Como Usar HTTP Public Key Pinning (HPKP) com Segurança e Confiança
Olá, amigo(a) da GeHost! 👋 Seja bem-vindo(a) ao nosso guia simples, humano e seguro sobre um dos recursos mais poderosos da segurança web: o HTTP Public Key Pinning (HPKP). Vamos aprender juntos como proteger seu site contra ataques de certificados falsos, com passos claros e sem complicação — como um verdadeiro Sensei da segurança digital.
O que é HPKP?
Imagine que seu site é uma casa. O certificado SSL é a chave da porta. Agora, imagine que alguém tenta entrar com uma cópia da chave falsa — um ataque de man-in-the-middle. O HPKP é como um sistema de segurança que diz: "Só aceitamos chaves que já conheçamos. Nenhuma outra será aceita!"
Dica do Sensei: HPKP não é para todos. Ele é mais recomendado para sites com alto valor (como bancos ou e-commerces). Para a maioria dos sites, o uso cuidadoso é essencial.
Passo a Passo: Como Ativar o HPKP no seu Site (via .htaccess)
Na GeHost, você pode configurar o HPKP diretamente no arquivo .htaccess do seu site. É simples, mas exige atenção. Vamos lá!
Acesse o Gerenciador de Arquivos do cPanel.
Na árvore de pastas, clique em public_html (ou a pasta raiz do seu site).
Procure o arquivo .htaccess. Se não existir, clique em Novo Arquivo e nomeie como
.htaccess.Abra o arquivo para edição. Você pode usar o editor de texto do cPanel.
Adicione a seguinte linha no início do arquivo (antes de qualquer outra regra):
Header always set Public-Key-Pins "pin-sha256=\"base64==\"; max-age=2592000; includeSubDomains; report-uri=\"https://seusite.com/hpkp-report\""Substitua
base64==pela chave pública do seu certificado SSL (em formato SHA-256 base64).Dica do Sensei: Você pode gerar a chave SHA-256 base64 com ferramentas online (como SSLShopper). Nunca use chaves de outros sites!
Se quiser incluir subdomínios (como
blog.seusite.com), adicioneincludeSubDomains;(como no exemplo acima).Defina o tempo de validade com
max-age=2592000(30 dias em segundos). Pode ser ajustado, mas não recomendo menos de 7 dias para evitar bloqueios acidentais.Adicione um
report-uripara receber alertas se houver tentativas de uso de chaves inválidas. Substituahttps://seusite.com/hpkp-reportpor um endpoint seguro (ex: um arquivo PHP que registra erros).Salve as alterações.
Atenção: Cuidado com o HPKP!
HPKP é como um segredo de segurança muito poderoso. Se você errar a chave ou esquecer o certificado, seu site pode ficar inacessível para usuários. Por isso:
- Nunca ative HPKP sem testar primeiro em ambiente de desenvolvimento.
- Use apenas chaves válidas do seu certificado SSL (não de terceiros).
- Planeje mudanças com antecedência — trocar o certificado? Atualize o HPKP com tempo suficiente.
- Considere usar o modo de relatório primeiro (report-uri) para monitorar falhas sem bloquear o site.
Como Verificar se o HPKP Está Funcionando
Use ferramentas online como:
Insira seu domínio e veja se o cabeçalho Public-Key-Pins aparece corretamente.
Conclusão: Você Está no Caminho da Segurança Real
HPKP é um passo avançado, mas muito poderoso. Com ele, você protege seu site contra fraudes com certificados falsos — como um escudo invisível contra ataques maliciosos.
Sensei da GeHost diz: "A segurança não é um luxo. É um compromisso. E cada passo que você dá, mesmo pequeno, fortalece o mundo digital. Parabéns por querer proteger seu site com mais cuidado!"
Se precisar de ajuda, entre em contato com nosso suporte. Estamos aqui para você — sempre com um sorriso e uma mão estendida. 💙