=\"ez-toc-section\" id=\"Veja_tambem\"><\/span>Veja tamb\u00e9m<span class=\"ez-toc-section-end\"><\/span><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Para o conceito geral de firewall de aplica\u00e7\u00e3o, veja <a href=\"https:\/\/www.homehost.com.br\/blog\/seguranca-da-informacao\/waf\/\">o que \u00e9 WAF<\/a>. Sobre o erro que o ModSecurity gera quando bloqueia algo, veja <a href=\"https:\/\/www.homehost.com.br\/blog\/desenvolvedores\/erro-403-forbidden\/\">erro 403 Forbidden<\/a>. E sobre o isolamento entre contas no servidor, veja <a href=\"https:\/\/www.homehost.com.br\/blog\/seguranca-da-informacao\/cagefs\/\">CageFS<\/a>.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\"><span class=\"ez-toc-section\" id=\"Conclusao\"><\/span>Conclus\u00e3o<span class=\"ez-toc-section-end\"><\/span><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">O ModSecurity faz um trabalho que s\u00f3 aparece quando erra: bloqueia ataques todos os dias sem que ningu\u00e9m perceba, e chama aten\u00e7\u00e3o no dia em que barra um post leg\u00edtimo. Entender isso muda a rea\u00e7\u00e3o \u2014 em vez de pedir para desligar tudo, o caminho \u00e9 pegar o ID da regra no log e liberar aquela especificamente. Leva o mesmo tempo, resolve o mesmo problema, e mant\u00e9m no lugar a prote\u00e7\u00e3o que estava funcionando o tempo inteiro.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>ModSecurity \u00e9 o firewall de aplica\u00e7\u00e3o web mais usado em servidores de hospedagem \u2014 um m\u00f3dulo do servidor que l\u00ea cada requisi\u00e7\u00e3o HTTP antes de ela chegar ao seu site e bloqueia o que corresponde a padr\u00f5es de ataque. Ele \u00e9 open source, roda no Apache, Nginx e IIS, e est\u00e1 ativo na maioria das [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":17099,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_helpful_status":1,"_lmt_disableupdate":"","_lmt_disable":"","_jetpack_memberships_contains_paid_content":false,"footnotes":""},"categories":[6601],"tags":[],"class_list":["post-17097","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-seguranca-da-informacao"],"yoast_head":"<!-- This site is optimized with the Yoast SEO plugin v24.6 - https:\/\/yoast.com\/wordpress\/plugins\/seo\/ -->\n<title>ModSecurity: o que \u00e9, como funciona e por que ele bloqueia seu site | Homehost<\/title>\n<meta name=\"description\" content=\"ModSecurity \u00e9 o WAF que roda na maioria dos servidores de hospedagem. O que faz, por que \u00e0s vezes bloqueia voc\u00ea mesmo, e o que fazer quando isso acontece.\" \/>\n<meta name=\"robots\" content=\"index, follow, max-snippet:-1, max-image-preview:large, max-video-preview:-1\" \/>\n<link rel=\"canonical\" href=\"https:\/\/www.homehost.com.br\/blog\/seguranca-da-informacao\/modsecurity\/\" \/>\n<meta property=\"og:locale\" content=\"pt_BR\" \/>\n<meta property=\"og:type\" content=\"article\" \/>\n<meta property=\"og:title\" content=\"ModSecurity: o que \u00e9, como funciona e por que ele bloqueia seu site | Homehost\" \/>\n<meta property=\"og:description\" content=\"ModSecurity \u00e9 o WAF que roda na maioria dos servidores de hospedagem. O que faz, por que \u00e0s vezes bloqueia voc\u00ea mesmo, e o que fazer quando isso acontece.\" \/>\n<meta property=\"og:url\" content=\"https:\/\/www.homehost.com.br\/blog\/seguranca-da-informacao\/modsecurity\/\" \/>\n<meta property=\"og:site_name\" content=\"Homehost\" \/>\n<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/Homehost\/\" \/>\n<meta property=\"article:published_time\" content=\"2026-08-02T14:47:20+00:00\" \/>\n<meta property=\"article:modified_time\" content=\"2026-08-02T14:48:52+00:00\" \/>\n<meta property=\"og:image\" content=\"https:\/\/www.homehost.com.br\/blog\/wp-content\/uploads\/2026\/08\/modsecurity.png\" \/>\n\t<meta property=\"og:image:width\" content=\"1672\" \/>\n\t<meta property=\"og:image:height\" content=\"941\" \/>\n\t<meta property=\"og:image:type\" content=\"image\/png\" \/>\n<meta name=\"author\" content=\"Gustavo Gallas\" \/>\n<meta name=\"twitter:card\" content=\"summary_large_image\" \/>\n<meta name=\"twitter:creator\" content=\"@Homehost\" \/>\n<meta name=\"twitter:site\" content=\"@Homehost\" \/>\n<meta name=\"twitter:label1\" content=\"Escrito por\" \/>\n\t<meta name=\"twitter:data1\" content=\"Gustavo Gallas\" \/>\n\t<meta name=\"twitter:label2\" content=\"Est. tempo de leitura\" \/>\n\t<meta name=\"twitter:data2\" content=\"12 minutos\" \/>\n<script type=\"application\/ld+json\" class=\"yoast-schema-graph\">{\"@context\":\"https:\/\/schema.org\",\"@graph\":[{\"@type\":\"WebPage\",\"@id\":\"https:\/\/www.homehost.com.br\/blog\/seguranca-da-informacao\/modsecurity\/\",\"url\":\"https:\/\/www.homehost.com.br\/blog\/seguranca-da-informacao\/modsecurity\/\",\"name\":\"ModSecurity: o que \u00e9, como funciona e por que ele bloqueia seu site | Homehost\",\"isPartOf\":{\"@id\":\"https:\/\/www.homehost.com.br\/blog\/#website\"},\"primaryImageOfPage\":{\"@id\":\"https:\/\/www.homehost.com.br\/blog\/seguranca-da-informacao\/modsecurity\/#primaryimage\"},\"image\":{\"@id\":\"https:\/\/www.homehost.com.br\/blog\/seguranca-da-informacao\/modsecurity\/#primaryimage\"},\"thumbnailUrl\":\"https:\/\/www.homehost.com.br\/blog\/wp-content\/uploads\/2026\/08\/modsecurity.png\",\"datePublished\":\"2026-08-02T14:47:20+00:00\",\"dateModified\":\"2026-08-02T14:48:52+00:00\",\"author\":{\"@id\":\"https:\/\/www.homehost.com.br\/blog\/#\/schema\/person\/df8002f43fc55e7f4e132abb2a6ddbc4\"},\"description\":\"ModSecurity \u00e9 o WAF que roda na maioria dos servidores de hospedagem. O que faz, por que \u00e0s vezes bloqueia voc\u00ea mesmo, e o que fazer quando isso acontece.\",\"breadcrumb\":{\"@id\":\"https:\/\/www.homehost.com.br\/blog\/seguranca-da-informacao\/modsecurity\/#breadcrumb\"},\"inLanguage\":\"pt-BR\",\"potentialAction\":[{\"@type\":\"ReadAction\",\"target\":[\"https:\/\/www.homehost.com.br\/blog\/seguranca-da-informacao\/modsecurity\/\"]}]},{\"@type\":\"ImageObject\",\"inLanguage\":\"pt-BR\",\"@id\":\"https:\/\/www.homehost.com.br\/blog\/seguranca-da-informacao\/modsecurity\/#primaryimage\",\"url\":\"https:\/\/www.homehost.com.br\/blog\/wp-content\/uploads\/2026\/08\/modsecurity.png\",\"contentUrl\":\"https:\/\/www.homehost.com.br\/blog\/wp-content\/uploads\/2026\/08\/modsecurity.png\",\"width\":1672,\"height\":941,\"caption\":\"Modsecurity capa\"},{\"@type\":\"BreadcrumbList\",\"@id\":\"https:\/\/www.homehost.com.br\/blog\/seguranca-da-informacao\/modsecurity\/#breadcrumb\",\"itemListElement\":[{\"@type\":\"ListItem\",\"position\":1,\"name\":\"In\u00edcio\",\"item\":\"https:\/\/www.homehost.com.br\/blog\/\"},{\"@type\":\"ListItem\",\"position\":2,\"name\":\"ModSecurity: o que \u00e9, como funciona e por que ele bloqueia seu site\"}]},{\"@type\":\"WebSite\",\"@id\":\"https:\/\/www.homehost.com.br\/blog\/#website\",\"url\":\"https:\/\/www.homehost.com.br\/blog\/\",\"name\":\"Homehost\",\"description\":\"Hospedagem De Sites\",\"potentialAction\":[{\"@type\":\"SearchAction\",\"target\":{\"@type\":\"EntryPoint\",\"urlTemplate\":\"https:\/\/www.homehost.com.br\/blog\/?s={search_term_string}\"},\"query-input\":{\"@type\":\"PropertyValueSpecification\",\"valueRequired\":true,\"valueName\":\"search_term_string\"}}],\"inLanguage\":\"pt-BR\"},{\"@type\":\"Person\",\"@id\":\"https:\/\/www.homehost.com.br\/blog\/#\/schema\/person\/df8002f43fc55e7f4e132abb2a6ddbc4\",\"name\":\"Gustavo Gallas\",\"description\":\"Analista de sistemas, formado pela PUC-Rio. Programador, gestor de redes e diretor da empresa Homehost. Pai do B\u00f3ris, seu pet de estima\u00e7\u00e3o. Gosta de rock'n'roll, cerveja artesanal e de escrever sobre assuntos t\u00e9cnicos. Contato: gustavo.blog@homehost.com.br\"}]}<\/script>\n<!-- \/ Yoast SEO plugin. -->","yoast_head_json":{"title":"ModSecurity: o que \u00e9, como funciona e por que ele bloqueia seu site | Homehost","description":"ModSecurity \u00e9 o WAF que roda na maioria dos servidores de hospedagem. O que faz, por que \u00e0s vezes bloqueia voc\u00ea mesmo, e o que fazer quando isso acontece.","robots":{"index":"index","follow":"follow","max-snippet":"max-snippet:-1","max-image-preview":"max-image-preview:large","max-video-preview":"max-video-preview:-1"},"canonical":"https:\/\/www.homehost.com.br\/blog\/seguranca-da-informacao\/modsecurity\/","og_locale":"pt_BR","og_type":"article","og_title":"ModSecurity: o que \u00e9, como funciona e por que ele bloqueia seu site | Homehost","og_description":"ModSecurity \u00e9 o WAF que roda na maioria dos servidores de hospedagem. O que faz, por que \u00e0s vezes bloqueia voc\u00ea mesmo, e o que fazer quando isso acontece.","og_url":"https:\/\/www.homehost.com.br\/blog\/seguranca-da-informacao\/modsecurity\/","og_site_name":"Homehost","article_publisher":"https:\/\/www.facebook.com\/Homehost\/","article_published_time":"2026-08-02T14:47:20+00:00","article_modified_time":"2026-08-02T14:48:52+00:00","og_image":[{"width":1672,"height":941,"url":"https:\/\/www.homehost.com.br\/blog\/wp-content\/uploads\/2026\/08\/modsecurity.png","type":"image\/png"}],"author":"Gustavo Gallas","twitter_card":"summary_large_image","twitter_creator":"@Homehost","twitter_site":"@Homehost","twitter_misc":{"Escrito por":"Gustavo Gallas","Est. tempo de leitura":"12 minutos"},"schema":{"@context":"https:\/\/schema.org","@graph":[{"@type":"WebPage","@id":"https:\/\/www.homehost.com.br\/blog\/seguranca-da-informacao\/modsecurity\/","url":"https:\/\/www.homehost.com.br\/blog\/seguranca-da-informacao\/modsecurity\/","name":"ModSecurity: o que \u00e9, como funciona e por que ele bloqueia seu site | Homehost","isPartOf":{"@id":"https:\/\/www.homehost.com.br\/blog\/#website"},"primaryImageOfPage":{"@id":"https:\/\/www.homehost.com.br\/blog\/seguranca-da-informacao\/modsecurity\/#primaryimage"},"image":{"@id":"https:\/\/www.homehost.com.br\/blog\/seguranca-da-informacao\/modsecurity\/#primaryimage"},"thumbnailUrl":"https:\/\/www.homehost.com.br\/blog\/wp-content\/uploads\/2026\/08\/modsecurity.png","datePublished":"2026-08-02T14:47:20+00:00","dateModified":"2026-08-02T14:48:52+00:00","author":{"@id":"https:\/\/www.homehost.com.br\/blog\/#\/schema\/person\/df8002f43fc55e7f4e132abb2a6ddbc4"},"description":"ModSecurity \u00e9 o WAF que roda na maioria dos servidores de hospedagem. O que faz, por que \u00e0s vezes bloqueia voc\u00ea mesmo, e o que fazer quando isso acontece.","breadcrumb":{"@id":"https:\/\/www.homehost.com.br\/blog\/seguranca-da-informacao\/modsecurity\/#breadcrumb"},"inLanguage":"pt-BR","potentialAction":[{"@type":"ReadAction","target":["https:\/\/www.homehost.com.br\/blog\/seguranca-da-informacao\/modsecurity\/"]}]},{"@type":"ImageObject","inLanguage":"pt-BR","@id":"https:\/\/www.homehost.com.br\/blog\/seguranca-da-informacao\/modsecurity\/#primaryimage","url":"https:\/\/www.homehost.com.br\/blog\/wp-content\/uploads\/2026\/08\/modsecurity.png","contentUrl":"https:\/\/www.homehost.com.br\/blog\/wp-content\/uploads\/2026\/08\/modsecurity.png","width":1672,"height":941,"caption":"Modsecurity capa"},{"@type":"BreadcrumbList","@id":"https:\/\/www.homehost.com.br\/blog\/seguranca-da-informacao\/modsecurity\/#breadcrumb","itemListElement":[{"@type":"ListItem","position":1,"name":"In\u00edcio","item":"https:\/\/www.homehost.com.br\/blog\/"},{"@type":"ListItem","position":2,"name":"ModSecurity: o que \u00e9, como funciona e por que ele bloqueia seu site"}]},{"@type":"WebSite","@id":"https:\/\/www.homehost.com.br\/blog\/#website","url":"https:\/\/www.homehost.com.br\/blog\/","name":"Homehost","description":"Hospedagem De Sites","potentialAction":[{"@type":"SearchAction","target":{"@type":"EntryPoint","urlTemplate":"https:\/\/www.homehost.com.br\/blog\/?s={search_term_string}"},"query-input":{"@type":"PropertyValueSpecification","valueRequired":true,"valueName":"search_term_string"}}],"inLanguage":"pt-BR"},{"@type":"Person","@id":"https:\/\/www.homehost.com.br\/blog\/#\/schema\/person\/df8002f43fc55e7f4e132abb2a6ddbc4","name":"Gustavo Gallas","description":"Analista de sistemas, formado pela PUC-Rio. Programador, gestor de redes e diretor da empresa Homehost. Pai do B\u00f3ris, seu pet de estima\u00e7\u00e3o. Gosta de rock'n'roll, cerveja artesanal e de escrever sobre assuntos t\u00e9cnicos. Contato: gustavo.blog@homehost.com.br"}]}},"modified_by":"ad_hmhst","jetpack_featured_media_url":"https:\/\/www.homehost.com.br\/blog\/wp-content\/uploads\/2026\/08\/modsecurity.png","jetpack_sharing_enabled":true,"_links":{"self":[{"href":"https:\/\/www.homehost.com.br\/blog\/wp-json\/wp\/v2\/posts\/17097","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.homehost.com.br\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.homehost.com.br\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.homehost.com.br\/blog\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/www.homehost.com.br\/blog\/wp-json\/wp\/v2\/comments?post=17097"}],"version-history":[{"count":2,"href":"https:\/\/www.homehost.com.br\/blog\/wp-json\/wp\/v2\/posts\/17097\/revisions"}],"predecessor-version":[{"id":17103,"href":"https:\/\/www.homehost.com.br\/blog\/wp-json\/wp\/v2\/posts\/17097\/revisions\/17103"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.homehost.com.br\/blog\/wp-json\/wp\/v2\/media\/17099"}],"wp:attachment":[{"href":"https:\/\/www.homehost.com.br\/blog\/wp-json\/wp\/v2\/media?parent=17097"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.homehost.com.br\/blog\/wp-json\/wp\/v2\/categories?post=17097"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.homehost.com.br\/blog\/wp-json\/wp\/v2\/tags?post=17097"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}