Diagnóstico grátis →
Confiança

HTTPS, redirect limpo e HSTS: a confiança que máquina e gente leem

São três camadas do mesmo sinal. O certificado prova que a conexão é segura, o redirecionamento garante que todo mundo entra pela porta segura, e o HSTS tranca a porta insegura de vez. O visitante lê isso no cadeado do navegador. Google e IAs leem nos cabeçalhos do site, antes de decidir quanto confiar no conteúdo.

O certificado: a base de tudo

Sem HTTPS, o navegador carimba "não seguro" na barra de endereço para todo visitante, e boa parte vai embora sem ler uma linha. A correção é mais simples do que parece: a maioria das hospedagens oferece certificado Let's Encrypt gratuito. No cPanel, o caminho é SSL/TLS Status e o botão Run AutoSSL. Em outros painéis, procure a seção de certificado ou peça ao suporte, que trata isso como rotina.

Certificado também vence: o Let's Encrypt renova a cada 90 dias, em geral sozinho. Confirme com a hospedagem que a renovação automática está ativa, porque certificado vencido volta a assustar visitante da noite para o dia.

O redirecionamento: uma porta só

Certificado ativo com a versão antiga ainda aberta é meio caminho. Quem digita o endereço sem o https precisa cair na versão segura sem perceber. A regra 301 no arquivo .htaccess, o padrão das hospedagens brasileiras, resolve:

RewriteEngine On RewriteCond %{HTTPS} off RewriteRule ^(.*)$ https://%{HTTP_HOST}%{REQUEST_URI} [L,R=301]

Dois cuidados deixam o caminho limpo. Primeiro, uma versão oficial do endereço: com "www" ou sem, uma delas redireciona para a outra, senão a máquina enxerga dois sites dividindo a mesma autoridade. Segundo, poucos pulos: o ideal é a entrada chegar à página final em um redirecionamento, no máximo dois. Cadeias longas (http para https, depois para www, depois para a página) atrasam o visitante e desperdiçam a leitura do robô.

O HSTS: a trava final

Mesmo com redirecionamento, o primeiro acesso de um visitante ainda pode começar pela porta insegura antes de ser levado à segura. O HSTS fecha essa brecha: é um cabeçalho que manda o navegador nunca mais tentar a versão insegura daquele domínio. Uma linha na configuração do servidor:

Header always set Strict-Transport-Security "max-age=31536000; includeSubDomains"

A ordem importa: ative o HSTS só depois que o HTTPS estiver funcionando de forma estável no site inteiro, porque a instrução fica gravada no navegador do visitante por um ano. No WordPress, o plugin Really Simple SSL cuida das três camadas: detecta o certificado, liga o redirecionamento e tem a opção de HSTS nas configurações. Quem usa Cloudflare encontra tudo no painel SSL/TLS, incluindo o "Always Use HTTPS".

Como conferir as três camadas?

  • Certificado: abra o site e procure o cadeado na barra de endereço.
  • Redirecionamento: digite o endereço com http:// na frente e confirme que ele troca sozinho para https://, e teste também a versão com "www".
  • HSTS: é invisível na tela, mas mensurável: ferramentas gratuitas de análise de cabeçalho mostram se o strict-transport-security está presente.

Essas camadas somam vários dos 45 pontos que o diagnóstico da CRIVA confere de graça: cada uma é 1 verificação do eixo técnico e de confiança, com o resultado real do seu site.

Conferir a segurança do meu site de graça →

Perguntas frequentes

Certificado de segurança custa caro?

A maioria das hospedagens inclui certificado Let's Encrypt gratuito, ativado com poucos cliques na seção SSL/TLS do painel ou por um pedido ao suporte. É rotina para qualquer hospedagem, e a renovação a cada 90 dias costuma ser automática.

Meu site abre com e sem www. Isso é um problema?

Abrir pelos dois é esperado. O problema é quando as duas versões respondem sem que uma redirecione para a outra: aos olhos da máquina viram dois sites, dividindo a autoridade. Escolha uma versão oficial e redirecione a outra para ela com regra 301.

O que é HSTS, em uma frase?

É uma instrução que o site manda ao navegador dizendo para nunca mais tentar a versão insegura daquele endereço, fechando a brecha do primeiro acesso. Ativa depois que o HTTPS já funciona de forma estável em todo o site, porque o efeito fica gravado no navegador do visitante.

Tenho WordPress. Qual o caminho mais curto?

Ative o certificado na hospedagem e instale o plugin Really Simple SSL: ele detecta o certificado, corrige os links internos que ainda apontam para http, liga o redirecionamento e tem a opção de ativar o HSTS nas configurações.

Leia também

Velocidade do site: o custo da lentidão em cliente e em citação → E-mail no próprio domínio, SPF e DMARC → llms.txt, schema e robots: o que a IA precisa achar no seu site →
Diagnóstico gratuito

Veja o que as IAs respondem sobre a sua empresa

45 verificações no seu site, em menos de um minuto, com os concorrentes que aparecem quando alguém pergunta por um serviço como o seu.

Ver os dois formatos de trabalho da CRIVA →