Como ativar HTTP Strict Transport Security (HSTS) Print

  • 0

Como Ativar HTTP Strict Transport Security (HSTS)

O que é HSTS?

HSTS (HTTP Strict Transport Security) é um "escudo invisível" que protege o seu site. Ele diz ao navegador do visitante: "ei, sempre use HTTPS neste site, sem exceções". Pensa assim: é como trancar a porta e jogar a chave fora — o visitante nunca consegue entrar pela porta aberta (HTTP insegura).

Sem HSTS, alguém poderia enganar o visitante e mandá-lo para a versão insegura do seu site (HTTP). Com HSTS, o navegador simplesmente recusa — automático.

Por que ativar HSTS?

  • Segurança extra: protege contra ataques que fingem ser o seu site.
  • Confiança: mostra que você leva segurança a sério.
  • SEO: mecanismos de busca favorecem sites com HSTS.
  • Padrão moderno: é o que qualquer site sério faz hoje.

Pré-requisitos: você precisa de um certificado SSL/TLS

Antes de ativar HSTS, seu site JÁ deve estar rodando em HTTPS (aquele cadeado verde no navegador). Se não estiver:

  1. Entre no painel de controle da GeHost.
  2. Procure por SSL/TLS e instale um certificado (pode ser Let's Encrypt, que é grátis).
  3. Configure seu site para redirecionar HTTP → HTTPS.
  4. Teste no navegador: seu site deve abrir com o cadeado verde.

Só depois disso, volte aqui para ativar HSTS.

Como ativar HSTS — Passo a Passo

Opção 1: Via cPanel (o mais fácil)

  1. Acesse o painel cPanel da sua hospedagem (você recebeu o link por e-mail).
  2. Procure por "HSTS" (ou "HTTP Strict Transport Security") — geralmente fica em Segurança ou SSL/TLS.
  3. Clique em "Ativar HSTS" ou "Enable".
  4. Na tela que abrir:
    • Domínio: escolha seu domínio na lista.
    • Max Age: deixe no padrão (geralmente 63072000 segundos, que são 2 anos — é seguro).
    • Subdomínios: marque "Incluir subdomínios" (protege www.susite.com, mail.susite.com, etc.).
    • Preload: deixe desmarcado por enquanto (você entende depois).
  5. Clique em "Enviar" ou "Save".

Pronto! HSTS está ativado. Pode levar alguns minutos pra propagar.

Opção 2: Via arquivo .htaccess (se não achar HSTS no cPanel)

  1. Acesse o Gerenciador de Arquivos do cPanel.
  2. Navegue até a pasta raiz do seu site (geralmente public_html).
  3. Procure por um arquivo chamado .htaccess e abra-o (pode estar oculto; clique em "Ver Arquivos Ocultos" se não aparecer).
  4. Cole esta linha NO INÍCIO do arquivo:
    Header always set Strict-Transport-Security "max-age=63072000; includeSubDomains"
  5. Salve o arquivo.

Se não tiver arquivo .htaccess, crie um novo com o conteúdo acima e suba para public_html.

Opção 3: Via configuração do servidor (se tiver VPS/Servidor Dedicado)

Se você usa Nginx ou Apache, peça ajuda ao suporte técnico da GeHost — eles podem adicionar HSTS na configuração do seu domínio em poucos minutos.

Como testar se HSTS está funcionando

  1. Abra seu site no navegador (https://seusite.com.br).
  2. Clique no cadeado verde ao lado da URL.
  3. Clique em "Detalhes da Conexão" ou "Certificado".
  4. Procure por "HSTS Enabled" ou "Strict-Transport-Security" — se aparecer, está funcionando! 🎉

Outra forma: abra seu navegador, vá até a barra de URL e mude para http://seusite.com.br (sem o S). O navegador deve redirecionar sozinho para HTTPS — isso é HSTS em ação.

⚠️ Avisos Importantes

Atenção: HSTS é permanente durante o período de validade. Se você desativá-lo depois de ativado, os navegadores dos visitantes ainda vão forçar HTTPS por um tempo (até 2 anos). Por isso, tenha CERTEZA que seu site está totalmente funcionando em HTTPS antes de ativar.
Dica: Se for fazer mudanças importantes no certificado SSL ou na configuração HTTPS, desative HSTS ANTES (ou comece com um período curto, como 300 segundos / 5 minutos, e aumente depois de testar).

O que é "Preload"? Preciso ativar?

O Preload do HSTS é um "super-poder" que adiciona seu site a uma lista pública de sites 100% seguros. Os navegadores (Chrome, Firefox, Safari…) checam essa lista e nunca tentam HTTP no seu site — nem na primeira visita.

Você precisa ativar Preload? Não, não é obrigatório. É um extra de segurança se quiser. Se decidir ativar depois, será tão fácil quanto ativar HSTS.

Troubleshooting: algo deu errado?

Seu site parou de carregar depois de ativar HSTS?

  • Limpe o cache do navegador (Ctrl+Shift+Delete).
  • Tente outro navegador (Safari, Firefox, Edge) — o problema pode ser só num navegador.
  • Se ainda não funcionar, desative HSTS no cPanel e entre em contato com o suporte técnico da GeHost.

HSTS ativou, mas HTTP ainda redireciona pra HTTPS com lentidão?

  • Isso é normal na primeira vez — o navegador está processando a instrução.
  • Após alguns minutos, deve ficar instantâneo.
  • Se continuar lento, seu servidor pode estar sobrecarregado — peça uma análise ao suporte.

Resumão

  1. ✅ Tenha HTTPS funcionando (certificado SSL instalado).
  2. ✅ Ative HSTS no cPanel ou via .htaccess.
  3. ✅ Teste para confirmar que está funcionando.
  4. ✅ Durma tranquilo — seu site agora é muito mais seguro!

Dúvida? Fale com a gente — estamos aqui pra ajudar! 😊


Was this answer helpful?

« Back