Aquele cadeado ao lado do endereço do site é a ponta visível de algo essencial: o HTTPS. Sem ele, tudo que trafega entre o visitante e o servidor — incluindo senhas e dados de cartão — vai em texto puro, exposto a quem estiver no caminho. E hoje um site sem HTTPS é marcado como "não seguro" pelo navegador e penalizado pelo Google. A boa notícia: com o Let's Encrypt, proteger tudo isso é gratuito e automático.
O que o SSL/TLS realmente faz
"SSL" é o nome popular; o padrão atual chama-se TLS. Ele faz três coisas:
- Criptografa o tráfego — ninguém no meio do caminho lê o que passa (senhas, formulários, dados).
- Autentica o servidor — o visitante tem garantia de estar falando com o site certo, não com um impostor.
- Garante integridade — os dados não podem ser alterados em trânsito.
Não é só para lojas: todo site precisa de HTTPS hoje, nem que seja um blog. É requisito de confiança, de SEO e de segurança.
Let's Encrypt: certificado grátis e automático
Antes, certificados eram pagos e chatos de renovar. O Let's Encrypt é uma autoridade certificadora gratuita e automatizada que mudou o jogo — é o padrão da web moderna. A ferramenta mais comum para usá-lo é o Certbot.
Emitindo com Certbot (Nginx)
sudo apt install certbot python3-certbot-nginx
sudo certbot --nginx -d seudominio.com.br -d www.seudominio.com.br
O Certbot valida que você controla o domínio, emite o certificado e já configura o Nginx para servir em HTTPS. Para Apache, troque por python3-certbot-apache e --apache. Em minutos o site está com cadeado.
Renovação automática (o passo que garante tranquilidade)
Certificados Let's Encrypt duram 90 dias — de propósito, para incentivar automação. O Certbot já instala um timer que renova sozinho antes de vencer. Confirme que está funcionando com um teste a seco:
sudo certbot renew --dry-run
Se passar, você nunca mais precisa pensar nisso. (Um certificado vencido derruba o site com aviso de "não seguro" — a renovação automática evita esse vexame.)
Boas práticas de TLS
Emitir o certificado é o começo. Para uma configuração realmente segura:
- Redirecione HTTP → HTTPS — não deixe o site acessível sem criptografia. O Certbot pode fazer isso automaticamente.
- Use TLS 1.2 e 1.3 apenas — desative os protocolos antigos (SSL 3, TLS 1.0/1.1), que têm falhas conhecidas.
- HSTS — o cabeçalho
Strict-Transport-Securitydiz ao navegador para sempre usar HTTPS, prevenindo ataques de downgrade. - Cuidado com conteúdo misto — se a página é HTTPS mas carrega uma imagem/script em HTTP, o navegador reclama. Sirva tudo por HTTPS.
IP dedicado facilita (e evita dores de cabeça)
Emitir e renovar SSL é mais simples e confiável com um IP dedicado — sem depender de configurações de host compartilhado que podem interferir na validação. Os planos de VPS da VittHost incluem IP dedicado, o que torna a gestão de SSL previsível.
Vale para tudo, não só o site principal
Coloque HTTPS em todos os serviços que você expõe: painéis administrativos, apps self-hosted, APIs. Um proxy reverso (Nginx Proxy Manager, Traefik, Caddy) centraliza os certificados de vários serviços num lugar só. Se você roda apps self-hosted, veja o guia de self-hosting.
HTTPS em tudo, numa VPS sua
Com uma VPS e IP dedicado, você emite quantos certificados quiser, de graça, para todos os seus domínios e serviços. A VittHost oferece VPS com root e IP dedicado, no Brasil e no Canadá:
Faz parte da blindagem completa — reveja o guia de segurança de VPS.

