Segurança

SSL/TLS: HTTPS com Let's Encrypt e boas práticas

Aquele cadeado ao lado do endereço do site é a ponta visível de algo essencial: o HTTPS. Sem ele, tudo que trafega entre o visitante e o servidor — incluindo senhas e dados de cartão — vai em texto puro, exposto a quem estiver no caminho. E hoje um site sem HTTPS é marcado como "não seguro" pelo navegador e penalizado pelo Google. A boa notícia: com o Let's Encrypt, proteger tudo isso é gratuito e automático.

O que o SSL/TLS realmente faz

"SSL" é o nome popular; o padrão atual chama-se TLS. Ele faz três coisas:

  1. Criptografa o tráfego — ninguém no meio do caminho lê o que passa (senhas, formulários, dados).
  2. Autentica o servidor — o visitante tem garantia de estar falando com o site certo, não com um impostor.
  3. Garante integridade — os dados não podem ser alterados em trânsito.

Não é só para lojas: todo site precisa de HTTPS hoje, nem que seja um blog. É requisito de confiança, de SEO e de segurança.

Let's Encrypt: certificado grátis e automático

Antes, certificados eram pagos e chatos de renovar. O Let's Encrypt é uma autoridade certificadora gratuita e automatizada que mudou o jogo — é o padrão da web moderna. A ferramenta mais comum para usá-lo é o Certbot.

Emitindo com Certbot (Nginx)

sudo apt install certbot python3-certbot-nginx
sudo certbot --nginx -d seudominio.com.br -d www.seudominio.com.br

O Certbot valida que você controla o domínio, emite o certificado e já configura o Nginx para servir em HTTPS. Para Apache, troque por python3-certbot-apache e --apache. Em minutos o site está com cadeado.

Renovação automática (o passo que garante tranquilidade)

Certificados Let's Encrypt duram 90 dias — de propósito, para incentivar automação. O Certbot já instala um timer que renova sozinho antes de vencer. Confirme que está funcionando com um teste a seco:

sudo certbot renew --dry-run

Se passar, você nunca mais precisa pensar nisso. (Um certificado vencido derruba o site com aviso de "não seguro" — a renovação automática evita esse vexame.)

Boas práticas de TLS

Emitir o certificado é o começo. Para uma configuração realmente segura:

  • Redirecione HTTP → HTTPS — não deixe o site acessível sem criptografia. O Certbot pode fazer isso automaticamente.
  • Use TLS 1.2 e 1.3 apenas — desative os protocolos antigos (SSL 3, TLS 1.0/1.1), que têm falhas conhecidas.
  • HSTS — o cabeçalho Strict-Transport-Security diz ao navegador para sempre usar HTTPS, prevenindo ataques de downgrade.
  • Cuidado com conteúdo misto — se a página é HTTPS mas carrega uma imagem/script em HTTP, o navegador reclama. Sirva tudo por HTTPS.

IP dedicado facilita (e evita dores de cabeça)

Emitir e renovar SSL é mais simples e confiável com um IP dedicado — sem depender de configurações de host compartilhado que podem interferir na validação. Os planos de VPS da VittHost incluem IP dedicado, o que torna a gestão de SSL previsível.

Vale para tudo, não só o site principal

Coloque HTTPS em todos os serviços que você expõe: painéis administrativos, apps self-hosted, APIs. Um proxy reverso (Nginx Proxy Manager, Traefik, Caddy) centraliza os certificados de vários serviços num lugar só. Se você roda apps self-hosted, veja o guia de self-hosting.

HTTPS em tudo, numa VPS sua

Com uma VPS e IP dedicado, você emite quantos certificados quiser, de graça, para todos os seus domínios e serviços. A VittHost oferece VPS com root e IP dedicado, no Brasil e no Canadá:

👉 Ver planos de VPS

Faz parte da blindagem completa — reveja o guia de segurança de VPS.

Compartilhar:

Pronto para hospedar seu próximo projeto?

VPS com painel pré-instalado em 1 clique. Ativação imediata.

Ver planos VPS