Como Configurar HPKP (Public Key Pinning) na GeHost — Segurança em Nível de Ouro
Olá, amigo(a) viajante da web! 🌐 Seja bem-vindo(a) ao nosso guia prático e acolhedor sobre HPKP (HTTP Public Key Pinning). Aqui, vamos te ajudar a proteger seu site com uma camada extra de segurança, como um verdadeiro Sensei da segurança digital. 😊
Antes de mergulharmos nos passos, vamos entender o que é HPKP de forma simples:
HPKP é uma medida de segurança que diz ao navegador: “Só aceite meu certificado SSL se ele tiver uma chave pública específica”. Isso evita que hackers usem certificados falsos para se passar pelo seu site.
💡 Dica do Sensei: HPKP é uma ferramenta poderosa, mas exige cuidado. Se você errar a configuração, seu site pode ficar inacessível para usuários. Por isso, recomendamos usar apenas se você já domina SSL ou está com suporte técnico ao seu lado.
Passo a Passo: Como Ativar HPKP no cPanel da GeHost
Na GeHost, o HPKP não é configurado diretamente no cPanel como uma opção visível. Ele é implementado via arquivo de configuração do servidor (como .htaccess), e você precisa saber o valor da chave pública do seu certificado SSL. Vamos lá:
Verifique seu certificado SSL
Entre no cPanel e acesse a seção SSL/TLS Certificates.
Obtenha o valor da chave pública (fingerprint)
Selecione seu certificado SSL e clique em View ou Details. Procure por Public Key ou Fingerprint (geralmente em formato SHA-256).
Exemplo de valor (apenas ilustrativo):
sha256/abc123...xyz789=Edite o arquivo .htaccess
Use o Gerenciador de Arquivos do cPanel para acessar a pasta raiz do seu site (
public_html).
Localize o arquivo
.htaccess(ele pode estar oculto — ative a opção "Mostrar arquivos ocultos" no gerenciador).Adicione a diretiva HPKP
Abra o arquivo
.htaccesse adicione estas linhas no início (antes de qualquer redirecionamento ou regra):Header always set Public-Key-Pins "pin-sha256=\"sha256/SEU_VALOR_AQUI=\"; max-age=2592000; includeSubDomains"Substitua
sha256/SEU_VALOR_AQUI=pelo valor real da chave pública que você obteve no passo 2.Exemplo real:
Header always set Public-Key-Pins "pin-sha256=\"sha256/abc123def456...xyz789=\"; max-age=2592000; includeSubDomains"max-age=2592000 significa 30 dias. Você pode ajustar, mas não recomenda-se menos de 15 dias.
Salve o arquivo
Após adicionar a linha, clique em Salvar no gerenciador de arquivos.
Teste a configuração
Use uma ferramenta online como hpkp-checker.org para verificar se o cabeçalho foi aplicado corretamente.
Se o teste der erro, revise o valor da chave e o formato do cabeçalho.
Atenção, Sensei em Treinamento! ⚠️
HPKP é uma ferramenta de alto risco. Se você esquecer a chave ou mudar de certificado sem atualizar o HPKP, seu site pode ficar inacessível para navegadores que o usam.
Por isso, não use HPKP em sites com certificados que mudam frequentemente, como os autoassinados ou os gerados por ferramentas automáticas.
Na GeHost, recomendamos usar certificados Let’s Encrypt com o Auto-Renew ativo — mas lembre-se: se o certificado mudar, o HPKP precisa ser atualizado também.
Quer algo mais seguro, mas mais simples?
Se HPKP parece muito complexo, temos uma boa notícia: o HTTPS já é um grande passo. E com o Let’s Encrypt da GeHost, você tem um certificado gratuito, confiável e atualizado automaticamente.
Se quiser ir além, considere também:
- HSTS (HTTP Strict Transport Security) — força o navegador a usar HTTPS sempre.
- Validação de certificados — certifique-se de que seu domínio está com DNS correto e que o certificado é emitido para o domínio certo.
Conclusão: Você está no caminho certo!
Configurar HPKP é como colocar um selo de segurança na sua porta de entrada. É um gesto de cuidado com seus visitantes, e isso é muito valioso. 🛡️
Se tiver dúvidas, basta nos chamar no suporte da GeHost — estamos aqui para te ajudar, sempre. 💬
Com carinho, O Sensei da GeHost ✨