Como usar HSTS para forçar navegadores a usar HTTPS (segurança reforçada)
Olá, amigo(a) GeHost! 👋 Seja muito bem-vindo(a) ao nosso guia de segurança, onde vamos te ajudar a proteger seu site com um recurso poderoso chamado HSTS. É como colocar um escudo invisível em volta do seu site, garantindo que todos os visitantes só entrem por conexões seguras — ou seja, sempre via HTTPS.
Imagine que alguém tenta acessar seu site usando http:// (sem segurança). Com o HSTS ativo, o navegador recusa automaticamente essa tentativa e redireciona para o HTTPS. É como se o site dissesse: “Não, só de HTTPS, por favor!”
Dica Sensei: HSTS é uma proteção essencial para sites que lidam com dados sensíveis — como formulários, login, compras ou e-mails. Ele evita ataques de "interceptação" e garante que sua conexão sempre seja segura.
Passo a passo: Como ativar o HSTS no seu site (via .htaccess)
Não é necessário instalar nada ou mudar configurações complexas. Basta editar um arquivo simples: o .htaccess. Vamos lá, com calma e certeza!
- Acesse o Gerenciador de Arquivos do cPanel
Faça login no seu cPanel e clique em Gerenciador de Arquivos (dentro da seção Arquivos).
- Abra a pasta pública do seu site
No Gerenciador de Arquivos, clique na pasta public_html (ou www — dependendo da sua configuração). É aqui que estão todos os arquivos do seu site.
- Encontre o arquivo .htaccess
Procure por um arquivo chamado.htaccess. Ele pode não aparecer à primeira vista — isso porque arquivos com ponto no início são ocultos. Clique no botão Configurações (no topo) e marque a opção Mostrar arquivos ocultos (dot files). Agora ele vai aparecer! - Edite o arquivo .htaccess
Clique com o botão direito no arquivo.htaccesse selecione Editar. Um editor de texto aparecerá. - Adicione o código HSTS
No final do arquivo, adicione esta linha (não substitua, apenas acrescente):Header always set Strict-Transport-Security "max-age=63072000; includeSubDomains; preload"Essa linha diz ao navegador: “A partir de agora, só aceito conexões seguras por 2 anos (63 milhões de segundos), incluindo subdomínios, e me inscrevo no programa de pré-carregamento do HSTS.”
- Salve as alterações
Clique em Salvar ou Salvar Arquivo. Pronto! O HSTS está ativo.
Importante: Cuidados e boas práticas
- HTTPS precisa estar ativo primeiro: HSTS só funciona se seu site já tiver um certificado SSL válido. Verifique isso na tela SSL/TLS Certificates no cPanel.
- Não ative HSTS se não tiver HTTPS: Se o seu site ainda não usa HTTPS, ativar HSTS pode travar o acesso. Seu site ficará inacessível para quem tentar entrar via HTTP!
- Evite mudanças repentinas: Uma vez ativado, o navegador “lembra” do HSTS por muito tempo. Se você desativar depois, usuários podem ter problemas de acesso. Use com responsabilidade!
Sensei diz: “Com segurança, não se brinca. HSTS é como uma promessa: ‘só HTTPS, sem desculpas’. Mas só faça isso quando estiver 100% certo de que seu site já está seguro com SSL.”
Como verificar se está funcionando?
Use uma ferramenta gratuita como o SecurityHeaders.com. Cole o URL do seu site e veja se aparece o cabeçalho Strict-Transport-Security. Se aparecer, parabéns! Você está protegido! ✅
Se precisar de ajuda, é só chamar o nosso time de suporte — estamos aqui pra te ajudar com carinho, como um bom Sensei. 🌿