Como Ativar HTTP Strict Transport Security (HSTS)
O que é HSTS?
HSTS (HTTP Strict Transport Security) é um "escudo invisível" que protege o seu site. Ele diz ao navegador do visitante: "ei, sempre use HTTPS neste site, sem exceções". Pensa assim: é como trancar a porta e jogar a chave fora — o visitante nunca consegue entrar pela porta aberta (HTTP insegura).
Sem HSTS, alguém poderia enganar o visitante e mandá-lo para a versão insegura do seu site (HTTP). Com HSTS, o navegador simplesmente recusa — automático.
Por que ativar HSTS?
- Segurança extra: protege contra ataques que fingem ser o seu site.
- Confiança: mostra que você leva segurança a sério.
- SEO: mecanismos de busca favorecem sites com HSTS.
- Padrão moderno: é o que qualquer site sério faz hoje.
Pré-requisitos: você precisa de um certificado SSL/TLS
Antes de ativar HSTS, seu site JÁ deve estar rodando em HTTPS (aquele cadeado verde no navegador). Se não estiver:
- Entre no painel de controle da GeHost.
- Procure por SSL/TLS e instale um certificado (pode ser Let's Encrypt, que é grátis).
- Configure seu site para redirecionar HTTP → HTTPS.
- Teste no navegador: seu site deve abrir com o cadeado verde.
Só depois disso, volte aqui para ativar HSTS.
Como ativar HSTS — Passo a Passo
Opção 1: Via cPanel (o mais fácil)
- Acesse o painel cPanel da sua hospedagem (você recebeu o link por e-mail).
- Procure por "HSTS" (ou "HTTP Strict Transport Security") — geralmente fica em Segurança ou SSL/TLS.
- Clique em "Ativar HSTS" ou "Enable".
- Na tela que abrir:
- Domínio: escolha seu domínio na lista.
- Max Age: deixe no padrão (geralmente 63072000 segundos, que são 2 anos — é seguro).
- Subdomínios: marque "Incluir subdomínios" (protege www.susite.com, mail.susite.com, etc.).
- Preload: deixe desmarcado por enquanto (você entende depois).
- Clique em "Enviar" ou "Save".
Pronto! HSTS está ativado. Pode levar alguns minutos pra propagar.
Opção 2: Via arquivo .htaccess (se não achar HSTS no cPanel)
- Acesse o Gerenciador de Arquivos do cPanel.
- Navegue até a pasta raiz do seu site (geralmente public_html).
- Procure por um arquivo chamado .htaccess e abra-o (pode estar oculto; clique em "Ver Arquivos Ocultos" se não aparecer).
- Cole esta linha NO INÍCIO do arquivo:
Header always set Strict-Transport-Security "max-age=63072000; includeSubDomains"
- Salve o arquivo.
Se não tiver arquivo .htaccess, crie um novo com o conteúdo acima e suba para public_html.
Opção 3: Via configuração do servidor (se tiver VPS/Servidor Dedicado)
Se você usa Nginx ou Apache, peça ajuda ao suporte técnico da GeHost — eles podem adicionar HSTS na configuração do seu domínio em poucos minutos.
Como testar se HSTS está funcionando
- Abra seu site no navegador (https://seusite.com.br).
- Clique no cadeado verde ao lado da URL.
- Clique em "Detalhes da Conexão" ou "Certificado".
- Procure por "HSTS Enabled" ou "Strict-Transport-Security" — se aparecer, está funcionando! 🎉
Outra forma: abra seu navegador, vá até a barra de URL e mude para http://seusite.com.br (sem o S). O navegador deve redirecionar sozinho para HTTPS — isso é HSTS em ação.
⚠️ Avisos Importantes
Atenção: HSTS é permanente durante o período de validade. Se você desativá-lo depois de ativado, os navegadores dos visitantes ainda vão forçar HTTPS por um tempo (até 2 anos). Por isso, tenha CERTEZA que seu site está totalmente funcionando em HTTPS antes de ativar.
Dica: Se for fazer mudanças importantes no certificado SSL ou na configuração HTTPS, desative HSTS ANTES (ou comece com um período curto, como 300 segundos / 5 minutos, e aumente depois de testar).
O que é "Preload"? Preciso ativar?
O Preload do HSTS é um "super-poder" que adiciona seu site a uma lista pública de sites 100% seguros. Os navegadores (Chrome, Firefox, Safari…) checam essa lista e nunca tentam HTTP no seu site — nem na primeira visita.
Você precisa ativar Preload? Não, não é obrigatório. É um extra de segurança se quiser. Se decidir ativar depois, será tão fácil quanto ativar HSTS.
Troubleshooting: algo deu errado?
Seu site parou de carregar depois de ativar HSTS?
- Limpe o cache do navegador (Ctrl+Shift+Delete).
- Tente outro navegador (Safari, Firefox, Edge) — o problema pode ser só num navegador.
- Se ainda não funcionar, desative HSTS no cPanel e entre em contato com o suporte técnico da GeHost.
HSTS ativou, mas HTTP ainda redireciona pra HTTPS com lentidão?
- Isso é normal na primeira vez — o navegador está processando a instrução.
- Após alguns minutos, deve ficar instantâneo.
- Se continuar lento, seu servidor pode estar sobrecarregado — peça uma análise ao suporte.
Resumão
- ✅ Tenha HTTPS funcionando (certificado SSL instalado).
- ✅ Ative HSTS no cPanel ou via .htaccess.
- ✅ Teste para confirmar que está funcionando.
- ✅ Durma tranquilo — seu site agora é muito mais seguro!
Dúvida? Fale com a gente — estamos aqui pra ajudar! 😊