Como configurar HPKP (Public Key Pinning) Print

  • 0

Como Configurar HPKP (Public Key Pinning) na GeHost — Segurança em Nível de Ouro

Olá, amigo(a) viajante da web! 🌐 Seja bem-vindo(a) ao nosso guia prático e acolhedor sobre HPKP (HTTP Public Key Pinning). Aqui, vamos te ajudar a proteger seu site com uma camada extra de segurança, como um verdadeiro Sensei da segurança digital. 😊

Antes de mergulharmos nos passos, vamos entender o que é HPKP de forma simples:

HPKP é uma medida de segurança que diz ao navegador: “Só aceite meu certificado SSL se ele tiver uma chave pública específica”. Isso evita que hackers usem certificados falsos para se passar pelo seu site.

💡 Dica do Sensei: HPKP é uma ferramenta poderosa, mas exige cuidado. Se você errar a configuração, seu site pode ficar inacessível para usuários. Por isso, recomendamos usar apenas se você já domina SSL ou está com suporte técnico ao seu lado.

Passo a Passo: Como Ativar HPKP no cPanel da GeHost

Na GeHost, o HPKP não é configurado diretamente no cPanel como uma opção visível. Ele é implementado via arquivo de configuração do servidor (como .htaccess), e você precisa saber o valor da chave pública do seu certificado SSL. Vamos lá:

  1. Verifique seu certificado SSL

    Entre no cPanel e acesse a seção SSL/TLS Certificates.

    Tela de SSL/TLS Certificates no cPanel com opções de instalar ou gerenciar certificados
  2. Obtenha o valor da chave pública (fingerprint)

    Selecione seu certificado SSL e clique em View ou Details. Procure por Public Key ou Fingerprint (geralmente em formato SHA-256).

    Exemplo de valor (apenas ilustrativo): sha256/abc123...xyz789=

  3. Edite o arquivo .htaccess

    Use o Gerenciador de Arquivos do cPanel para acessar a pasta raiz do seu site (public_html).

    Tela do Gerenciador de Arquivos do cPanel mostrando a estrutura da pasta public_html

    Localize o arquivo .htaccess (ele pode estar oculto — ative a opção "Mostrar arquivos ocultos" no gerenciador).

  4. Adicione a diretiva HPKP

    Abra o arquivo .htaccess e adicione estas linhas no início (antes de qualquer redirecionamento ou regra):

    Header always set Public-Key-Pins "pin-sha256=\"sha256/SEU_VALOR_AQUI=\"; max-age=2592000; includeSubDomains"

    Substitua sha256/SEU_VALOR_AQUI= pelo valor real da chave pública que você obteve no passo 2.

    Exemplo real:

    Header always set Public-Key-Pins "pin-sha256=\"sha256/abc123def456...xyz789=\"; max-age=2592000; includeSubDomains"

    max-age=2592000 significa 30 dias. Você pode ajustar, mas não recomenda-se menos de 15 dias.

  5. Salve o arquivo

    Após adicionar a linha, clique em Salvar no gerenciador de arquivos.

  6. Teste a configuração

    Use uma ferramenta online como hpkp-checker.org para verificar se o cabeçalho foi aplicado corretamente.

    Se o teste der erro, revise o valor da chave e o formato do cabeçalho.

Atenção, Sensei em Treinamento! ⚠️

HPKP é uma ferramenta de alto risco. Se você esquecer a chave ou mudar de certificado sem atualizar o HPKP, seu site pode ficar inacessível para navegadores que o usam.

Por isso, não use HPKP em sites com certificados que mudam frequentemente, como os autoassinados ou os gerados por ferramentas automáticas.

Na GeHost, recomendamos usar certificados Let’s Encrypt com o Auto-Renew ativo — mas lembre-se: se o certificado mudar, o HPKP precisa ser atualizado também.

Quer algo mais seguro, mas mais simples?

Se HPKP parece muito complexo, temos uma boa notícia: o HTTPS já é um grande passo. E com o Let’s Encrypt da GeHost, você tem um certificado gratuito, confiável e atualizado automaticamente.

Se quiser ir além, considere também:

  • HSTS (HTTP Strict Transport Security) — força o navegador a usar HTTPS sempre.
  • Validação de certificados — certifique-se de que seu domínio está com DNS correto e que o certificado é emitido para o domínio certo.

Conclusão: Você está no caminho certo!

Configurar HPKP é como colocar um selo de segurança na sua porta de entrada. É um gesto de cuidado com seus visitantes, e isso é muito valioso. 🛡️

Se tiver dúvidas, basta nos chamar no suporte da GeHost — estamos aqui para te ajudar, sempre. 💬

Com carinho, O Sensei da GeHost


Was this answer helpful?

« Back