Como configurar HSTS para forçar sempre conexões seguras no seu domínio
Oi! Aqui é a Sensei da GeHost 🧙♀️ e hoje vamos falar de um recurso simples, mas poderoso, pra deixar seu site ainda mais seguro: o HSTS. Se você já tem o certificado SSL ativo (aquele cadeadinho verde), o HSTS é o próximo passo natural. Vamos com calma, passo a passo!
O que é HSTS, afinal?
HSTS significa HTTP Strict Transport Security. Na prática, é uma instrução que o seu site manda pro navegador dizendo: "nunca mais me acesse por HTTP (sem segurança) — sempre use HTTPS". Isso evita que alguém, por engano ou má-fé, acesse a versão insegura do seu domínio, mesmo que digite http:// na barra de endereço.
Dica da Sensei: pense no HSTS como um cadeado extra na porta — depois que o navegador aprende que seu site "só existe" em HTTPS, ele nem tenta bater na porta insegura de novo.
Antes de começar: pré-requisito obrigatório
O HSTS só funciona se o seu domínio já tiver um certificado SSL válido e ativo. Sem isso, ativar o HSTS pode deixar seu site inacessível! Então, antes de qualquer coisa, confira se o SSL do seu domínio está instalado e funcionando corretamente na tela SSL/TLS do seu painel cPanel.
Se o cadeado do seu site já aparece fechado no navegador quando você acessa com https://, ótimo — pode seguir para o próximo passo. Na dúvida, fale com o nosso suporte antes de ativar o HSTS.
Passo a passo: ativando o HSTS pelo Gerenciador de Arquivos
A forma mais segura e universal de ativar o HSTS é adicionando uma regra no arquivo .htaccess do seu site. Calma, não precisa ser programador para fazer isso — vou te guiar:
- Acesse o seu cPanel (painel.gehost.com.br) com seu usuário e senha.
- Dentro do cPanel, procure e abra a ferramenta Gerenciador de Arquivos (File Manager).
- Entre na pasta public_html (é ali que ficam os arquivos do seu site).
- Procure o arquivo chamado .htaccess. Ele pode estar "escondido" — se não aparecer, clique em Configurações (no canto superior direito do Gerenciador de Arquivos) e marque a opção para mostrar arquivos ocultos (dotfiles).
- Clique com o botão direito sobre o .htaccess e escolha Editar (ou "Edit").
- Adicione a seguinte linha no início do arquivo (sem apagar o que já existe):
Header always set Strict-Transport-Security "max-age=31536000; includeSubDomains"
- Clique em Salvar Alterações.
Dica da Sensei: o número 31536000 é o tempo (em segundos) que o navegador vai "lembrar" de sempre usar HTTPS no seu domínio — isso equivale a 1 ano. Não precisa mexer nesse valor.
Testando se funcionou
- Abra uma aba anônima/privada no seu navegador.
- Digite o endereço do seu site começando com
http://(sem o "s"). - Se tudo estiver certo, o navegador vai redirecionar sozinho para a versão
https://automaticamente, sem nem piscar a tela insegura.
Cuidados importantes antes de ativar
- Confirme que TODO o site funciona em HTTPS antes de ativar (imagens, scripts, formulários). Se alguma parte do site só existir em HTTP, ela pode parar de carregar.
- Se você usa subdomínios (como
loja.seudominio.com.br), verifique se eles também têm SSL ativo antes de usar a opçãoincludeSubDomains— senão, eles ficarão inacessíveis. - O efeito do HSTS pode "durar" no navegador do visitante mesmo depois de você desativar a regra, então é sempre bom ter certeza que o SSL vai continuar ativo.
Dica da Sensei: se você não se sentir confortável editando arquivos do site, pode chamar nosso suporte a qualquer momento — a gente ajuda a configurar isso com todo cuidado, sem risco pro seu site sair do ar. 💛
Prontinho! Com o HSTS ativo, seu site fica ainda mais blindado, garantindo que todo mundo que visita você sempre esteja numa conexão segura. Qualquer dúvida, é só chamar a equipe da GeHost — estamos por aqui! 🔒✨