Como ativar o HSTS no seu site com segurança imprimir

  • 0

Ativando o HSTS com segurança: o guia da Sensei 🥋

Oi! Se você chegou até aqui, provavelmente já ouviu falar de HSTS e ficou com aquela pontinha de receio — afinal, mexer em segurança do site sempre dá um friozinho na barriga, né? Relaxa, vou te guiar com calma, passo a passo, do jeitinho que eu explicaria pra um amigo tomando um café.

O que é HSTS, em bom português

HSTS (HTTP Strict Transport Security) é uma instrução que o seu site manda pro navegador do visitante dizendo: "a partir de agora, só fale comigo por HTTPS, nunca mais por HTTP simples". Isso protege seus visitantes de ataques onde alguém tenta "rebaixar" a conexão para uma versão insegura. É uma camada extra de proteção em cima do certificado SSL que seu site já usa.

Importante: o HSTS só faz sentido se o seu site carrega 100% em HTTPS, sem nenhuma parte quebrada. Ative o HSTS antes disso e você pode deixar visitantes travados fora do site até o navegador "esquecer" a regra.

Passo 1 — Confirme que o SSL do seu domínio está ativo

Antes de qualquer coisa, entre no seu cPanel e confira se o certificado SSL do seu domínio está instalado e válido.

  1. Acesse o cPanel (normalmente pelo endereço que você recebeu na entrega da hospedagem).
  2. Vá até a seção SSL/TLS.
  3. Verifique se o certificado do seu domínio aparece como emitido e instalado.
Tela SSL/TLS Certificates do cPanel para emitir e instalar o certificado

Se ainda não tiver certificado ativo, resolva isso primeiro — o HSTS depende 100% de o site já funcionar bem em HTTPS. Na dúvida, fale com o suporte antes de seguir.

Passo 2 — Teste o site inteiro em HTTPS

Abra seu site digitando https:// na frente do domínio e navegue por várias páginas: imagens, formulários, plugins, scripts externos. Se qualquer coisa aparecer quebrada, "cadeado com aviso" ou "conteúdo misto", pare aqui e corrija primeiro — ative o HSTS só depois que tudo estiver 100% em HTTPS.

Passo 3 — Edite o arquivo .htaccess pelo Gerenciador de Arquivos

O jeito mais comum e seguro de ativar o HSTS numa hospedagem cPanel é adicionando uma regrinha no arquivo .htaccess, que fica na pasta do seu site.

  1. No cPanel, abra o Gerenciador de Arquivos.
  2. Entre na pasta public_html (ou na pasta do domínio específico, se for um domínio adicional).
  3. Ative a opção de mostrar arquivos ocultos, se o .htaccess não aparecer.
  4. Clique com o botão direito no .htaccessEditar.
Gerenciador de Arquivos do cPanel mostrando a árvore de pastas e a barra de ações

Adicione este trecho ao final do arquivo:

<IfModule mod_headers.c>
Header always set Strict-Transport-Security "max-age=300; includeSubDomains" env=HTTPS
</IfModule>
Dica da Sensei: comece com um max-age baixo (aqui usei 300 segundos = 5 minutos). Isso é como um "modo de teste": se algo der errado, o navegador esquece a regra rapidinho. Só depois de confirmar que está tudo tranquilo por alguns dias é que você aumenta esse número aos poucos.

Passo 4 — Salve e teste de novo

Salve o arquivo e visite seu site novamente pelo navegador, em uma aba anônima/privada (assim você evita cache antigo). Confirme que tudo carrega normalmente em HTTPS.

Passo 5 — Aumente o tempo aos poucos, com calma

Depois de alguns dias sem problemas, você pode ir aumentando o max-age gradualmente — por exemplo, para um dia, depois uma semana, depois um mês — sempre testando entre um passo e outro. Essa cautela é o que separa uma ativação segura de um susto.

Cuidado com o includeSubDomains: essa opção estende a regra para todos os subdomínios do seu site (como um subdomínio de e-mail, teste ou blog). Só use se tiver certeza de que TODOS eles também funcionam em HTTPS — senão, algum subdomínio pode ficar inacessível até a regra expirar no navegador do visitante.

Se algo der errado

Como o HSTS fica guardado no navegador do próprio visitante (não no seu servidor), reverter é um pouco mais lento: basta remover ou reduzir o max-age no .htaccess e aguardar o tempo configurado expirar. É por isso que a dica de começar com um valor baixo é tão importante — ela te dá uma "porta de saída" rápida caso precise ajustar algo.

Se preferir não mexer sozinho no .htaccess, ou se tiver qualquer dúvida no meio do caminho, é só chamar o suporte pelo painel do cliente. Prefiro te ver pedindo ajuda a ver seu site fora do ar por um ajuste feito com pressa. 🙂


Esta resposta lhe foi útil?

« Retornar