Base de conhecimento

1000 perguntas frequentes, 500 tutoriais e vídeos explicativos. Aqui, você encontra apenas soluções!

Gerenciar HSTS de um site/hospedagem

Atualização 06/08/2026

Este guia explica como desativar ou configurar o HSTS para um site.

 

Introdução

  • Quando o HSTS é ativado para um site, o servidor indica ao visitante do site (se o navegador da web for compatível) para substituir todos os links não seguros por links seguros.
  • Exemplo: http://www.domain.xyz.com/one/page/ é automaticamente substituído por https://www.domain.xyz/one/page/.
  • Após ativar um certificado SSL em um site, o HSTS é configurado da seguinte forma: max-age=16000000.

 

Desativar o HSTS…

 

… com um CMS (WordPress, Joomla, etc.)

Inclua em todas as páginas geradas pelo CMS a seguinte linha:

header( 'Strict-Transport-Security: max-age=0;' );

Para o WordPress, por exemplo, é possível adicionar esta diretiva no ficheiro functions.php do seu tema:

add_action( 'send_headers', 'add_header_xua' );
function add_header_xua() {
header( 'Strict-Transport-Security: max-age=0;' );
}

Mais detalhes sobre o WordPress.

 

… com um site PHP

Inclua a seguinte linha em todas as páginas PHP:

header( 'Strict-Transport-Security: max-age=0;' );

Para fazer isso sem ter que modificar cada página PHP de um site, é possível usar a diretiva auto_prepend_file no arquivo .user.ini do site em questão:

auto_prepend_file=/home/clients/xxxx/web/hsts_disable.php

... com o seguinte ficheiro hsts_disable.php:

header( 'Strict-Transport-Security: max-age=0;' );
```

… com um site de conteúdo estático (não PHP)

 

… avec un site au contenu statique (non PHP)

Inclua este cabeçalho em um arquivo .htaccess:

# INÍCIO DESATIVAR HSTS
<IfModule mod_headers.c>
Header always set Strict-Transport-Security "max-age=0; includeSubDomains;"
</IfModule>
# FIM DESATIVAR HSTS

 

Personalizar o HSTS

O valor predefinido pode ser modificado nos seus ficheiros PHP do seu site com a seguinte diretiva:

header( 'Strict-Transport-Security: max-age=X; includeSubdomains; preload' );

(X sendo o número de segundos desejado).

 

Ativar o HSTS para todos os subdomínios hospedados

includeSubDomains; está ativado por padrão e, como o nome indica, inclui os subdomínios na “Política de Segurança de Transporte Estrita”.

Quando um visitante acessa um subdomínio não seguro, o navegador redirecionará automaticamente para o HTTPS, o que causará um erro de segurança.

Se este comportamento não for desejado, é necessário remover este cabeçalho.

 

Limpar o cache HSTS do navegador…

… no Chrome

  1. No Chrome, digite chrome://net-internals/#hsts.
  2. Insira o nome de domínio no campo de texto da seção "Excluir políticas de segurança do domínio".
  3. Clique no botão Excluir.
  4. Insira o nome de domínio no campo de texto da seção "Consulta HSTS".
  5. Clique no botão «Consulta».
  6. A resposta deve ser «Não encontrado».

… no Safari

  1. Com o Safari, comece fechando o navegador.
  2. Apague o arquivo ~/Library/Cookies/HSTS.plist.
  3. Reabra o Safari.

… no Firefox

  1. Com o Firefox, feche todas as abas.
  2. Abra o menu do Firefox e clique em Histórico / Mostrar histórico.
  3. Procure a página da qual deseja remover as preferências HSTS.
  4. Clique com o botão direito do mouse em uma das entradas correspondentes.
  5. Escolha Esquecer este site.

Esta seção de perguntas frequentes foi útil?