Como configurar o HSTS para forçar sempre conexões seguras no seu site
Oi! Aqui é a Sensei da GeHost 🥋 Hoje vou te ensinar sobre o HSTS, um recurso simples de ativar que deixa seu site muito mais seguro — e o melhor: depois de configurado, ele trabalha sozinho, sem você precisar pensar nisso de novo. Vamos com calma, passo a passo.
O que é o HSTS e por que ele importa
HSTS (HTTP Strict Transport Security) é uma instrução que o seu site manda para o navegador dizendo: "a partir de agora, sempre acesse este domínio usando HTTPS (conexão segura), nunca HTTP". Sem o HSTS, um visitante que digita http://seusite.com (sem o "s") pode, por um breve instante, trafegar dados sem criptografia antes de ser redirecionado para o HTTPS — e é exatamente essa brechinha que o HSTS fecha.
💡 Dica da Sensei: pense no HSTS como um "cadeado permanente". Depois que o navegador do seu visitante recebe essa instrução uma vez, ele mesmo passa a bloquear qualquer tentativa de acessar seu site sem segurança — mesmo que alguém digite o endereço errado.
Antes de começar: você precisa ter um certificado SSL ativo
O HSTS só faz sentido — e só funciona — em domínios que já têm um certificado SSL válido e instalado (o famoso cadeadinho verde). Se você ainda não tem certeza se o seu site já está com o SSL ativo, dá pra conferir direto no painel:
- Acesse o seu cPanel em painel.gehost.com.br com seu usuário e senha.
- Procure o grupo "Segurança" e clique em SSL/TLS.
- Confira se o seu domínio aparece com um certificado ativo e válido.
Se o seu certificado ainda não estiver ativo, dá uma olhada no nosso guia de instalação de SSL antes de continuar por aqui — ou chama a gente que a equipe te ajuda. 😊
Como ativar o HSTS
Com o SSL já funcionando, o próprio painel de SSL/TLS costuma trazer a opção de forçar o redirecionamento e ativar o HSTS para o seu domínio. Se você não encontrar essa opção específica na sua tela, não se preocupe — é bem comum, e existe um caminho alternativo logo abaixo que funciona para qualquer site hospedado na GeHost.
Alternativa: ativando pelo arquivo .htaccess (opção avançada)
Essa é a forma mais garantida de ativar o HSTS, funcionando em praticamente qualquer site hospedado em cPanel. Se você tem um pouco mais de intimidade com arquivos, siga assim:
- No cPanel, abra o Gerenciador de Arquivos (File Manager).
- Entre na pasta public_html (ou a pasta raiz do domínio que você quer proteger).
- Localize o arquivo .htaccess. Se ele estiver oculto, ative a opção "Mostrar Arquivos Ocultos" nas configurações do gerenciador.
- Clique em Editar e adicione, no topo do arquivo, a seguinte linha: Header always set Strict-Transport-Security "max-age=31536000; includeSubDomains" — depois salve.
⚠️ Atenção: sempre faça um backup do seu .htaccess antes de editar (você encontra a opção de Backup no próprio cPanel). Se algo der errado, é só restaurar a versão anterior.
Cuidados importantes antes de ativar
- Confirme que TODO o site funciona em HTTPS antes de ativar — inclusive imagens, scripts e subpáginas. Se alguma parte do site só carregar em HTTP, ela vai parar de funcionar depois que o HSTS estiver ativo.
- O parâmetro includeSubDomains estende a regra para todos os subdomínios (como blog.seusite.com). Só use se tiver certeza de que todos eles também têm SSL ativo.
- O HSTS fica "guardado" no navegador do visitante pelo tempo definido (no exemplo acima, um ano). Por isso é bom testar bastante antes — desativar depois não é imediato para quem já visitou o site.
Testando se está tudo certo
- Abra o seu site digitando o endereço começando com http:// (sem o "s").
- Veja se o navegador redireciona automaticamente para https://.
- Abra as ferramentas de desenvolvedor do navegador (F12), aba "Network"/"Rede", clique na primeira requisição e confira se o cabeçalho de resposta traz o Strict-Transport-Security.
Precisa de uma mãozinha?
Se não se sentir confortável mexendo em arquivos ou tiver qualquer dúvida no caminho, é só chamar a gente pelo painel em painel.gehost.com.br — combinado, sensei? 🥋✨