Como implementar HSTS (HTTP Strict Transport Security) corretamente Print

  • 0

Como Implementar HSTS (HTTP Strict Transport Security) Corretamente — Guia para Iniciantes

Olá, querido(a) cliente da GeHost! 👋

Se você está lendo este guia, é porque quer deixar seu site ainda mais seguro — e isso é fantástico! 💪

Hoje vamos falar sobre um recurso poderoso chamado HSTS (HTTP Strict Transport Security). Ele é como um "guardião de segurança" que força seu navegador a sempre usar conexão segura (HTTPS) — evitando que alguém roube dados ou redirecione seu site para uma versão falsa.

Imagine que seu site é uma casa. O HSTS é como uma fechadura inteligente que só abre para quem entra com a chave certa: o HTTPS. 🛡️

Seu site já tem um certificado SSL? Ótimo! Então você está pronto para ativar o HSTS. Vamos juntos, passo a passo, como fazer isso com tranquilidade e segurança.

📌 Antes de começar: entenda o que é HSTS

HSTS é uma instrução enviada pelo servidor ao navegador. Quando ativado, ele diz: "Nunca, em hipótese alguma, acesse este site via HTTP — só via HTTPS!"

Isso evita ataques como:

  • SSL Stripping (onde o atacante força o uso de HTTP).
  • Redirecionamentos maliciosos durante o acesso inicial.

Dica do Sensei: HSTS só funciona depois que o site já está em HTTPS. Nunca ative HSTS em um site que ainda usa HTTP!

Importante: Uma vez ativado, o navegador lembra por um tempo (ou até anos) que o site só deve ser acessado via HTTPS. Por isso, ative com cuidado — se algo der errado, pode bloquear o acesso ao seu site!

🔧 Passo a Passo: Como Ativar o HSTS no seu site (via .htaccess)

Na GeHost, o HSTS é configurado no arquivo .htaccess, que fica na pasta principal do seu site (public_html). Vamos lá:

  1. Entre no cPanel da sua conta. Se não souber como, basta acessar seusite.com/cpanel (ou seusite.com:2083) com seu usuário e senha.

    Tela de LOGIN do cPanel (campos Usuário e Senha + botão Log in)
  2. Na tela principal do cPanel, clique em Gerenciador de Arquivos (File Manager).

    Painel inicial (home) do cPanel com os grupos de ferramentas (E-mail, Arquivos etc.)
  3. No Gerenciador de Arquivos, selecione a opção public_html (essa é a pasta principal do seu site).

    Gerenciador de Arquivos — árvore de pastas (public_html etc.) e barra de ações
  4. Na parte superior, marque a opção Mostrar arquivos ocultos (incluindo .htaccess).

  5. Procure o arquivo chamado .htaccess na lista. Clique nele para editar.

  6. Adicione esta linha no final do arquivo (se já existir, não apague — apenas adicione a nova linha):

          Header always set Strict-Transport-Security "max-age=31536000; includeSubDomains; preload"
        

    Explicando:

    • max-age=31536000 = o navegador vai lembrar por 1 ano (31.536.000 segundos).
    • includeSubDomains = aplica o HSTS a todos os subdomínios (como www.seusite.com e blog.seusite.com).
    • preload = envia seu site para uma lista global de sites seguros (usada por navegadores como Chrome e Firefox).
  7. Salve as alterações clicando em Salvar ou Salvar e Fechar.

✅ Verifique se está tudo certo

Após salvar, acesse seu site com https:// (não use HTTP!).

Use uma ferramenta como HSTS Checker para verificar se o cabeçalho está sendo enviado corretamente.

Atenção do Sensei: Se você não tiver certeza, não ative o HSTS ainda. Teste primeiro em um site de teste ou em um subdomínio. E nunca ative o preload se não tiver certeza de que tudo está funcionando!

🔐 Dicas Finais (para quem quer ir além)

  • Use HTTPS em todos os links do seu site (não misture HTTP e HTTPS).
  • Redirecione HTTP para HTTPS sempre — isso pode ser feito com uma regra no .htaccess também.
  • Evite usar HSTS em sites novos ou em desenvolvimento — pode ser difícil desativar depois.
  • Se você quiser se inscrever no preload list do HSTS (para aparecer como seguro por padrão), é necessário um processo formal. Fale com nosso suporte — estamos aqui para ajudar! 🤝

💡 Resumo do que você aprendeu hoje

Ativar o HSTS é como dar um "certificado de segurança" ao seu site para o navegador. Ele garante que seu site só seja acessado com HTTPS — e isso protege seus visitantes de ataques comuns.

Com cuidado, paciência e um toque de coragem, você está um passo mais perto de um site verdadeiramente seguro. 🌐🔒

Se tiver dúvidas, ou precisar de ajuda com o .htaccess, é só chamar o nosso suporte — estamos aqui para te guiar, como um verdadeiro Sensei. 🙏


Was this answer helpful?

« Back