Hub Editorial

Segurança Digital

CAMI_HUB
seguranca-digital
3 min de leitura

HSTS e TLS: como reforçar o acesso HTTPS

Publicado em 15 de março de 2026

Resumo Rápido (TL;DR)

HSTS informa ao navegador que um domínio deve ser acessado por HTTPS durante um período definido. Em conjunto com uma versão atual do TLS, pode reduzir alguns cenários de downgrade e navegação insegura, mas não substitui certificados válidos, configuração de aplicação, proteção de contas ou resposta a incidentes.

HTTPS protege a comunicação entre navegador e servidor quando a conexão é estabelecida corretamente. O HSTS acrescenta uma política para que navegadores compatíveis prefiram HTTPS durante o período informado, reduzindo a possibilidade de uma navegação ser rebaixada para HTTP depois de uma visita segura.

Essa política precisa ser aplicada com cuidado. Um domínio ou subdomínio que ainda dependa de HTTP pode ficar inacessível para navegadores que já receberam o cabeçalho. Subdomínios, redirecionamentos, recursos mistos, certificados e ambientes de teste devem ser avaliados antes de ampliar a política.

O que é HSTS?

HTTP Strict Transport Security

HSTS é um cabeçalho de resposta que informa ao navegador, durante um período definido, que o domínio deve ser acessado por HTTPS. Ele orienta o navegador após a política ser recebida; não substitui o certificado nem garante proteção no primeiro contato.

O TLS é o protocolo que ajuda a proteger a conexão e autenticar o servidor conforme a cadeia de certificados. A versão negociada depende do cliente, do servidor e da configuração. Habilitar TLS 1.3 pode ser adequado em muitos ambientes, mas não significa que seja correto simplesmente desativar todas as versões anteriores sem avaliar compatibilidade.

Roteiro para aplicar a política com cuidado

01

Inventariar domínios e subdomínios

Liste sites, APIs, e-mails, ambientes de teste, recursos externos e qualquer serviço que dependa do domínio.

02

Corrigir HTTPS e recursos mistos

Revise certificados, redirecionamentos, cookies, conteúdo incorporado e endpoints antes de ativar uma política rígida.

03

Definir o período de validade

Comece com uma configuração compatível com a capacidade de teste e operação, aumentando a duração quando houver confiança no inventário.

04

Avaliar includeSubDomains

Só inclua subdomínios quando todos estiverem preparados para HTTPS e houver um plano de recuperação para dependências esquecidas.

05

Considerar preload separadamente

O pré-carregamento tem requisitos próprios e pode dificultar a reversão; verifique a documentação vigente antes de solicitar a inclusão.

HSTS reforça uma decisão de transporte. Ele funciona melhor quando o inventário de domínios, certificados e dependências já é conhecido.
Paco Webmaster

O que comparar ao planejar HSTS

AspectoHTTPS sem HSTSHTTPS com HSTS configurado
Preferência do navegadorDepende do endereço acessado e dos redirecionamentosO navegador compatível pode substituir tentativas HTTP por HTTPS durante a política
Primeiro contatoPode ocorrer antes de o navegador conhecer a políticaContinua dependendo da forma como o domínio foi acessado e de listas prévias, quando aplicáveis
CertificadoPrecisa ser válido para a conexão HTTPSContinua precisando ser válido; HSTS não corrige certificado ou servidor
SubdomíniosCada serviço pode ter comportamento próprio`includeSubDomains` amplia o escopo e exige inventário e preparação
AplicaçãoContinua responsável por autenticação e proteção de dadosContinua responsável por autenticação, autorização, código e resposta a incidentes

Para revisar HTTPS, certificados, cookies e configurações de segurança do site, conheça as soluções ou entre em contato.

Perguntas Frequentes Relacionadas

    Fala com a gente?