Como usar HSTS para forçar navegadores a usar HTTPS Print

  • 0

Como usar HSTS para forçar navegadores a usar HTTPS (segurança reforçada)

Olá, amigo(a) GeHost! 👋 Seja muito bem-vindo(a) ao nosso guia de segurança, onde vamos te ajudar a proteger seu site com um recurso poderoso chamado HSTS. É como colocar um escudo invisível em volta do seu site, garantindo que todos os visitantes só entrem por conexões seguras — ou seja, sempre via HTTPS.

Imagine que alguém tenta acessar seu site usando http:// (sem segurança). Com o HSTS ativo, o navegador recusa automaticamente essa tentativa e redireciona para o HTTPS. É como se o site dissesse: “Não, só de HTTPS, por favor!”

Dica Sensei: HSTS é uma proteção essencial para sites que lidam com dados sensíveis — como formulários, login, compras ou e-mails. Ele evita ataques de "interceptação" e garante que sua conexão sempre seja segura.

Passo a passo: Como ativar o HSTS no seu site (via .htaccess)

Não é necessário instalar nada ou mudar configurações complexas. Basta editar um arquivo simples: o .htaccess. Vamos lá, com calma e certeza!

  1. Acesse o Gerenciador de Arquivos do cPanel
    Faça login no seu cPanel e clique em Gerenciador de Arquivos (dentro da seção Arquivos). Tela inicial do cPanel com os grupos de ferramentas, incluindo 'Arquivos'
  2. Abra a pasta pública do seu site
    No Gerenciador de Arquivos, clique na pasta public_html (ou www — dependendo da sua configuração). É aqui que estão todos os arquivos do seu site. Gerenciador de Arquivos mostrando a estrutura de pastas, com public_html selecionada
  3. Encontre o arquivo .htaccess
    Procure por um arquivo chamado .htaccess. Ele pode não aparecer à primeira vista — isso porque arquivos com ponto no início são ocultos. Clique no botão Configurações (no topo) e marque a opção Mostrar arquivos ocultos (dot files). Agora ele vai aparecer!
  4. Edite o arquivo .htaccess
    Clique com o botão direito no arquivo .htaccess e selecione Editar. Um editor de texto aparecerá.
  5. Adicione o código HSTS
    No final do arquivo, adicione esta linha (não substitua, apenas acrescente):
    Header always set Strict-Transport-Security "max-age=63072000; includeSubDomains; preload"

    Essa linha diz ao navegador: “A partir de agora, só aceito conexões seguras por 2 anos (63 milhões de segundos), incluindo subdomínios, e me inscrevo no programa de pré-carregamento do HSTS.”

  6. Salve as alterações
    Clique em Salvar ou Salvar Arquivo. Pronto! O HSTS está ativo.

Importante: Cuidados e boas práticas

  • HTTPS precisa estar ativo primeiro: HSTS só funciona se seu site já tiver um certificado SSL válido. Verifique isso na tela SSL/TLS Certificates no cPanel. Tela de SSL/TLS Certificates no cPanel, mostrando certificados instalados
  • Não ative HSTS se não tiver HTTPS: Se o seu site ainda não usa HTTPS, ativar HSTS pode travar o acesso. Seu site ficará inacessível para quem tentar entrar via HTTP!
  • Evite mudanças repentinas: Uma vez ativado, o navegador “lembra” do HSTS por muito tempo. Se você desativar depois, usuários podem ter problemas de acesso. Use com responsabilidade!
Sensei diz: “Com segurança, não se brinca. HSTS é como uma promessa: ‘só HTTPS, sem desculpas’. Mas só faça isso quando estiver 100% certo de que seu site já está seguro com SSL.”

Como verificar se está funcionando?

Use uma ferramenta gratuita como o SecurityHeaders.com. Cole o URL do seu site e veja se aparece o cabeçalho Strict-Transport-Security. Se aparecer, parabéns! Você está protegido! ✅

Se precisar de ajuda, é só chamar o nosso time de suporte — estamos aqui pra te ajudar com carinho, como um bom Sensei. 🌿


Was this answer helpful?

« Back