SSL & Segurança 3 visualizações

Como configurar HSTS para forçar sempre conexões seguras no seu domínio

Ver no WHMCS

Como configurar HSTS para forçar sempre conexões seguras no seu domínio

Oi! Aqui é a Sensei da GeHost 🧙‍♀️ e hoje vamos falar de um recurso simples, mas poderoso, pra deixar seu site ainda mais seguro: o HSTS. Se você já tem o certificado SSL ativo (aquele cadeadinho verde), o HSTS é o próximo passo natural. Vamos com calma, passo a passo!

O que é HSTS, afinal?

HSTS significa HTTP Strict Transport Security. Na prática, é uma instrução que o seu site manda pro navegador dizendo: "nunca mais me acesse por HTTP (sem segurança) — sempre use HTTPS". Isso evita que alguém, por engano ou má-fé, acesse a versão insegura do seu domínio, mesmo que digite http:// na barra de endereço.

Dica da Sensei: pense no HSTS como um cadeado extra na porta — depois que o navegador aprende que seu site "só existe" em HTTPS, ele nem tenta bater na porta insegura de novo.

Antes de começar: pré-requisito obrigatório

O HSTS só funciona se o seu domínio já tiver um certificado SSL válido e ativo. Sem isso, ativar o HSTS pode deixar seu site inacessível! Então, antes de qualquer coisa, confira se o SSL do seu domínio está instalado e funcionando corretamente na tela SSL/TLS do seu painel cPanel.

Tela SSL/TLS do cPanel para emitir e conferir o certificado

Se o cadeado do seu site já aparece fechado no navegador quando você acessa com https://, ótimo — pode seguir para o próximo passo. Na dúvida, fale com o nosso suporte antes de ativar o HSTS.

Passo a passo: ativando o HSTS pelo Gerenciador de Arquivos

A forma mais segura e universal de ativar o HSTS é adicionando uma regra no arquivo .htaccess do seu site. Calma, não precisa ser programador para fazer isso — vou te guiar:

  1. Acesse o seu cPanel (painel.gehost.com.br) com seu usuário e senha.
  2. Dentro do cPanel, procure e abra a ferramenta Gerenciador de Arquivos (File Manager).
Gerenciador de Arquivos do cPanel mostrando a pasta public_html
  1. Entre na pasta public_html (é ali que ficam os arquivos do seu site).
  2. Procure o arquivo chamado .htaccess. Ele pode estar "escondido" — se não aparecer, clique em Configurações (no canto superior direito do Gerenciador de Arquivos) e marque a opção para mostrar arquivos ocultos (dotfiles).
  3. Clique com o botão direito sobre o .htaccess e escolha Editar (ou "Edit").
  4. Adicione a seguinte linha no início do arquivo (sem apagar o que já existe):

Header always set Strict-Transport-Security "max-age=31536000; includeSubDomains"

  1. Clique em Salvar Alterações.
Dica da Sensei: o número 31536000 é o tempo (em segundos) que o navegador vai "lembrar" de sempre usar HTTPS no seu domínio — isso equivale a 1 ano. Não precisa mexer nesse valor.

Testando se funcionou

  1. Abra uma aba anônima/privada no seu navegador.
  2. Digite o endereço do seu site começando com http:// (sem o "s").
  3. Se tudo estiver certo, o navegador vai redirecionar sozinho para a versão https:// automaticamente, sem nem piscar a tela insegura.

Cuidados importantes antes de ativar

  • Confirme que TODO o site funciona em HTTPS antes de ativar (imagens, scripts, formulários). Se alguma parte do site só existir em HTTP, ela pode parar de carregar.
  • Se você usa subdomínios (como loja.seudominio.com.br), verifique se eles também têm SSL ativo antes de usar a opção includeSubDomains — senão, eles ficarão inacessíveis.
  • O efeito do HSTS pode "durar" no navegador do visitante mesmo depois de você desativar a regra, então é sempre bom ter certeza que o SSL vai continuar ativo.
Dica da Sensei: se você não se sentir confortável editando arquivos do site, pode chamar nosso suporte a qualquer momento — a gente ajuda a configurar isso com todo cuidado, sem risco pro seu site sair do ar. 💛

Prontinho! Com o HSTS ativo, seu site fica ainda mais blindado, garantindo que todo mundo que visita você sempre esteja numa conexão segura. Qualquer dúvida, é só chamar a equipe da GeHost — estamos por aqui! 🔒✨

Precisa de Ajuda?

Nossa equipe está pronta para resolver suas dúvidas.