Como configurar HSTS para forçar conexões seguras no navegador
Olá, querido cliente! Aqui é o seu Sensei da GeHost — e hoje vamos te ajudar a deixar seu site ainda mais seguro, com um recurso poderoso chamado HSTS. Se você já ouviu falar em "conexão segura" ou viu aquele cadeado no navegador, saiba que HSTS é uma das formas mais eficazes de garantir que seu site só seja acessado via HTTPS, evitando riscos de ataques como "man-in-the-middle". Vamos juntos, passo a passo?
O que é HSTS?
HSTS significa HTTP Strict Transport Security. Ele é um mecanismo de segurança que diz ao navegador: “Esse site só pode ser acessado por HTTPS — nunca por HTTP”. Isso evita que alguém tente acessar o seu site com uma conexão insegura, mesmo que você digite http://seusite.com no navegador.
Dica do Sensei: HSTS é como um portão de segurança automático. Assim que o navegador entende que o site é seguro, ele se lembra para sempre (ou por um tempo definido) e bloqueia qualquer tentativa de acesso via HTTP.
Passo a passo: como ativar HSTS no seu site (via .htaccess)
Na GeHost, você tem acesso ao arquivo .htaccess — um pequeno arquivo que controla como seu site responde a pedidos. Vamos usar ele para ativar o HSTS. Siga com calma, e tudo vai dar certo!
Entre no painel do cliente em painel.gehost.com.br. Se não tem acesso, entre em contato com o suporte — estamos aqui para ajudar.
Na sua conta, acesse o cPanel (geralmente aparece como "Acesso ao Painel" ou "cPanel").
Depois de logado, procure por Gerenciador de Arquivos no cPanel. Clique nele.
No Gerenciador de Arquivos, clique em Mostrar arquivos ocultos (geralmente no canto superior direito). Isso é importante, pois o arquivo
.htaccessé oculto por padrão.Localize o arquivo
.htaccessna pasta principal do seu site — geralmente dentro da pastapublic_html.Selecione o arquivo
.htaccesse clique em Editar.No editor de texto, insira as seguintes linhas no começo do arquivo (antes de qualquer outra regra):
Header always set Strict-Transport-Security "max-age=63072000; includeSubDomains; preload"Importante: Esse código é o que ativa o HSTS. Ele diz ao navegador: “Este site só pode ser acessado por HTTPS, e quero que você se lembre por 2 anos (63.072.000 segundos).”
Salve as alterações. Clique em Salvar ou Atualizar.
Pronto! Você ativou o HSTS.
Depois de salvar, o seu site já começa a forçar conexões seguras. A partir de agora, mesmo que alguém digite http://seusite.com, o navegador automaticamente redirecionará para https://seusite.com.
Dica do Sensei: Se você quiser testar, abra seu site em uma nova aba do navegador com o HTTP. O navegador vai bloquear automaticamente — e isso é um sinal de que o HSTS está funcionando!
Atenção: HSTS é irreversível (quase)
Como HSTS é um mecanismo de segurança, ele é difícil de desativar uma vez que o navegador o armazena. Por isso, só ative HSTS se você tiver certeza de que:
- Seu site já tem um certificado SSL válido e instalado.
- Seu domínio está funcionando corretamente em HTTPS.
- Seu site não tem erros de carregamento (como imagens quebradas ou scripts inseguros).
Se algo der errado, o navegador pode bloquear seu site por tempo indeterminado. Por isso, teste sempre em um ambiente de desenvolvimento antes de aplicar em produção.
Como verificar se está funcionando?
Abra o navegador (Chrome, Firefox ou Edge) e acesse seu site via http://seusite.com. Se o navegador redirecionar automaticamente para HTTPS, parabéns! Você está no caminho certo.
Se precisar de ajuda, não hesite em nos chamar. Estamos aqui para garantir que seu site seja seguro, rápido e confiável — porque, no mundo digital, segurança é cuidado com o coração.
Com carinho,
Seu Sensei da GeHost