Como configurar HSTS para forçar conexão segura em todo o site imprimir

  • 0

Como configurar HSTS para forçar conexão segura em todo o site 🔒

Oi! Aqui é a Sensei, da equipe da GeHost 🥋 Hoje vou te ensinar uma proteção simples, mas poderosa, pra deixar seu site ainda mais seguro: o HSTS. Vem comigo que é rapidinho!

O que é HSTS e por que ele importa?

HSTS significa HTTP Strict Transport Security. Na prática, é uma regrinha que o seu site manda pro navegador dizendo: "nunca mais me acesse sem segurança (HTTPS), nem que o visitante digite só 'http://'".

Sem o HSTS, mesmo com o certificado SSL instalado, ainda existe uma brechinha: se alguém digitar o endereço sem o "https://", o navegador tenta abrir a versão insegura primeiro e só depois é redirecionado. Isso pode ser explorado em redes públicas (tipo Wi-Fi de aeroporto) por um ataque conhecido como downgrade. Com o HSTS ativo, essa brecha se fecha: o navegador já sabe que é HTTPS ou nada.

💡 Antes de tudo: o HSTS só funciona em cima de um certificado SSL já instalado e funcionando no domínio. Se você ainda não tem certificado ativo, fala com a gente pelo suporte que a gente te ajuda a emitir primeiro.

Passo a passo pelo cPanel

  1. Acesse o seu cPanel normalmente, com o usuário e senha da sua hospedagem. Tela de login do cPanel
  2. Na tela inicial, procure a seção de Segurança e clique em SSL/TLS Status (ou "SSL/TLS Certificates"). Painel inicial do cPanel com os grupos de ferramentas
  3. Confirme que o domínio aparece com o cadeado verde / SSL ativo. Sem isso, o HSTS não deve ser ligado.
  4. Nessa mesma tela de SSL, procure a opção de HSTS (às vezes aparece como "Enable HSTS" ou dentro das configurações avançadas do domínio) e marque para ativar. Tela SSL/TLS Certificates do cPanel
  5. Salve as alterações. Pronto — a partir de agora, todo acesso ao seu domínio será forçado a usar HTTPS.

Alternativa: ativando via arquivo .htaccess

Se a sua hospedagem ou o seu site (WordPress, por exemplo) não mostrar a opção de HSTS direto na tela de SSL, dá pra ativar manualmente editando o arquivo .htaccess, que fica na pasta public_html do seu site.

  1. Vá até Gerenciador de Arquivos no cPanel e entre na pasta public_html. Gerenciador de Arquivos do cPanel
  2. Clique com o botão direito no arquivo .htaccess e escolha Editar.
  3. Adicione a seguinte linha no início do arquivo:
    • Header always set Strict-Transport-Security "max-age=31536000; includeSubDomains"
  4. Salve o arquivo e teste o site abrindo em uma aba anônima do navegador.
⚠️ Não tem experiência mexendo em arquivos do site? Sem problema — se preferir, chame o nosso suporte que a gente faz essa configuração pra você com todo cuidado.

Como confirmar que deu certo?

  • Digite o endereço do seu site sem o "https://" (só "http://seudominio.com.br") e veja se ele já abre direto na versão segura.
  • Verifique se o cadeado 🔒 aparece na barra de endereço do navegador.
🥋 Dica da Sensei: o HSTS é uma camada extra de proteção, mas ele não substitui boas práticas como manter seu site e plugins atualizados. Segurança é sempre um conjunto! Se tiver qualquer dúvida no caminho, é só chamar o suporte da GeHost pelo painel.gehost.com.br — estamos aqui pra ajudar. 💛

Esta resposta lhe foi útil?

« Retornar