Como ativar o HSTS para forçar conexões seguras no seu site
Olá! Aqui é a Sensei da GeHost 🥋 Hoje vamos falar de um recurso simples, mas poderoso, para deixar o seu site ainda mais seguro: o HSTS (HTTP Strict Transport Security). Ele é como um "cadeado extra na porta" — garante que o navegador do visitante sempre use a versão segura (https://) do seu site, mesmo que alguém digite ou clique num link antigo em http://.
O que é o HSTS, na prática?
Sem o HSTS, quando alguém acessa http://seusite.com, o servidor precisa "redirecionar" a pessoa para https://seusite.com — e nesse pequeno intervalo existe uma brecha que atacantes podem explorar (o famoso ataque de downgrade). Com o HSTS ativado, o próprio navegador já sabe, de antemão, que aquele site só deve ser acessado de forma segura, e nem tenta a versão sem criptografia.
Dica da Sensei: pense no HSTS como uma instrução permanente que você deixa gravada no navegador: "não confie em mim sem o cadeado, nunca mais".
Antes de começar: pré-requisito importante
O HSTS só faz sentido — e só deve ser ativado — se o seu site já tiver um certificado SSL válido e funcionando em todos os domínios e subdomínios que você pretende proteger. Ative o HSTS sem isso pronto e seus visitantes podem ficar impossibilitados de acessar o site até tudo se ajustar. Então, primeiro passo: confirme o SSL.
- Acesse o cPanel da sua hospedagem.
- Vá até a seção SSL/TLS e confira se o certificado do seu domínio está ativo e válido.
Se o certificado estiver ok e o site já abrir normalmente em https://, pode seguir para o próximo passo com tranquilidade.
Passo a passo: ativando o HSTS
A forma mais comum de ativar o HSTS é adicionando uma instrução no arquivo .htaccess do seu site — esse arquivo já existe (ou pode ser criado) na pasta principal do seu domínio, geralmente a public_html.
- No cPanel, abra o Gerenciador de Arquivos (File Manager).
- Antes de mexer em qualquer coisa, faça um backup — é rapidinho e evita qualquer sustinho.
- Volte ao Gerenciador de Arquivos e navegue até a pasta do seu site (normalmente public_html).
- Lembre-se de habilitar a opção "Mostrar arquivos ocultos" nas configurações do Gerenciador — o .htaccess começa com ponto e fica escondido por padrão.
- Clique com o botão direito no arquivo .htaccess e escolha Editar (se ele não existir, você pode criar um novo arquivo com esse nome).
- Adicione o seguinte trecho no início do arquivo:
<IfModule mod_headers.c>
Header always set Strict-Transport-Security "max-age=31536000; includeSubDomains"
</IfModule>
- Salve o arquivo.
O que esse código faz? Ele diz ao navegador: "por 1 ano (31536000 segundos), sempre acesse este site — e todos os subdomínios — apenas via https". Depois desse período, se o site continuar com HSTS ativo, o navegador renova essa instrução automaticamente.
Como confirmar que funcionou
- Abra seu site num navegador e verifique nas ferramentas de desenvolvedor (aba "Rede"/"Network") se o cabeçalho Strict-Transport-Security aparece na resposta do servidor.
- Tente digitar o endereço com http:// propositalmente — depois do primeiro acesso seguro, o navegador deve ir direto para o https, sem passos intermediários.
Cuidados da Sensei
Vá com calma no início. Se você tem subdomínios (como blog.seusite.com) que ainda não têm SSL configurado, evite o parâmetro includeSubDomains até garantir que todos estejam com certificado ativo — caso contrário, esses subdomínios podem ficar inacessíveis.
Ficou com alguma dúvida durante o processo? Nossa equipe de suporte está pronta para te ajudar — é só abrir um chamado pelo seu painel do cliente. E lembre-se: segurança é como cinto de segurança, a gente só sente falta quando precisa dela! 🛡️