Como configurar HSTS para reforçar o uso de HTTPS no seu site
Olá, querido(a) cliente da GeHost! 👋
Se você já tem seu site funcionando com HTTPS — parabéns! Você já está um passo à frente na segurança. Agora, vamos dar um salto ainda maior com uma configuração poderosa chamada HSTS (HTTP Strict Transport Security).
Imagine que seu site é uma casa. HTTPS é como um portão com cadeado. HSTS é como um aviso escrito na porta: "Só entre por aqui, e não aceite entradas por outro caminho!" 🛡️
Dica do Sensei: HSTS evita que navegadores tentem acessar seu site via HTTP (não seguro), mesmo que o usuário digite http:// na barra. Isso protege contra ataques como "downgrade" e "man-in-the-middle".
Por que usar HSTS?
- Força todos os acessos ao HTTPS — mesmo que o usuário digite
http://. - Evita que hackers "desativem" o HTTPS durante o acesso.
- Reforça a confiança do seu site nos navegadores modernos.
Passo a passo: como ativar HSTS no seu site (via cPanel)
Para ativar o HSTS, vamos editar o arquivo .htaccess do seu site. Ele está no diretório principal do seu site — geralmente public_html.
- Entre no cPanel
Acesse o painel do cliente em painel.gehost.com.br com seu usuário e senha.
- Abra o Gerenciador de Arquivos
No painel, localize e clique em Gerenciador de Arquivos (File Manager).
- Selecione o diretório principal
No Gerenciador de Arquivos, clique em public_html (ou o nome da pasta do seu site). Esse é o diretório raiz do seu site.
- Encontre o arquivo .htaccess
No painel do Gerenciador de Arquivos, clique em Mostrar arquivos ocultos (se necessário). Procure por.htaccess. Ele pode não aparecer imediatamente, mas é essencial. - Edite o arquivo .htaccess
Clique com o botão direito no arquivo.htaccesse escolha Editar (ou "Editar código"). - Adicione a regra HSTS
No final do arquivo, insira esta linha (não altere nada antes, apenas adicione no fim):Header always set Strict-Transport-Security "max-age=63072000; includeSubDomains; preload"Explicando:
max-age=63072000— define que o navegador deve lembrar do HSTS por 2 anos (63.072.000 segundos).includeSubDomains— aplica o HSTS a todos os subdomínios (ex: blog.seusite.com).preload— permite que seu site seja incluído no "preload list" dos navegadores (como Chrome), tornando a segurança ainda mais forte.
- Salve as alterações
Clique em Salvar Arquivo (ou "Salvar"). - Teste seu site
Abra seu site no navegador comhttp://no início. Você deverá ser redirecionado automaticamente parahttps://. Se isso acontecer, parabéns! O HSTS está funcionando!
Atenção do Sensei: O HSTS é uma medida de segurança poderosa, mas irreversível em certos casos. Uma vez ativado, o navegador vai se lembrar por muito tempo. Por isso, certifique-se de que seu site está 100% funcionando com HTTPS antes de ativar HSTS. Se tiver dúvidas, entre em contato com o suporte da GeHost — estamos aqui para te ajudar!
Importante: HSTS não é mágica — precisa de preparo
Antes de habilitar HSTS, confira:
- Seu certificado SSL está instalado e funcionando (verifique em SSL/TLS Certificates no cPanel).
- Seu site está acessível via HTTPS em todos os domínios e subdomínios.
- Seus redirecionamentos (ex: www para não-www) estão corretos.
Quer mais segurança? Use o painel do cPanel para monitorar
Depois de ativar, você pode verificar o status do HTTPS no painel em Métricas (Metrics) ou usar ferramentas como SSL Labs para testar seu site.
Se precisar de ajuda, lembre-se: você não está sozinho. A GeHost está com você, sempre. 💙
Com carinho,
Sensei da GeHost
*Protegendo seu site com o coração, desde 2015.*