O que é o HSTS e por que ele deixa seu site mais seguro
Oi! Aqui é a Sensei da GeHost 🥋 Hoje vamos falar de uma siglinha que parece assustadora, mas que é uma das formas mais simples de blindar seu site: o HSTS (HTTP Strict Transport Security).
Na prática, o HSTS é um "aviso permanente" que seu site manda pro navegador do visitante, dizendo: "a partir de agora, só fale comigo em HTTPS — nunca mais tente acessar em HTTP puro". Isso fecha uma brechinha real: sem o HSTS, mesmo com seu certificado SSL instalado, ainda existe uma fração de segundo em que alguém poderia tentar interceptar a primeira conexão em HTTP antes do redirecionamento pro HTTPS. Com o HSTS ativo, o navegador nem tenta — ele já sabe que aquele domínio é "HTTPS only".
Antes de começar: seu certificado SSL precisa estar ativo
O HSTS só faz sentido — e só deve ser ativado — se o seu domínio já tiver um certificado SSL válido e funcionando. Caso contrário, você pode acabar bloqueando o próprio acesso ao site. Então, primeiro passo: confira se o cadeado está ok.
- Acesse seu cPanel (o link de acesso fica no e-mail de boas-vindas ou no painel.gehost.com.br).
- Procure o ícone "SSL/TLS" (ou "SSL/TLS Status").
- Confirme que o seu domínio aparece com o certificado instalado e válido.
💡 Dica da Sensei: se você não tem certeza se o SSL está ativo, não se preocupe em decifrar tudo sozinho — nosso suporte confirma isso rapidinho pra você.
Passo a passo: ativando o HSTS
O HSTS é ativado através de uma pequena instrução adicionada ao arquivo .htaccess do seu site, que fica na pasta public_html. Vamos com calma:
- No cPanel, abra o Gerenciador de Arquivos.
- Entre na pasta public_html (ou na pasta do domínio/subdomínio específico, se for o caso).
- Ative a opção "Mostrar Arquivos Ocultos" (geralmente em Configurações, no canto superior direito) — o
.htaccesscomeça com ponto e fica escondido por padrão. - Se já existir um arquivo .htaccess, clique nele com o botão direito e escolha "Editar". Se não existir, crie um novo arquivo com esse nome exato.
- Adicione (no final do arquivo) o seguinte trecho:
<IfModule mod_headers.c> Header always set Strict-Transport-Security "max-age=31536000; includeSubDomains" </IfModule>
- Salve o arquivo.
Pronto! A partir daí, todo navegador que visitar seu site vai "memorizar" essa regra por um bom tempo (o número 31536000 representa segundos, o equivalente a 1 ano) e passará a exigir HTTPS automaticamente nas próximas visitas.
Como conferir se deu certo
Abra seu site no navegador, aperte F12 pra abrir as ferramentas de desenvolvedor, vá na aba "Rede/Network", recarregue a página e clique na primeira requisição (o próprio domínio). Procure nos cabeçalhos de resposta (Response Headers) pela linha Strict-Transport-Security. Se ela aparecer, está tudo funcionando. 🎉
Cuidados importantes antes de ativar
⚠️ Atenção: o parâmetroincludeSubDomainsfaz a regra valer também para TODOS os subdomínios (comoblog.seudominio.comouloja.seudominio.com). Só use essa opção se tiver certeza de que todos os subdomínios também têm SSL ativo — senão, algum deles pode ficar inacessível.
⏳ Comece com calma: se for a primeira vez configurando HSTS, uma boa prática é começar com um max-age menor (por exemplo, algumas horas) pra testar, e só depois aumentar pro valor de 1 ano. Como os navegadores "guardam" essa regra pelo tempo definido, é mais fácil corrigir um erro numa regra de poucas horas do que numa de 1 ano.
Precisa de uma mãozinha?
Se você não se sentir confortável em mexer no .htaccess sozinho, sem problemas — é justamente pra isso que a gente está aqui. Você pode abrir um chamado pelo painel.gehost.com.br e nosso time te ajuda a configurar com segurança. E lembre-se: se sua hospedagem foi entregue há pouco tempo, você ainda pode ter direito aos 30 dias de suporte gratuito inclusos. 🤗