Ativando o HSTS com segurança: o guia da Sensei 🥋
Oi! Se você chegou até aqui, provavelmente já ouviu falar de HSTS e ficou com aquela pontinha de receio — afinal, mexer em segurança do site sempre dá um friozinho na barriga, né? Relaxa, vou te guiar com calma, passo a passo, do jeitinho que eu explicaria pra um amigo tomando um café.
O que é HSTS, em bom português
HSTS (HTTP Strict Transport Security) é uma instrução que o seu site manda pro navegador do visitante dizendo: "a partir de agora, só fale comigo por HTTPS, nunca mais por HTTP simples". Isso protege seus visitantes de ataques onde alguém tenta "rebaixar" a conexão para uma versão insegura. É uma camada extra de proteção em cima do certificado SSL que seu site já usa.
Importante: o HSTS só faz sentido se o seu site já carrega 100% em HTTPS, sem nenhuma parte quebrada. Ative o HSTS antes disso e você pode deixar visitantes travados fora do site até o navegador "esquecer" a regra.
Passo 1 — Confirme que o SSL do seu domínio está ativo
Antes de qualquer coisa, entre no seu cPanel e confira se o certificado SSL do seu domínio está instalado e válido.
- Acesse o cPanel (normalmente pelo endereço que você recebeu na entrega da hospedagem).
- Vá até a seção SSL/TLS.
- Verifique se o certificado do seu domínio aparece como emitido e instalado.
Se ainda não tiver certificado ativo, resolva isso primeiro — o HSTS depende 100% de o site já funcionar bem em HTTPS. Na dúvida, fale com o suporte antes de seguir.
Passo 2 — Teste o site inteiro em HTTPS
Abra seu site digitando https:// na frente do domínio e navegue por várias páginas: imagens, formulários, plugins, scripts externos. Se qualquer coisa aparecer quebrada, "cadeado com aviso" ou "conteúdo misto", pare aqui e corrija primeiro — ative o HSTS só depois que tudo estiver 100% em HTTPS.
Passo 3 — Edite o arquivo .htaccess pelo Gerenciador de Arquivos
O jeito mais comum e seguro de ativar o HSTS numa hospedagem cPanel é adicionando uma regrinha no arquivo .htaccess, que fica na pasta do seu site.
- No cPanel, abra o Gerenciador de Arquivos.
- Entre na pasta
public_html(ou na pasta do domínio específico, se for um domínio adicional). - Ative a opção de mostrar arquivos ocultos, se o
.htaccessnão aparecer. - Clique com o botão direito no
.htaccess→ Editar.
Adicione este trecho ao final do arquivo:
<IfModule mod_headers.c> Header always set Strict-Transport-Security "max-age=300; includeSubDomains" env=HTTPS </IfModule>
Dica da Sensei: comece com um max-age baixo (aqui usei 300 segundos = 5 minutos). Isso é como um "modo de teste": se algo der errado, o navegador esquece a regra rapidinho. Só depois de confirmar que está tudo tranquilo por alguns dias é que você aumenta esse número aos poucos.
Passo 4 — Salve e teste de novo
Salve o arquivo e visite seu site novamente pelo navegador, em uma aba anônima/privada (assim você evita cache antigo). Confirme que tudo carrega normalmente em HTTPS.
Passo 5 — Aumente o tempo aos poucos, com calma
Depois de alguns dias sem problemas, você pode ir aumentando o max-age gradualmente — por exemplo, para um dia, depois uma semana, depois um mês — sempre testando entre um passo e outro. Essa cautela é o que separa uma ativação segura de um susto.
Cuidado com o includeSubDomains: essa opção estende a regra para todos os subdomínios do seu site (como um subdomínio de e-mail, teste ou blog). Só use se tiver certeza de que TODOS eles também funcionam em HTTPS — senão, algum subdomínio pode ficar inacessível até a regra expirar no navegador do visitante.
Se algo der errado
Como o HSTS fica guardado no navegador do próprio visitante (não no seu servidor), reverter é um pouco mais lento: basta remover ou reduzir o max-age no .htaccess e aguardar o tempo configurado expirar. É por isso que a dica de começar com um valor baixo é tão importante — ela te dá uma "porta de saída" rápida caso precise ajustar algo.
Se preferir não mexer sozinho no .htaccess, ou se tiver qualquer dúvida no meio do caminho, é só chamar o suporte pelo painel do cliente. Prefiro te ver pedindo ajuda a ver seu site fora do ar por um ajuste feito com pressa. 🙂