Como Implementar HSTS (HTTP Strict Transport Security) Corretamente — Guia para Iniciantes
Olá, querido(a) cliente da GeHost! 👋
Se você está lendo este guia, é porque quer deixar seu site ainda mais seguro — e isso é fantástico! 💪
Hoje vamos falar sobre um recurso poderoso chamado HSTS (HTTP Strict Transport Security). Ele é como um "guardião de segurança" que força seu navegador a sempre usar conexão segura (HTTPS) — evitando que alguém roube dados ou redirecione seu site para uma versão falsa.
Imagine que seu site é uma casa. O HSTS é como uma fechadura inteligente que só abre para quem entra com a chave certa: o HTTPS. 🛡️
Seu site já tem um certificado SSL? Ótimo! Então você está pronto para ativar o HSTS. Vamos juntos, passo a passo, como fazer isso com tranquilidade e segurança.
📌 Antes de começar: entenda o que é HSTS
HSTS é uma instrução enviada pelo servidor ao navegador. Quando ativado, ele diz: "Nunca, em hipótese alguma, acesse este site via HTTP — só via HTTPS!"
Isso evita ataques como:
- SSL Stripping (onde o atacante força o uso de HTTP).
- Redirecionamentos maliciosos durante o acesso inicial.
Dica do Sensei: HSTS só funciona depois que o site já está em HTTPS. Nunca ative HSTS em um site que ainda usa HTTP!
Importante: Uma vez ativado, o navegador lembra por um tempo (ou até anos) que o site só deve ser acessado via HTTPS. Por isso, ative com cuidado — se algo der errado, pode bloquear o acesso ao seu site!
🔧 Passo a Passo: Como Ativar o HSTS no seu site (via .htaccess)
Na GeHost, o HSTS é configurado no arquivo .htaccess, que fica na pasta principal do seu site (public_html). Vamos lá:
Entre no cPanel da sua conta. Se não souber como, basta acessar
seusite.com/cpanel(ouseusite.com:2083) com seu usuário e senha.
Na tela principal do cPanel, clique em Gerenciador de Arquivos (File Manager).
No Gerenciador de Arquivos, selecione a opção public_html (essa é a pasta principal do seu site).
Na parte superior, marque a opção Mostrar arquivos ocultos (incluindo .htaccess).
Procure o arquivo chamado
.htaccessna lista. Clique nele para editar.Adicione esta linha no final do arquivo (se já existir, não apague — apenas adicione a nova linha):
Header always set Strict-Transport-Security "max-age=31536000; includeSubDomains; preload"Explicando:
max-age=31536000= o navegador vai lembrar por 1 ano (31.536.000 segundos).includeSubDomains= aplica o HSTS a todos os subdomínios (comowww.seusite.comeblog.seusite.com).preload= envia seu site para uma lista global de sites seguros (usada por navegadores como Chrome e Firefox).
Salve as alterações clicando em Salvar ou Salvar e Fechar.
✅ Verifique se está tudo certo
Após salvar, acesse seu site com https:// (não use HTTP!).
Use uma ferramenta como HSTS Checker para verificar se o cabeçalho está sendo enviado corretamente.
Atenção do Sensei: Se você não tiver certeza, não ative o HSTS ainda. Teste primeiro em um site de teste ou em um subdomínio. E nunca ative o
preloadse não tiver certeza de que tudo está funcionando!
🔐 Dicas Finais (para quem quer ir além)
- Use HTTPS em todos os links do seu site (não misture HTTP e HTTPS).
- Redirecione HTTP para HTTPS sempre — isso pode ser feito com uma regra no
.htaccesstambém. - Evite usar HSTS em sites novos ou em desenvolvimento — pode ser difícil desativar depois.
- Se você quiser se inscrever no preload list do HSTS (para aparecer como seguro por padrão), é necessário um processo formal. Fale com nosso suporte — estamos aqui para ajudar! 🤝
💡 Resumo do que você aprendeu hoje
Ativar o HSTS é como dar um "certificado de segurança" ao seu site para o navegador. Ele garante que seu site só seja acessado com HTTPS — e isso protege seus visitantes de ataques comuns.
Com cuidado, paciência e um toque de coragem, você está um passo mais perto de um site verdadeiramente seguro. 🌐🔒
Se tiver dúvidas, ou precisar de ajuda com o .htaccess, é só chamar o nosso suporte — estamos aqui para te guiar, como um verdadeiro Sensei. 🙏