Como configurar HSTS para forçar sempre conexão segura no navegador imprimir

  • 0

HSTS: fazendo o navegador nunca mais abrir seu site sem segurança

Oi! Aqui é a Sensei da GeHost 🥋 e hoje eu vou te ensinar um truque simples, mas poderoso, pra deixar seu site ainda mais seguro: o HSTS.

Sabe quando alguém digita seu site sem o "https://" (só "seusite.com.br") e, por um segundo, o navegador tenta abrir a versão insegura antes de redirecionar? O HSTS resolve exatamente isso: ele diz ao navegador "ei, esse site SÓ existe em conexão segura, nem tente abrir de outro jeito". Simples, rápido e sem custo nenhum pra você.

💡 Dica da Sensei: pense no HSTS como uma placa fixada na entrada da sua loja avisando "aqui só entra pela porta segura". Depois que o navegador lê essa placa uma vez, ele nunca mais tenta a porta insegura — mesmo que alguém tente forçar.

Pré-requisito: seu site precisa ter SSL ativo

Antes de mexer em HSTS, seu domínio precisa ter o certificado SSL instalado e funcionando (o cadeado 🔒 aparecendo no navegador). Se você ainda não tem certeza, dá pra conferir e emitir o certificado direto no cPanel:

  1. Acesse o cPanel da sua hospedagem (você recebe o link e os dados de acesso no e-mail de boas-vindas, ou pode pegar pelo painel.gehost.com.br).
  2. Faça login com seu usuário e senha.
Tela de login do cPanel com campos de usuário e senha
  1. Na tela inicial, procure o grupo "Segurança" e clique em "SSL/TLS" (ou "SSL/TLS Status").
Painel inicial do cPanel com os grupos de ferramentas Tela de SSL/TLS Certificates do cPanel para emitir e instalar certificado
  1. Confira se aparece um certificado válido e ativo para o seu domínio. Se não tiver, dá pra emitir por ali mesmo (geralmente gratuito, via Let's Encrypt/AutoSSL).

Já tem SSL rodando? Ótimo, bora pro HSTS de verdade. 👇

Passo a passo: ativando o HSTS

O jeito mais simples e seguro de ativar o HSTS é através do próprio site (via arquivo .htaccess, para sites em WordPress ou HTML/PHP tradicional) ou direto nas configurações do certificado SSL, dependendo de como seu site foi montado.

Opção 1 — Pelo Gerenciador de Arquivos (mais comum)

  1. No cPanel, abra o "Gerenciador de Arquivos" (File Manager).
Gerenciador de Arquivos do cPanel mostrando a pasta public_html
  1. Entre na pasta public_html (ou na pasta do seu domínio, se ele estiver em um subdiretório).
  2. Procure o arquivo .htaccess. Se ele estiver escondido, ative a opção "Mostrar arquivos ocultos" nas configurações do Gerenciador de Arquivos.
  3. Clique com o botão direito nele e escolha "Editar".
  4. Adicione a seguinte linha no arquivo (pode colocar logo no início):

Header always set Strict-Transport-Security "max-age=31536000; includeSubDomains"

  1. Salve o arquivo.
💡 Dica da Sensei: o "31536000" ali é o tempo (em segundos) que o navegador vai lembrar da regra — no caso, 1 ano inteiro. Ou seja, depois que alguém acessa seu site pela primeira vez de forma segura, o navegador dele vai insistir no HTTPS por 1 ano, mesmo sem você fazer nada.
⚠️ Atenção: só ative o HSTS depois de ter certeza de que TODO o site (todas as páginas, subdomínios que você usa, imagens, etc.) já funciona perfeitamente em HTTPS. Como o navegador vai "travar" no modo seguro por bastante tempo, se alguma parte do site só funcionar em HTTP, ela vai parar de carregar para quem já recebeu essa regra.

Opção 2 — Sites em WordPress

Se o seu site é WordPress, o processo é o mesmo: o arquivo .htaccess fica na raiz do WordPress (geralmente dentro de public_html). Alguns plugins de segurança (como Really Simple SSL) também têm uma opção de "Ativar HSTS" com um clique só — se você já usa um plugin desses, pode ativar por lá em vez de editar o arquivo manualmente.

Como confirmar que funcionou

Depois de salvar, abra seu site em uma aba anônima do navegador digitando o endereço sem o "https://" (ex: "seusite.com.br"). Se tudo estiver certo, ele deve ir direto pra versão segura, sem demora. Você também pode inspecionar os cabeçalhos de resposta do site (em ferramentas de desenvolvedor do navegador, aba "Network") e procurar por "Strict-Transport-Security" na lista.

💡 Dica da Sensei: não conseguiu ver o cabeçalho ou ficou com alguma dúvida na hora de editar o arquivo? Sem estresse — é só chamar o suporte da GeHost pelo painel.gehost.com.br que a gente te ajuda a configurar certinho.

Resumindo

  • HSTS = navegador nunca mais tenta abrir seu site sem segurança.
  • Só ative depois de confirmar que o SSL está funcionando 100% em todo o site.
  • Uma linha no .htaccess resolve, ou um plugin de segurança se você usa WordPress.
  • Ficou travado em algum passo? A equipe da GeHost está sempre pronta pra te dar uma força. 🙌

Esta resposta lhe foi útil?

« Retornar