SSL & Segurança 3 visualizações

Como configurar HSTS para proteger seu domínio contra downgrade de HTTPS para HTTP

Ver no WHMCS

Como configurar HSTS para proteger seu domínio contra downgrade de HTTPS para HTTP

Olá, amigo(a) desenvolvedor(a) ou dono(a) de site! Seja muito bem-vindo(a) ao nosso guia de segurança, onde vamos aprender juntos a proteger seu domínio com uma camada extra de defesa. Hoje, vamos falar sobre HSTS — um recurso poderoso que evita que seu site seja acessado de forma insegura (via HTTP), mesmo que o usuário digite o endereço errado ou um atacante tente forçar o downgrade.

Imagine que alguém tenta roubar sua senha de login porque seu site abre em http://seudominio.com em vez de https://seudominio.com. O HSTS impede isso, avisando ao navegador: “Esse site só pode ser acessado com segurança, nunca em HTTP!”

Seu domínio está hospedado na GeHost — e isso é ótimo, porque já temos o certificado SSL instalado automaticamente para você. Agora, vamos ativar o HSTS para garantir que todos os acessos sejam seguros, de forma simples e segura.

Dica do Sensei: HSTS é como um "cartão de acesso exclusivo" para seu site. Quando ativado, o navegador só permite conexões seguras — mesmo que o usuário digite o endereço sem o HTTPS.

Passo a passo: como ativar HSTS no cPanel da GeHost

Para ativar o HSTS, vamos usar o arquivo .htaccess no diretório principal do seu site (public_html). Esse arquivo é o "comandante" do seu site no servidor — ele controla regras de acesso, redirecionamentos e segurança.

  1. Entre no painel do cliente em painel.gehost.com.br.
  2. Localize o seu domínio e clique em cPanel para acessar o painel de controle.
  3. Na tela do cPanel, encontre o grupo Arquivos e clique em Gerenciador de Arquivos.
  4. Na lista de pastas, selecione a pasta public_html (ou o diretório principal do seu site).
  5. Verifique se a opção Mostrar arquivos ocultos está ativada. Isso é importante porque o arquivo .htaccess é oculto por padrão.
  6. Procure por um arquivo chamado .htaccess. Se ele existir, clique em Editar. Se não existir, clique em Novo Arquivo e digite .htaccess como nome.
  7. Abra o arquivo e insira o seguinte código no final dele:
# Ativação do HSTS para proteger seu site contra downgrade
Header always set Strict-Transport-Security "max-age=31536000; includeSubDomains; preload"
  1. Salve as alterações. No cPanel, clique em Salvar ou Salvar Arquivo.
  2. Pronto! Seu site agora está configurado para HSTS.
Importante: O valor max-age=31536000 significa que o navegador vai lembrar da segurança por 1 ano (31.536.000 segundos). O includeSubDomains protege também subdomínios como www.seudominio.com ou blog.seudominio.com. O preload é opcional, mas recomendado se você quiser que seu site seja incluído no "banco de dados" de HSTS do navegador (como Chrome).

Verifique se está funcionando

Para testar se o HSTS está ativo, você pode usar uma ferramenta online como o HSTS Checker. Basta digitar seu domínio e ver se o resultado mostra que o HSTS está ativado.

Se o seu site já usa HTTPS e está acessível apenas por HTTPS, você já está no caminho certo. A ativação do HSTS só é recomendada se você já tem o certificado SSL funcionando — o que, na GeHost, já está feito por padrão.

Atenção: cuidado com o HSTS!

Como o HSTS é uma regra forte, ele não pode ser desfeito facilmente. Se você ativar o HSTS e depois perder o certificado SSL, seu site pode ficar inacessível até o tempo de max-age expirar.

Por isso, não ative HSTS se você ainda não tem o SSL funcionando. E, se quiser desativar, será necessário esperar o tempo definido ou usar um navegador que permita ignorar a regra temporariamente.

Conselho do Sensei: Ative o HSTS apenas após garantir que seu site está 100% funcionando em HTTPS. Use o modo de teste: comece com um tempo curto (ex: 3600 segundos) e depois aumente quando estiver seguro.

Resumo do que você aprendeu hoje

  • HSTS protege seu site contra downgrade de HTTPS para HTTP.
  • É ativado via .htaccess no cPanel da GeHost.
  • O código a ser inserido é: Header always set Strict-Transport-Security "max-age=31536000; includeSubDomains; preload".
  • Ative apenas quando seu site já está funcionando com HTTPS.
  • Use ferramentas online para verificar se está funcionando.

Parabéns! Você agora é um defensor da segurança da web. Cada passo que você dá protege não só seu site, mas também seus visitantes.

Se precisar de ajuda, entre em contato com nosso suporte — estamos aqui para ajudar. E lembre-se: segurança é responsabilidade de todos.

Com carinho, seu Sensei da GeHost 🌿

Precisa de Ajuda?

Nossa equipe está pronta para resolver suas dúvidas.