O que é o HSTS e por que ele protege o seu site
Oi! Aqui é a Sensei da GeHost 🧑🏫 Hoje vamos falar de um recurso simples de configurar, mas que faz muita diferença na segurança do seu site: o HSTS (HTTP Strict Transport Security).
Na prática, o HSTS é um "aviso" que o seu servidor manda para o navegador dizendo: "a partir de agora, só fale comigo por HTTPS — nunca mais tente HTTP". Isso evita que alguém consiga forçar uma conexão insegura com o seu site (um golpe conhecido como downgrade attack), e também elimina aquele probleminha chato de o visitante digitar o endereço sem o "https://" e ficar exposto por alguns instantes antes do redirecionamento acontecer.
Resumindo: se o seu site já tem certificado SSL ativo (o cadeadinho verde), o HSTS é o passo seguinte para reforçar essa proteção.
Antes de começar: pré-requisitos
- Seu domínio precisa ter um certificado SSL válido e ativo. Sem isso, ativar HSTS pode deixar o site inacessível.
- Acesso ao cPanel do seu plano (login e senha que você recebeu no e-mail de boas-vindas ou consulta no painel.gehost.com.br).
- Um pouquinho de calma: vamos editar um arquivo de configuração, então siga os passos com atenção.
1. Confirme que o SSL está ativo
Entre no cPanel e acesse a seção SSL/TLS. Verifique se o certificado do seu domínio aparece como instalado e válido.
Dica da Sensei: nunca ative HSTS antes de confirmar que o SSL está 100% funcionando em todo o site (inclusive subdomínios, se for usar a opção includeSubDomains). Ativar sem isso pode "trancar a porta" do seu site para HTTP sem uma alternativa em HTTPS pronta.
Passo a passo: ativando o HSTS
2. Acesse o Gerenciador de Arquivos
Ainda no cPanel, abra o Gerenciador de Arquivos e navegue até a pasta do seu site (geralmente public_html, ou a pasta específica do domínio/subdomínio que você quer proteger).
3. Localize (ou crie) o arquivo .htaccess
- Na barra de ferramentas do Gerenciador de Arquivos, clique em Configurações e marque a opção para exibir arquivos ocultos (dotfiles), pois o
.htaccesscomeça com ponto e fica escondido por padrão. - Se o arquivo
.htaccessjá existir na pasta, clique nele e escolha Editar. - Se ele não existir, clique em + Arquivo, crie um arquivo chamado exatamente
.htaccesse depois edite-o.
4. Adicione o cabeçalho de HSTS
Cole o trecho abaixo no arquivo (pode adicionar ao final do que já existir):
<IfModule mod_headers.c>
Header always set Strict-Transport-Security "max-age=31536000; includeSubDomains"
</IfModule>
Salve o arquivo.
5. Teste antes de sair comemorando
Abra o seu site em uma aba anônima do navegador e verifique se tudo carrega normalmente em HTTPS, sem erros de certificado. Também existem ferramentas online gratuitas de verificação de cabeçalhos de segurança HTTP que ajudam a confirmar se o HSTS está sendo enviado corretamente — vale a pena rodar uma checagem dessas depois de ativar.
Entendendo os parâmetros (pra você não ficar no escuro)
- max-age: por quantos segundos o navegador vai "lembrar" de só usar HTTPS nesse domínio. No exemplo acima,
31536000segundos equivale a 1 ano. - includeSubDomains: estende a regra para todos os subdomínios (ex.:
blog.seusite.com,loja.seusite.com). Só use se TODOS os subdomínios também tiverem SSL ativo. - preload (opcional, mais avançado): existe uma lista mantida pelos principais navegadores que "pré-carrega" domínios com HSTS permanente. É um passo mais definitivo e não recomendamos para quem está começando agora — fale com o suporte se quiser evoluir para esse nível.
Atenção, esse é o ponto mais importante do guia: uma vez que o navegador do visitante "aprende" o HSTS do seu site, ele vai insistir em HTTPS pelo tempo definido nomax-age— mesmo que você desative o SSL depois. Por isso, comece com ummax-agemenor (por exemplo, alguns dias) para testar, e só depois aumente para 1 ano quando tiver certeza de que está tudo redondo.
Ficou com dúvida?
Sem problemas! Editar arquivos de configuração pode dar um friozinho na barriga na primeira vez, e é totalmente normal. Se preferir, acesse o painel.gehost.com.br e abra um chamado para o nosso suporte — a gente ajuda a configurar com segurança, sem pressa. 💙