Como configurar HSTS para forçar conexão segura em todo o site 🔒
Oi! Aqui é a Sensei, da equipe da GeHost 🥋 Hoje vou te ensinar uma proteção simples, mas poderosa, pra deixar seu site ainda mais seguro: o HSTS. Vem comigo que é rapidinho!
O que é HSTS e por que ele importa?
HSTS significa HTTP Strict Transport Security. Na prática, é uma regrinha que o seu site manda pro navegador dizendo: "nunca mais me acesse sem segurança (HTTPS), nem que o visitante digite só 'http://'".
Sem o HSTS, mesmo com o certificado SSL instalado, ainda existe uma brechinha: se alguém digitar o endereço sem o "https://", o navegador tenta abrir a versão insegura primeiro e só depois é redirecionado. Isso pode ser explorado em redes públicas (tipo Wi-Fi de aeroporto) por um ataque conhecido como downgrade. Com o HSTS ativo, essa brecha se fecha: o navegador já sabe que é HTTPS ou nada.
💡 Antes de tudo: o HSTS só funciona em cima de um certificado SSL já instalado e funcionando no domínio. Se você ainda não tem certificado ativo, fala com a gente pelo suporte que a gente te ajuda a emitir primeiro.
Passo a passo pelo cPanel
-
Acesse o seu cPanel normalmente, com o usuário e senha da sua hospedagem.
-
Na tela inicial, procure a seção de Segurança e clique em SSL/TLS Status (ou "SSL/TLS Certificates").
- Confirme que o domínio aparece com o cadeado verde / SSL ativo. Sem isso, o HSTS não deve ser ligado.
-
Nessa mesma tela de SSL, procure a opção de HSTS (às vezes aparece como "Enable HSTS" ou dentro das configurações avançadas do domínio) e marque para ativar.
- Salve as alterações. Pronto — a partir de agora, todo acesso ao seu domínio será forçado a usar HTTPS.
Alternativa: ativando via arquivo .htaccess
Se a sua hospedagem ou o seu site (WordPress, por exemplo) não mostrar a opção de HSTS direto na tela de SSL, dá pra ativar manualmente editando o arquivo .htaccess, que fica na pasta public_html do seu site.
-
Vá até Gerenciador de Arquivos no cPanel e entre na pasta
public_html.
- Clique com o botão direito no arquivo
.htaccesse escolha Editar. -
Adicione a seguinte linha no início do arquivo:
Header always set Strict-Transport-Security "max-age=31536000; includeSubDomains"
- Salve o arquivo e teste o site abrindo em uma aba anônima do navegador.
⚠️ Não tem experiência mexendo em arquivos do site? Sem problema — se preferir, chame o nosso suporte que a gente faz essa configuração pra você com todo cuidado.
Como confirmar que deu certo?
- Digite o endereço do seu site sem o "https://" (só "http://seudominio.com.br") e veja se ele já abre direto na versão segura.
- Verifique se o cadeado 🔒 aparece na barra de endereço do navegador.
🥋 Dica da Sensei: o HSTS é uma camada extra de proteção, mas ele não substitui boas práticas como manter seu site e plugins atualizados. Segurança é sempre um conjunto! Se tiver qualquer dúvida no caminho, é só chamar o suporte da GeHost pelo painel.gehost.com.br — estamos aqui pra ajudar. 💛