HSTS: o cadeado que nunca mais deixa seu site "esquecer" o HTTPS
Oi, tudo bem? Aqui é a Sensei da GeHost 🥋 e hoje eu vou te ensinar uma configuração simples, mas poderosa, que deixa o seu site ainda mais seguro: o HSTS (HTTP Strict Transport Security).
Calma que o nome complicado esconde uma ideia bem simples. Vamos entender juntos, com calma, sem pressa.
O que é o HSTS, afinal?
Todo site com certificado SSL ativo consegue ser acessado tanto por http:// (sem segurança) quanto por https:// (com segurança). O problema é que, se um visitante digitar o endereço sem o "s" ou clicar num link antigo em http://, o navegador faz a primeira conexão insegura antes de ser redirecionado — e é exatamente nessa brechinha de meio segundo que alguns ataques (como o famoso "man-in-the-middle") tentam se aproveitar.
O HSTS resolve isso de um jeito elegante: ele avisa o navegador "a partir de agora, SEMPRE acesse este site em HTTPS, nunca mais tente em HTTP, mesmo que alguém peça". O navegador guarda essa instrução e passa a forçar a conexão segura sozinho, sem precisar nem redirecionar — muito mais rápido e muito mais seguro.
Dica da Sensei: pense no HSTS como uma "regra de ouro" que seu site ensina ao navegador do visitante. Uma vez ensinada, ele nunca mais esquece (pelo tempo que você configurar).
Antes de começar: o pré-requisito
Para ativar o HSTS, seu domínio precisa ter um certificado SSL válido e ativo. Sem isso, forçar HTTPS deixaria o site fora do ar para os visitantes. Se você ainda não tem certeza se o seu SSL está ativo, dá pra conferir rapidinho no cPanel:
- Acesse o cPanel pelo painel.gehost.com.br (ou pelo link que você recebeu da GeHost).
- Procure o grupo "Segurança" e clique em "SSL/TLS" ou "SSL/TLS Status".
- Confirme se o seu domínio aparece com o certificado ativo/válido (geralmente com um selo verde).
Se o certificado ainda não estiver ativo no seu domínio, fale com a nossa equipe de suporte antes de seguir para os próximos passos — sem SSL ativo, não tem HSTS. 😉
Passo a passo para ativar o HSTS
Existem dois caminhos comuns. Vamos do mais simples para o mais avançado:
Caminho 1 — Pelo próprio painel SSL/TLS (mais simples)
Muitos painéis cPanel trazem uma opção pronta para isso, geralmente chamada de "HTTP Strict Transport Security (HSTS)", dentro da própria tela de SSL/TLS Status que você acabou de ver. Se você encontrar essa opção:
- Marque a caixinha para ativar o HSTS no domínio desejado.
- Salve/aplique a alteração.
Pronto! O painel já cuida de aplicar a regra para você, sem precisar mexer em nenhum arquivo.
Caminho 2 — Via arquivo .htaccess (para quem não tem a opção pronta)
Se o seu painel não tiver esse botão, também é possível ativar o HSTS adicionando uma linha no arquivo .htaccess do seu site. Não se assuste, vou te guiar:
- No cPanel, abra o "Gerenciador de Arquivos".
- Entre na pasta public_html (ou na pasta do domínio/subdomínio que você quer proteger).
- Localize o arquivo
.htaccess. Ele pode estar oculto — se não aparecer, ative a opção de "mostrar arquivos ocultos" nas configurações do Gerenciador de Arquivos. - Clique com o botão direito nele e escolha "Editar".
- Adicione a linha abaixo no início do arquivo:
Código para adicionar:
Header always set Strict-Transport-Security "max-age=31536000; includeSubDomains"
- Salve o arquivo e feche o editor.
Essa linha diz ao navegador: "lembre desta regra por 1 ano (max-age=31536000 segundos) e aplique também aos subdomínios (includeSubDomains)".
Dica da Sensei: se você não tem familiaridade com edição de arquivos, sem problema nenhum — pode chamar o nosso suporte que a gente ajuda a configurar isso com todo cuidado.
Como testar se deu certo
- Abra o seu site em uma aba anônima/privada do navegador.
- Digite o endereço começando com
http://(sem o "s") e dê Enter. - Se tudo estiver certo, o navegador deve levar você direto para a versão
https://, de forma automática.
Se preferir uma checagem mais técnica, você também pode inspecionar os cabeçalhos de resposta do site (em ferramentas de desenvolvedor do navegador, aba "Network") e procurar pelo cabeçalho Strict-Transport-Security.
Cuidados importantes antes de sair aplicando
Atenção: uma vez que o navegador "aprende" a regra do HSTS, ele vai insistir em HTTPS pelo tempo definido no max-age — mesmo que, depois, você precise voltar a usar HTTP por algum motivo. Por isso, só ative o HSTS quando tiver certeza de que o certificado SSL vai continuar ativo e funcionando normalmente no seu domínio.
Dica da Sensei: se o seu site tem subdomínios (comoloja.seudominio.comoublog.seudominio.com), confirme que todos eles também têm certificado SSL válido antes de usar o parâmetroincludeSubDomains— senão, algum subdomínio sem SSL pode ficar inacessível.
Ficou com dúvida?
Sem problema nenhum! Configuração de segurança é séria, e não tem nada de errado em pedir uma mãozinha. Nossa equipe de suporte GeHost está por perto para te ajudar a deixar essa configuração redondinha — é só abrir um chamado pelo painel.gehost.com.br.
Um passo de cada vez, e seu site fica cada dia mais seguro. Até a próxima aula! 🥋🔒