O que é HSTS e por que ele importa pro seu site
Oi, tudo bem? Aqui é a Sensei da GeHost! 🙋♀️ Hoje vamos falar de um recurso de segurança simples, mas poderoso: o HSTS (HTTP Strict Transport Security).
De forma bem simples: o HSTS é um "aviso" que o seu site manda pro navegador dizendo "a partir de agora, só fale comigo por HTTPS, nunca mais por HTTP". Isso impede que alguém tente acessar seu site pela versão insegura (http://) e evita ataques onde uma conexão é "rebaixada" para a versão sem criptografia.
💡 Dica da Sensei: pense no HSTS como um cadeado extra na porta. O certificado SSL já criptografa a conexão, mas o HSTS garante que ninguém consiga nem tentar entrar pela porta destrancada (HTTP).
Antes de começar: pré-requisito obrigatório
O HSTS só deve ser ativado depois que o seu site já está funcionando 100% em HTTPS, com certificado SSL válido em todo o domínio (e em todos os subdomínios que você for incluir). Se o seu SSL ainda não está ativo ou tem páginas quebrando em HTTPS, espere resolver isso primeiro — ativar HSTS num site que ainda não está pronto pode deixar partes dele inacessíveis.
Você confere o status do seu certificado direto no cPanel, na tela de SSL/TLS:
- Acesse o cPanel do seu domínio (login e senha estão no e-mail de entrega ou no painel.gehost.com.br).
- Vá em SSL/TLS e confirme que existe um certificado válido instalado.
- Abra o site digitando
https://seudominio.com.bre navegue por algumas páginas para garantir que tudo carrega sem avisos de "conteúdo não seguro".
Passo a passo: ativando o HSTS
Com o SSL confirmado e funcionando, o próximo passo é adicionar a regra do HSTS no arquivo .htaccess do seu site, usando o Gerenciador de Arquivos do cPanel.
- No cPanel, abra o Gerenciador de Arquivos e entre na pasta public_html (ou na pasta do domínio específico, se você hospeda mais de um site na conta).
- Ative a exibição de arquivos ocultos (procure a opção "Configurações" no canto do Gerenciador e marque "Mostrar Arquivos Ocultos"), pois o
.htaccesscomeça com ponto e fica escondido por padrão. - Clique com o botão direito no arquivo .htaccess e escolha Editar. Se o arquivo não existir, você pode criar um novo com esse nome exato.
- Adicione o seguinte trecho no início do arquivo:
<IfModule mod_headers.c> Header always set Strict-Transport-Security "max-age=300; includeSubDomains" env=HTTPS </IfModule>
- Salve o arquivo.
- Teste o site normalmente em HTTPS por alguns dias, garantindo que nada quebrou (inclusive em subdomínios, se você usou
includeSubDomains).
💡 Dica da Sensei: repare que começamos com max-age=300 (apenas 5 minutos). Isso é de propósito! É o seu "período de teste seguro" — se algo der errado, o navegador esquece a regra rapidinho. Só depois de confirmar que está tudo certo, você aumenta o tempo.
Aumentando o tempo aos poucos (a parte mais importante)
Depois de validar que o site continua funcionando bem com o HSTS ativo por alguns dias, você pode ir aumentando o max-age gradualmente, até chegar a um período longo. Exemplos de valores comuns usados no mercado:
- 1 dia:
max-age=86400 - 1 semana:
max-age=604800 - 1 ano (valor consolidado, usado quando você já tem certeza total):
max-age=31536000
Basta substituir o número de max-age no mesmo trecho que você já colocou no .htaccess e salvar novamente.
Cuidados importantes antes de "fechar a porta"
- Não tenha pressa. Uma vez que o navegador do visitante "aprende" a regra do HSTS com um
max-agelongo, ele vai recusar acessar seu site por HTTP (ou até por HTTPS com certificado com problema) até esse prazo expirar. Por isso o aumento gradual é essencial. - Cuidado com
includeSubDomains. Essa opção aplica a regra a TODOS os subdomínios (ex: blog.seudominio.com.br, loja.seudominio.com.br). Só use se tiver certeza de que todos eles também têm HTTPS funcionando. - Evite o parâmetro "preload" sem ter certeza absoluta. Ele existe, mas envolve inclusão numa lista global de navegadores que é bem difícil de reverter — não é algo pra ativar sem muita segurança do que está fazendo.
💡 Dica da Sensei: se em algum momento você precisar voltar atrás, defina max-age=0 no .htaccess, salve, e espere os visitantes acessarem o site pelo menos uma vez pra "resetar" a regra no navegador deles. Mas isso é só um respiro de emergência — o ideal é já testar tudo bem antes de aumentar o prazo.
Precisa de ajuda?
Se você não se sentir confortável em editar o .htaccess sozinho, sem problema! Você tem 30 dias de suporte grátis após a entrega do seu plano — é só acionar o time por lá ou consultar o painel.gehost.com.br para os canais de atendimento. A gente cuida disso com você. 🌱