Como configurar HSTS para reforçar a segurança do HTTPS imprimir

  • 0

O que é o HSTS e por que ele deixa seu site mais seguro

Oi! Aqui é a Sensei da GeHost 🥋 Hoje vamos falar de uma siglinha que parece assustadora, mas que é uma das formas mais simples de blindar seu site: o HSTS (HTTP Strict Transport Security).

Na prática, o HSTS é um "aviso permanente" que seu site manda pro navegador do visitante, dizendo: "a partir de agora, só fale comigo em HTTPS — nunca mais tente acessar em HTTP puro". Isso fecha uma brechinha real: sem o HSTS, mesmo com seu certificado SSL instalado, ainda existe uma fração de segundo em que alguém poderia tentar interceptar a primeira conexão em HTTP antes do redirecionamento pro HTTPS. Com o HSTS ativo, o navegador nem tenta — ele já sabe que aquele domínio é "HTTPS only".

Antes de começar: seu certificado SSL precisa estar ativo

O HSTS só faz sentido — e só deve ser ativado — se o seu domínio já tiver um certificado SSL válido e funcionando. Caso contrário, você pode acabar bloqueando o próprio acesso ao site. Então, primeiro passo: confira se o cadeado está ok.

  1. Acesse seu cPanel (o link de acesso fica no e-mail de boas-vindas ou no painel.gehost.com.br).
  2. Procure o ícone "SSL/TLS" (ou "SSL/TLS Status").
  3. Confirme que o seu domínio aparece com o certificado instalado e válido.
Tela SSL/TLS Certificates do cPanel, usada para emitir e instalar o certificado SSL
💡 Dica da Sensei: se você não tem certeza se o SSL está ativo, não se preocupe em decifrar tudo sozinho — nosso suporte confirma isso rapidinho pra você.

Passo a passo: ativando o HSTS

O HSTS é ativado através de uma pequena instrução adicionada ao arquivo .htaccess do seu site, que fica na pasta public_html. Vamos com calma:

  1. No cPanel, abra o Gerenciador de Arquivos.
  2. Entre na pasta public_html (ou na pasta do domínio/subdomínio específico, se for o caso).
  3. Ative a opção "Mostrar Arquivos Ocultos" (geralmente em Configurações, no canto superior direito) — o .htaccess começa com ponto e fica escondido por padrão.
  4. Se já existir um arquivo .htaccess, clique nele com o botão direito e escolha "Editar". Se não existir, crie um novo arquivo com esse nome exato.
Gerenciador de Arquivos do cPanel mostrando a árvore de pastas, incluindo public_html
  1. Adicione (no final do arquivo) o seguinte trecho:
<IfModule mod_headers.c>
Header always set Strict-Transport-Security "max-age=31536000; includeSubDomains"
</IfModule>
  1. Salve o arquivo.

Pronto! A partir daí, todo navegador que visitar seu site vai "memorizar" essa regra por um bom tempo (o número 31536000 representa segundos, o equivalente a 1 ano) e passará a exigir HTTPS automaticamente nas próximas visitas.

Como conferir se deu certo

Abra seu site no navegador, aperte F12 pra abrir as ferramentas de desenvolvedor, vá na aba "Rede/Network", recarregue a página e clique na primeira requisição (o próprio domínio). Procure nos cabeçalhos de resposta (Response Headers) pela linha Strict-Transport-Security. Se ela aparecer, está tudo funcionando. 🎉

Cuidados importantes antes de ativar

⚠️ Atenção: o parâmetro includeSubDomains faz a regra valer também para TODOS os subdomínios (como blog.seudominio.com ou loja.seudominio.com). Só use essa opção se tiver certeza de que todos os subdomínios também têm SSL ativo — senão, algum deles pode ficar inacessível.
Comece com calma: se for a primeira vez configurando HSTS, uma boa prática é começar com um max-age menor (por exemplo, algumas horas) pra testar, e só depois aumentar pro valor de 1 ano. Como os navegadores "guardam" essa regra pelo tempo definido, é mais fácil corrigir um erro numa regra de poucas horas do que numa de 1 ano.

Precisa de uma mãozinha?

Se você não se sentir confortável em mexer no .htaccess sozinho, sem problemas — é justamente pra isso que a gente está aqui. Você pode abrir um chamado pelo painel.gehost.com.br e nosso time te ajuda a configurar com segurança. E lembre-se: se sua hospedagem foi entregue há pouco tempo, você ainda pode ter direito aos 30 dias de suporte gratuito inclusos. 🤗


Esta resposta lhe foi útil?

« Retornar