Como configurar HSTS pra forçar sempre conexões HTTPS imprimir

  • 0

O que é HSTS e por que ele é seu melhor amigo contra conexões inseguras?

Oi! Eu sou a Sensei da GeHost, e hoje vou te ensinar a colocar mais uma camada de proteção no seu site: o HSTS (HTTP Strict Transport Security). Calma que não é nenhum bicho de sete cabeças — vou te explicar com calma, um passo de cada vez. 💚

Na prática, o HSTS é uma instrução que o seu site manda pro navegador do visitante dizendo: "a partir de agora, só fale comigo por HTTPS, nunca mais por HTTP". Isso fecha uma brechinha de segurança que existe logo no primeiro acesso, quando alguém digita seu domínio sem o "https://" na frente.

💡 Dica da Sensei: o HSTS só faz sentido depois que o seu certificado SSL já está instalado e funcionando bem no domínio. Se você ainda não tem certeza se o seu SSL está ativo, dá uma olhadinha antes na tela de SSL/TLS do seu painel.

Por que isso importa pro meu site?

Sem o HSTS, mesmo com o certificado SSL instalado, ainda existe uma pequena janela de vulnerabilidade: se alguém acessa "http://seusite.com.br" (sem o "s" de seguro), o navegador primeiro tenta a conexão insegura e só depois é redirecionado pro HTTPS. Nesse intervalo mínimo, em teoria, um ataque conhecido como "downgrade" ou "man-in-the-middle" poderia interceptar essa conexão.

Com o HSTS ativado, o navegador já sabe de antemão — e nem tenta o caminho inseguro. Ele vai direto pro HTTPS, sempre. É simples assim, mas faz muita diferença pra segurança dos seus visitantes.

Tela SSL/TLS Certificates do cPanel, onde é possível emitir e instalar certificados SSL

Antes de começar: pré-requisitos

  • Seu domínio precisa ter um certificado SSL válido e ativo.
  • O site precisa já estar funcionando corretamente em HTTPS (sem erros de conteúdo misto, por exemplo).
  • Você precisa ter acesso ao Gerenciador de Arquivos do seu cPanel (ou acesso via FTP).
⚠️ Atenção: o HSTS é uma configuração "de compromisso" — depois que o navegador do visitante recebe essa instrução, ele vai insistir em HTTPS por um bom tempo, mesmo que você desative o SSL depois. Por isso, só ative quando tiver certeza de que seu HTTPS está redondinho.

Passo a passo: ativando o HSTS

Passo 1 — Acesse o Gerenciador de Arquivos

Entre no seu cPanel e abra o Gerenciador de Arquivos. Navegue até a pasta do seu site, geralmente chamada public_html (ou a subpasta do domínio específico, se você hospeda mais de um domínio na conta).

Gerenciador de Arquivos do cPanel mostrando a árvore de pastas, incluindo public_html

Passo 2 — Localize (ou crie) o arquivo .htaccess

Procure por um arquivo chamado .htaccess dentro dessa pasta. Ele costuma ficar escondido, então lembre de ativar a opção "Mostrar Arquivos Ocultos" nas configurações do Gerenciador de Arquivos, lá em cima à direita.

Se o arquivo não existir ainda, você pode criar um novo arquivo com esse nome exato (incluindo o ponto no início).

Passo 3 — Edite o arquivo e adicione a regra do HSTS

Clique com o botão direito no arquivo .htaccess e escolha "Editar". Adicione a seguinte linha (de preferência logo no início do arquivo):

  1. Abra o arquivo para edição.
  2. Cole a linha abaixo em uma nova linha:

    Header always set Strict-Transport-Security "max-age=31536000; includeSubDomains"

  3. Salve as alterações.

Essa linha diz ao navegador: "lembre por 1 ano (31536000 segundos) que este site só deve ser acessado via HTTPS — e vale pra todos os subdomínios também".

💡 Dica da Sensei: se você é uma pessoa mais tranquila e quer testar antes de se comprometer com 1 ano inteiro, pode começar com um valor menor, tipo max-age=3600 (1 hora), só pra validar que está tudo funcionando. Depois que confirmar, aí sim aumenta para o valor final.

Passo 4 — Garanta que o redirecionamento HTTP → HTTPS também está ativo

O HSTS funciona junto com o redirecionamento automático de HTTP para HTTPS. Se o seu site ainda não redireciona automaticamente, adicione também estas linhas no mesmo .htaccess, antes da linha do HSTS:

  1. RewriteEngine On
  2. RewriteCond %{HTTPS} off
  3. RewriteRule ^(.*)$ https://%{HTTP_HOST}%{REQUEST_URI} [L,R=301]

Passo 5 — Teste no navegador

Depois de salvar, abra seu site em uma aba anônima do navegador digitando o endereço com "http://" (sem o "s") na frente. Se tudo estiver certo, ele deve te redirecionar automaticamente para a versão "https://" sem nenhum aviso de erro.

💡 Dica da Sensei: se aparecer alguma mensagem de erro ou o site não carregar direito, volte no .htaccess e confira se não faltou ou sobrou algum caractere — um simples espaço a mais já pode dar problema nessas regras.

Perguntas que a Sensei sempre recebe

Posso desativar o HSTS depois de ativado?

Sim, é só remover a linha do .htaccess. Mas lembre: os navegadores que já visitaram seu site vão continuar respeitando a regra antiga até o tempo definido em max-age expirar. Por isso a dica de testar com um valor baixo primeiro.

Isso vai deixar meu site mais lento?

Não, o impacto é praticamente nulo. O HSTS é só uma instrução de segurança, não adiciona processamento perceptível.

Preciso mexer em algo além do .htaccess?

Na grande maioria dos casos, não. Essa configuração via .htaccess já resolve para hospedagens cPanel como a sua.

Precisou de uma força?

Se em algum momento você travar nesse processo ou preferir que a gente configure isso pra você, é só abrir um chamado com o nosso suporte. A gente adora ajudar a deixar seu site mais seguro! 💚


Esta resposta lhe foi útil?

« Retornar