HTTPS, redirect limpo e HSTS: a confiança que máquina e gente leem
São três camadas do mesmo sinal. O certificado prova que a conexão é segura, o redirecionamento garante que todo mundo entra pela porta segura, e o HSTS tranca a porta insegura de vez. O visitante lê isso no cadeado do navegador. Google e IAs leem nos cabeçalhos do site, antes de decidir quanto confiar no conteúdo.
O certificado: a base de tudo
Sem HTTPS, o navegador carimba "não seguro" na barra de endereço para todo visitante, e boa parte vai embora sem ler uma linha. A correção é mais simples do que parece: a maioria das hospedagens oferece certificado Let's Encrypt gratuito. No cPanel, o caminho é SSL/TLS Status e o botão Run AutoSSL. Em outros painéis, procure a seção de certificado ou peça ao suporte, que trata isso como rotina.
Certificado também vence: o Let's Encrypt renova a cada 90 dias, em geral sozinho. Confirme com a hospedagem que a renovação automática está ativa, porque certificado vencido volta a assustar visitante da noite para o dia.
O redirecionamento: uma porta só
Certificado ativo com a versão antiga ainda aberta é meio caminho. Quem digita o endereço sem o https precisa cair na versão segura sem perceber. A regra 301 no arquivo .htaccess, o padrão das hospedagens brasileiras, resolve:
RewriteEngine On
RewriteCond %{HTTPS} off
RewriteRule ^(.*)$ https://%{HTTP_HOST}%{REQUEST_URI} [L,R=301]Dois cuidados deixam o caminho limpo. Primeiro, uma versão oficial do endereço: com "www" ou sem, uma delas redireciona para a outra, senão a máquina enxerga dois sites dividindo a mesma autoridade. Segundo, poucos pulos: o ideal é a entrada chegar à página final em um redirecionamento, no máximo dois. Cadeias longas (http para https, depois para www, depois para a página) atrasam o visitante e desperdiçam a leitura do robô.
O HSTS: a trava final
Mesmo com redirecionamento, o primeiro acesso de um visitante ainda pode começar pela porta insegura antes de ser levado à segura. O HSTS fecha essa brecha: é um cabeçalho que manda o navegador nunca mais tentar a versão insegura daquele domínio. Uma linha na configuração do servidor:
Header always set Strict-Transport-Security "max-age=31536000; includeSubDomains"A ordem importa: ative o HSTS só depois que o HTTPS estiver funcionando de forma estável no site inteiro, porque a instrução fica gravada no navegador do visitante por um ano. No WordPress, o plugin Really Simple SSL cuida das três camadas: detecta o certificado, liga o redirecionamento e tem a opção de HSTS nas configurações. Quem usa Cloudflare encontra tudo no painel SSL/TLS, incluindo o "Always Use HTTPS".
Como conferir as três camadas?
- Certificado: abra o site e procure o cadeado na barra de endereço.
- Redirecionamento: digite o endereço com http:// na frente e confirme que ele troca sozinho para https://, e teste também a versão com "www".
- HSTS: é invisível na tela, mas mensurável: ferramentas gratuitas de análise de cabeçalho mostram se o strict-transport-security está presente.
Essas camadas somam vários dos 45 pontos que o diagnóstico da CRIVA confere de graça: cada uma é 1 verificação do eixo técnico e de confiança, com o resultado real do seu site.
Perguntas frequentes
Certificado de segurança custa caro?
A maioria das hospedagens inclui certificado Let's Encrypt gratuito, ativado com poucos cliques na seção SSL/TLS do painel ou por um pedido ao suporte. É rotina para qualquer hospedagem, e a renovação a cada 90 dias costuma ser automática.
Meu site abre com e sem www. Isso é um problema?
Abrir pelos dois é esperado. O problema é quando as duas versões respondem sem que uma redirecione para a outra: aos olhos da máquina viram dois sites, dividindo a autoridade. Escolha uma versão oficial e redirecione a outra para ela com regra 301.
O que é HSTS, em uma frase?
É uma instrução que o site manda ao navegador dizendo para nunca mais tentar a versão insegura daquele endereço, fechando a brecha do primeiro acesso. Ativa depois que o HTTPS já funciona de forma estável em todo o site, porque o efeito fica gravado no navegador do visitante.
Tenho WordPress. Qual o caminho mais curto?
Ative o certificado na hospedagem e instale o plugin Really Simple SSL: ele detecta o certificado, corrige os links internos que ainda apontam para http, liga o redirecionamento e tem a opção de ativar o HSTS nas configurações.