Como Configurar HSTS para Forçar Sempre HTTPS no Navegador do Visitante
Olá, querido(a) cliente da GeHost! 👋
Se você está aqui, provavelmente já sabe que o HTTPS é essencial para a segurança do seu site. Ele protege os dados dos visitantes, melhora o SEO e dá confiança ao público. Mas e se pudermos ir além? Sim, é possível forçar o navegador a sempre usar HTTPS, mesmo que alguém digite http:// na barra de endereço.
Isso é possível com uma técnica chamada HSTS — sigla para HTTP Strict Transport Security. E hoje, como seu Sensei da Segurança na GeHost, vou te guiar passo a passo para configurar isso com segurança, sem complicação.
O que é HSTS?
Imagine que seu site é uma casa. O HTTP é como uma porta aberta — qualquer um pode entrar. O HTTPS é como uma porta com cadeado. Agora, o HSTS é como um aviso escrito na porta: "Só entre com o cadeado! Não aceitamos entrada sem ele."
Dica do Sensei: HSTS é uma medida de segurança avançada. Funciona melhor quando o site já está 100% em HTTPS e está bem configurado.
Passo a passo: Como ativar HSTS no seu site (via .htaccess)
Na GeHost, o HSTS é configurado diretamente no arquivo .htaccess do seu site. Esse arquivo controla como o servidor responde a pedidos do navegador. Vamos lá!
-
Entre no painel do cliente em painel.gehost.com.br.
-
Na página do painel, clique em cPanel (geralmente no topo da tela).
-
Na seção Arquivos, clique em Gerenciador de Arquivos.
-
Na tela que aparece, selecione a pasta public_html (ou a pasta raiz do seu site).
-
Verifique se a opção Mostrar arquivos ocultos está ativada (geralmente tem um checkbox no canto inferior direito).
-
Procure o arquivo chamado
.htaccess. Ele pode estar escondido, mas com a opção ativada, você vai encontrá-lo. -
Clique em Editar (ícone de lápis) ao lado do arquivo.
-
No editor de texto que abrir, adicione as seguintes linhas no final do arquivo:
Header always set Strict-Transport-Security "max-age=63072000; includeSubDomains; preload"Essa linha é a mágica do HSTS. Vamos explicar:
max-age=63072000— define que o navegador deve lembrar do HTTPS por 2 anos (63.072.000 segundos).includeSubDomains— aplica o HSTS a todos os subdomínios (ex: blog.seudominio.com).preload— permite que seu site seja incluído no "preloaded list" do Chrome e outros navegadores (mais segurança).
Atenção do Sensei: O
preloadé opcional, mas altamente recomendado. Se você quiser usar, confirme que seu site está 100% em HTTPS antes de ativar. -
Após colar o código, clique em Salvar (ou "Salvar Arquivo").
-
Pronto! O HSTS agora está ativo. O navegador do visitante vai entender que seu site só deve ser acessado via HTTPS — mesmo que alguém digite
http://.
Como testar se está funcionando?
Depois de ativar, você pode testar:
- Abra um navegador novo (sem histórico).
- Digite o endereço do seu site com
http://(ex:http://seudominio.com). - Se tudo estiver certo, o navegador vai redirecionar automaticamente para
https://. - Se o site não carregar, verifique se o certificado SSL está instalado corretamente (use a tela SSL/TLS Certificates no cPanel).
Importante: Cuidados com o HSTS
Como dizem os sábios: "Com grande poder vem grande responsabilidade." O HSTS é poderoso, mas:
- Não ative se o site ainda tem páginas em HTTP.
- Não ative se o certificado SSL não está funcionando.
- Se errar, o navegador pode bloquear seu site por até 2 anos (por causa do
max-age).
Dica do Sensei: Teste em um site de teste ou em um subdomínio primeiro. Assim, você aprende sem risco.
Quer ajuda? Estamos aqui!
Se ficou com dúvidas, se o HSTS não funcionou ou se quiser que um de nossos especialistas verifique seu site, é só abrir um chamado no suporte pelo painel. Nossa equipe está pronta para te ajudar com carinho, como um verdadeiro Sensei.
Com amor e segurança,
Seu amigo da GeHost 🌐🔐