Como usar HTTP Public Key Pinning (HPKP) Print

  • 0

Como Usar HTTP Public Key Pinning (HPKP) com Segurança e Confiança

Olá, amigo(a) da GeHost! 👋 Seja bem-vindo(a) ao nosso guia simples, humano e seguro sobre um dos recursos mais poderosos da segurança web: o HTTP Public Key Pinning (HPKP). Vamos aprender juntos como proteger seu site contra ataques de certificados falsos, com passos claros e sem complicação — como um verdadeiro Sensei da segurança digital.

O que é HPKP?

Imagine que seu site é uma casa. O certificado SSL é a chave da porta. Agora, imagine que alguém tenta entrar com uma cópia da chave falsa — um ataque de man-in-the-middle. O HPKP é como um sistema de segurança que diz: "Só aceitamos chaves que já conheçamos. Nenhuma outra será aceita!"

Dica do Sensei: HPKP não é para todos. Ele é mais recomendado para sites com alto valor (como bancos ou e-commerces). Para a maioria dos sites, o uso cuidadoso é essencial.

Passo a Passo: Como Ativar o HPKP no seu Site (via .htaccess)

Na GeHost, você pode configurar o HPKP diretamente no arquivo .htaccess do seu site. É simples, mas exige atenção. Vamos lá!

  1. Acesse o Gerenciador de Arquivos do cPanel.

    Tela do Gerenciador de Arquivos do cPanel com a árvore de pastas e barra de ações
  2. Na árvore de pastas, clique em public_html (ou a pasta raiz do seu site).

  3. Procure o arquivo .htaccess. Se não existir, clique em Novo Arquivo e nomeie como .htaccess.

  4. Abra o arquivo para edição. Você pode usar o editor de texto do cPanel.

  5. Adicione a seguinte linha no início do arquivo (antes de qualquer outra regra):

    Header always set Public-Key-Pins "pin-sha256=\"base64==\"; max-age=2592000; includeSubDomains; report-uri=\"https://seusite.com/hpkp-report\""

    Substitua base64== pela chave pública do seu certificado SSL (em formato SHA-256 base64).

    Dica do Sensei: Você pode gerar a chave SHA-256 base64 com ferramentas online (como SSLShopper). Nunca use chaves de outros sites!

  6. Se quiser incluir subdomínios (como blog.seusite.com), adicione includeSubDomains; (como no exemplo acima).

  7. Defina o tempo de validade com max-age=2592000 (30 dias em segundos). Pode ser ajustado, mas não recomendo menos de 7 dias para evitar bloqueios acidentais.

  8. Adicione um report-uri para receber alertas se houver tentativas de uso de chaves inválidas. Substitua https://seusite.com/hpkp-report por um endpoint seguro (ex: um arquivo PHP que registra erros).

  9. Salve as alterações.

Atenção: Cuidado com o HPKP!

HPKP é como um segredo de segurança muito poderoso. Se você errar a chave ou esquecer o certificado, seu site pode ficar inacessível para usuários. Por isso:

  • Nunca ative HPKP sem testar primeiro em ambiente de desenvolvimento.
  • Use apenas chaves válidas do seu certificado SSL (não de terceiros).
  • Planeje mudanças com antecedência — trocar o certificado? Atualize o HPKP com tempo suficiente.
  • Considere usar o modo de relatório primeiro (report-uri) para monitorar falhas sem bloquear o site.

Como Verificar se o HPKP Está Funcionando

Use ferramentas online como:

Insira seu domínio e veja se o cabeçalho Public-Key-Pins aparece corretamente.

Conclusão: Você Está no Caminho da Segurança Real

HPKP é um passo avançado, mas muito poderoso. Com ele, você protege seu site contra fraudes com certificados falsos — como um escudo invisível contra ataques maliciosos.

Sensei da GeHost diz: "A segurança não é um luxo. É um compromisso. E cada passo que você dá, mesmo pequeno, fortalece o mundo digital. Parabéns por querer proteger seu site com mais cuidado!"

Se precisar de ajuda, entre em contato com nosso suporte. Estamos aqui para você — sempre com um sorriso e uma mão estendida. 💙


Was this answer helpful?

« Back