Como configurar HSTS (Strict-Transport-Security) sem quebrar acesso ao site Print

  • 0

Como Configurar HSTS (Strict-Transport-Security) Sem Quebrar o Acesso ao Site

Olá, amigo(a) GeHost! Seja bem-vindo(a) ao nosso guia de segurança digital. Hoje vamos aprender juntos como ativar o HSTS — um recurso poderoso que protege seu site contra ataques de redirecionamento malicioso. E não se preocupe: mesmo sendo algo técnico, vamos fazer isso com calma, passo a passo, como se fosse uma conversa entre amigos.

Antes de começar: o HSTS é uma proteção que força o navegador a sempre usar HTTPS — ou seja, ele impede que o acesso ao seu site aconteça por meio de conexão insegura (HTTP). Isso é ótimo para segurança, mas… se não for configurado com cuidado, pode bloquear o acesso ao seu site. Por isso, vamos fazer tudo com segurança, evitando surpresas.

Dica do Sensei: Sempre ative o HSTS depois de garantir que seu site está 100% funcionando em HTTPS. Se você tiver qualquer problema com o certificado SSL, não ative o HSTS ainda!

Passo 1: Verifique se seu site está rodando em HTTPS

Antes de qualquer coisa, confirme que seu site está acessível via HTTPS (com o cadeado verde no navegador). Acesse seu domínio com https:// no início. Por exemplo: https://seusite.com.br.

Se o site não carregar, ou aparecer erro de certificado, não prossiga. Você precisa resolver isso primeiro. O HSTS só funciona com HTTPS funcionando perfeitamente.

Tela inicial do cPanel com os principais grupos de ferramentas

Passo 2: Acesse o Editor de Arquivos do cPanel

1. Faça login no cPanel com suas credenciais.
2. Na tela inicial, localize o grupo de ferramentas chamado Arquivos.
3. Clique em Gerenciador de Arquivos.

Passo 3: Localize o arquivo .htaccess

1. No Gerenciador de Arquivos, selecione a pasta public_html (ou a pasta raiz do seu site).
2. Ative a opção Mostrar arquivos ocultos (geralmente um checkbox no canto superior direito).
3. Procure pelo arquivo chamado .htaccess. Ele pode não aparecer imediatamente, mas com a opção ativada, ele vai surgir.

Gerenciador de Arquivos do cPanel com a pasta public_html selecionada e opção de arquivos ocultos ativada

Passo 4: Edite o .htaccess com cuidado

1. Clique com o botão direito no arquivo .htaccess e escolha Editar.
2. No editor de texto que abrir, adicione as seguintes linhas no final do arquivo:


# Habilita HSTS com validade de 1 ano (365 dias)
Header always set Strict-Transport-Security "max-age=31536000; includeSubDomains; preload"

⚠️ Importante: Não apague ou altere linhas já existentes no arquivo. Só adicione essas linhas no final.

Dica do Sensei: O valor max-age=31536000 significa 365 dias. Você pode ajustar para um tempo menor (como 30 dias) para testar antes de colocar o valor completo.

Passo 5: Salve as alterações

1. Após colar o código, clique em Salvar (ou Salvar Arquivo).
2. Espere alguns segundos para o sistema salvar. O arquivo será atualizado.

Passo 6: Teste o acesso ao seu site

1. Abra seu navegador e acesse seu site com https:// (ex: https://seusite.com.br).
2. Verifique se o site carrega normalmente, sem erros.
3. Tente acessar via http:// (ex: http://seusite.com.br). O navegador deve redirecionar automaticamente para HTTPS.

Se tudo funcionar perfeitamente, parabéns! Você acaba de ativar o HSTS com segurança.

Atenção do Sensei: Se o site não carregar após ativar o HSTS, o problema pode ser o redirecionamento forçado. Nesse caso, volte ao .htaccess e remova ou comente a linha do HSTS (coloque um # no início da linha). Isso restaura o acesso normal.

Passo 7 (Opcional): Ative o "preload" com cuidado

O parâmetro preload no HSTS faz com que seu site seja incluído na lista de segurança do navegador (como Chrome). Isso é ótimo… mas é irreversível!

Se você quiser ativar o preload, é preciso:

  • Ter certeza absoluta de que seu site só funciona em HTTPS.
  • Ter certificado SSL válido e confiável (não autoassinado).
  • Verificar se todos os subdomínios também estão em HTTPS.

Se tudo estiver certo, você pode manter o preload. Mas se tiver dúvidas, é melhor deixar de fora por enquanto.

Resumo do que você aprendeu hoje

✅ Ativar HSTS é uma ótima prática de segurança.
✅ Só faça isso quando seu site estiver 100% em HTTPS.
✅ Use o .htaccess para configurar o HSTS com cuidado.
✅ Teste sempre após a alteração.
✅ Se der erro, desative temporariamente o HSTS.

Parabéns, aluno(a) da GeHost! Você está cada vez mais seguro(a) na internet. E lembre-se: segurança não é só tecnologia — é prudência e atenção.

Se precisar de ajuda, estamos aqui. Com carinho, sempre,
Sensei da GeHost 🌟


Was this answer helpful?

« Back