Como configurar o HSTS para reforçar a segurança do HTTPS imprimir

  • 0

O que é o HSTS e por que ele protege o seu site

Oi! Aqui é a Sensei da GeHost 🧑‍🏫 Hoje vamos falar de um recurso simples de configurar, mas que faz muita diferença na segurança do seu site: o HSTS (HTTP Strict Transport Security).

Na prática, o HSTS é um "aviso" que o seu servidor manda para o navegador dizendo: "a partir de agora, só fale comigo por HTTPS — nunca mais tente HTTP". Isso evita que alguém consiga forçar uma conexão insegura com o seu site (um golpe conhecido como downgrade attack), e também elimina aquele probleminha chato de o visitante digitar o endereço sem o "https://" e ficar exposto por alguns instantes antes do redirecionamento acontecer.

Resumindo: se o seu site já tem certificado SSL ativo (o cadeadinho verde), o HSTS é o passo seguinte para reforçar essa proteção.

Antes de começar: pré-requisitos

  • Seu domínio precisa ter um certificado SSL válido e ativo. Sem isso, ativar HSTS pode deixar o site inacessível.
  • Acesso ao cPanel do seu plano (login e senha que você recebeu no e-mail de boas-vindas ou consulta no painel.gehost.com.br).
  • Um pouquinho de calma: vamos editar um arquivo de configuração, então siga os passos com atenção.

1. Confirme que o SSL está ativo

Entre no cPanel e acesse a seção SSL/TLS. Verifique se o certificado do seu domínio aparece como instalado e válido.

Tela SSL/TLS Certificates do cPanel mostrando emissão e instalação de certificado
Dica da Sensei: nunca ative HSTS antes de confirmar que o SSL está 100% funcionando em todo o site (inclusive subdomínios, se for usar a opção includeSubDomains). Ativar sem isso pode "trancar a porta" do seu site para HTTP sem uma alternativa em HTTPS pronta.

Passo a passo: ativando o HSTS

2. Acesse o Gerenciador de Arquivos

Ainda no cPanel, abra o Gerenciador de Arquivos e navegue até a pasta do seu site (geralmente public_html, ou a pasta específica do domínio/subdomínio que você quer proteger).

Gerenciador de Arquivos do cPanel com a árvore de pastas incluindo public_html

3. Localize (ou crie) o arquivo .htaccess

  1. Na barra de ferramentas do Gerenciador de Arquivos, clique em Configurações e marque a opção para exibir arquivos ocultos (dotfiles), pois o .htaccess começa com ponto e fica escondido por padrão.
  2. Se o arquivo .htaccess já existir na pasta, clique nele e escolha Editar.
  3. Se ele não existir, clique em + Arquivo, crie um arquivo chamado exatamente .htaccess e depois edite-o.

4. Adicione o cabeçalho de HSTS

Cole o trecho abaixo no arquivo (pode adicionar ao final do que já existir):

<IfModule mod_headers.c>
  Header always set Strict-Transport-Security "max-age=31536000; includeSubDomains"
</IfModule>

Salve o arquivo.

5. Teste antes de sair comemorando

Abra o seu site em uma aba anônima do navegador e verifique se tudo carrega normalmente em HTTPS, sem erros de certificado. Também existem ferramentas online gratuitas de verificação de cabeçalhos de segurança HTTP que ajudam a confirmar se o HSTS está sendo enviado corretamente — vale a pena rodar uma checagem dessas depois de ativar.

Entendendo os parâmetros (pra você não ficar no escuro)

  • max-age: por quantos segundos o navegador vai "lembrar" de só usar HTTPS nesse domínio. No exemplo acima, 31536000 segundos equivale a 1 ano.
  • includeSubDomains: estende a regra para todos os subdomínios (ex.: blog.seusite.com, loja.seusite.com). Só use se TODOS os subdomínios também tiverem SSL ativo.
  • preload (opcional, mais avançado): existe uma lista mantida pelos principais navegadores que "pré-carrega" domínios com HSTS permanente. É um passo mais definitivo e não recomendamos para quem está começando agora — fale com o suporte se quiser evoluir para esse nível.
Atenção, esse é o ponto mais importante do guia: uma vez que o navegador do visitante "aprende" o HSTS do seu site, ele vai insistir em HTTPS pelo tempo definido no max-age — mesmo que você desative o SSL depois. Por isso, comece com um max-age menor (por exemplo, alguns dias) para testar, e só depois aumente para 1 ano quando tiver certeza de que está tudo redondo.

Ficou com dúvida?

Sem problemas! Editar arquivos de configuração pode dar um friozinho na barriga na primeira vez, e é totalmente normal. Se preferir, acesse o painel.gehost.com.br e abra um chamado para o nosso suporte — a gente ajuda a configurar com segurança, sem pressa. 💙


Esta resposta lhe foi útil?

« Retornar