Como ativar o HSTS para forçar conexões seguras no seu site imprimir

  • 0

Como ativar o HSTS para forçar conexões seguras no seu site

Olá! Aqui é a Sensei da GeHost 🥋 Hoje vamos falar de um recurso simples, mas poderoso, para deixar o seu site ainda mais seguro: o HSTS (HTTP Strict Transport Security). Ele é como um "cadeado extra na porta" — garante que o navegador do visitante sempre use a versão segura (https://) do seu site, mesmo que alguém digite ou clique num link antigo em http://.

O que é o HSTS, na prática?

Sem o HSTS, quando alguém acessa http://seusite.com, o servidor precisa "redirecionar" a pessoa para https://seusite.com — e nesse pequeno intervalo existe uma brecha que atacantes podem explorar (o famoso ataque de downgrade). Com o HSTS ativado, o próprio navegador já sabe, de antemão, que aquele site só deve ser acessado de forma segura, e nem tenta a versão sem criptografia.

Dica da Sensei: pense no HSTS como uma instrução permanente que você deixa gravada no navegador: "não confie em mim sem o cadeado, nunca mais".

Antes de começar: pré-requisito importante

O HSTS só faz sentido — e só deve ser ativado — se o seu site já tiver um certificado SSL válido e funcionando em todos os domínios e subdomínios que você pretende proteger. Ative o HSTS sem isso pronto e seus visitantes podem ficar impossibilitados de acessar o site até tudo se ajustar. Então, primeiro passo: confirme o SSL.

  1. Acesse o cPanel da sua hospedagem.
  2. Vá até a seção SSL/TLS e confira se o certificado do seu domínio está ativo e válido.
Tela SSL/TLS Certificates do cPanel, para emitir e conferir o certificado do domínio

Se o certificado estiver ok e o site já abrir normalmente em https://, pode seguir para o próximo passo com tranquilidade.

Passo a passo: ativando o HSTS

A forma mais comum de ativar o HSTS é adicionando uma instrução no arquivo .htaccess do seu site — esse arquivo já existe (ou pode ser criado) na pasta principal do seu domínio, geralmente a public_html.

  1. No cPanel, abra o Gerenciador de Arquivos (File Manager).
  2. Antes de mexer em qualquer coisa, faça um backup — é rapidinho e evita qualquer sustinho.
Tela de Backup do cPanel, com opções de backup completo e parcial
  1. Volte ao Gerenciador de Arquivos e navegue até a pasta do seu site (normalmente public_html).
  2. Lembre-se de habilitar a opção "Mostrar arquivos ocultos" nas configurações do Gerenciador — o .htaccess começa com ponto e fica escondido por padrão.
  3. Clique com o botão direito no arquivo .htaccess e escolha Editar (se ele não existir, você pode criar um novo arquivo com esse nome).
Gerenciador de Arquivos do cPanel mostrando a árvore de pastas e a barra de ações
  1. Adicione o seguinte trecho no início do arquivo:

<IfModule mod_headers.c>
  Header always set Strict-Transport-Security "max-age=31536000; includeSubDomains"
</IfModule>

  1. Salve o arquivo.
O que esse código faz? Ele diz ao navegador: "por 1 ano (31536000 segundos), sempre acesse este site — e todos os subdomínios — apenas via https". Depois desse período, se o site continuar com HSTS ativo, o navegador renova essa instrução automaticamente.

Como confirmar que funcionou

  • Abra seu site num navegador e verifique nas ferramentas de desenvolvedor (aba "Rede"/"Network") se o cabeçalho Strict-Transport-Security aparece na resposta do servidor.
  • Tente digitar o endereço com http:// propositalmente — depois do primeiro acesso seguro, o navegador deve ir direto para o https, sem passos intermediários.

Cuidados da Sensei

Vá com calma no início. Se você tem subdomínios (como blog.seusite.com) que ainda não têm SSL configurado, evite o parâmetro includeSubDomains até garantir que todos estejam com certificado ativo — caso contrário, esses subdomínios podem ficar inacessíveis.

Ficou com alguma dúvida durante o processo? Nossa equipe de suporte está pronta para te ajudar — é só abrir um chamado pelo seu painel do cliente. E lembre-se: segurança é como cinto de segurança, a gente só sente falta quando precisa dela! 🛡️


Esta resposta lhe foi útil?

« Retornar