Como configurar HSTS para forçar conexões seguras no seu site
Olá, querido(a) cliente da GeHost! 👋
Se você está aqui, é porque quer deixar seu site ainda mais seguro — e isso é ótimo! 💪 Com o HSTS (HTTP Strict Transport Security), você garante que todos os visitantes do seu site só acessem via conexão segura (HTTPS), evitando que alguém tente acessar de forma insegura (HTTP). É como colocar uma trava de segurança na entrada do seu site!Imagine: alguém tenta digitar seusite.com sem o "https". Com o HSTS ativo, o navegador bloqueia automaticamente essa tentativa e redireciona para o HTTPS. Isso protege seu site de ataques como "downgrade" ou "man-in-the-middle".
Na GeHost, você pode ativar o HSTS com apenas alguns passos simples. Vamos lá?
Passo a passo: Ative o HSTS no seu site
Entre no painel do cPanel do seu site. Você pode acessar pelo endereço:
painel.gehost.com.br. Digite seu usuário e senha — são os mesmos que você usa para gerenciar seu domínio.
Depois de logado, você verá a tela inicial do cPanel. Procure pela seção “Segurança” ou clique em “File Manager” (Gerenciador de Arquivos) — é onde vamos trabalhar.
Clique em “File Manager” (Gerenciador de Arquivos). Na janela que abrir, selecione a opção “Document Root para: [seu domínio]”, como
wwwoupublic_html. Isso garante que você esteja editando o diretório principal do seu site.
Procure pelo arquivo chamado
.htaccess. Ele pode estar escondido — então, no canto superior direito do File Manager, clique em “Mostrar arquivos ocultos” (ou “Show Hidden Files”).Dica sensata: O
.htaccessé um arquivo de configuração muito importante. Nunca o exclua ou altere sem saber o que está fazendo. Se precisar, faça um backup antes.Com o
.htaccessaberto, adicione as seguintes linhas no final do arquivo:Header always set Strict-Transport-Security "max-age=63072000; includeSubDomains; preload"
Essa linha ativa o HSTS com três parâmetros importantes:
- max-age=63072000: o navegador vai lembrar do HSTS por cerca de 2 anos (63.072.000 segundos).
- includeSubDomains: aplica o HSTS a todos os subdomínios (ex: blog.seusite.com, loja.seusite.com).
- preload: permite que seu site seja incluído na lista de HSTS pré-carregada do navegador (como Chrome, Firefox). Isso dá uma segurança extra desde o primeiro acesso.
Salve as alterações. No File Manager, clique em “Salvar” ou “Save Changes”.
Pronto! Seu site agora está configurado para forçar conexões seguras via HTTPS. A partir de agora, qualquer tentativa de acesso via HTTP será automaticamente redirecionada para HTTPS.
Importante: O HSTS só começa a funcionar após o primeiro acesso seguro (HTTPS). Então, certifique-se de que seu site já tem um certificado SSL válido instalado — e isso já vem incluso no seu plano GeHost!
Como verificar se está funcionando?
Abra seu navegador e digite o endereço do seu site com http:// no início (ex: http://seusite.com). Se o HSTS estiver ativo, o navegador vai redirecionar automaticamente para https://seusite.com e mostrar um ícone de cadeado.
Se você quiser testar com mais segurança, pode usar ferramentas online como o HSTS Preload Checker — basta digitar seu domínio para ver se está na lista.
Atenção, Sensei!
Se você estiver usando um sistema de cache (como WP Super Cache, Redis ou outro), limpe o cache após alterar o .htaccess. Caso contrário, o navegador pode continuar mostrando a versão antiga do site.
Se precisar de ajuda, nosso suporte está à disposição — e lembre-se: 30 dias grátis após a entrega estão disponíveis para quem precisa de um empurrãozinho extra. 😊
Parabéns por cuidar da segurança do seu site! 🌐🔒
Com carinho,
— A Sensei da GeHost