Por que seu site precisa de um redirecionamento HTTP→HTTPS
Mesmo com HTTPS disponível, o seu site precisa redirecionar ativamente as requisições HTTP para HTTPS. Caso contrário, os usuários que chegam à versão HTTP ficam em uma conexão sem criptografia e passível de interceptação.
O que é
Quando alguém digita seudominio.com sem https://, o navegador tenta HTTP primeiro. Se o seu servidor responde na porta 80 com conteúdo em vez de um redirecionamento, aquele carregamento de página fica sem criptografia.
A correção é um redirecionamento permanente (301) de cada URL HTTP para o seu equivalente em HTTPS no mesmo domínio.
Por que importa
O tráfego sem criptografia pode ser lido ou modificado por qualquer um no caminho da rede — Wi-Fi pública, um roteador comprometido, um provedor. Isso inclui dados de formulário e cookies sem a flag Secure.
Um redirecionamento que aponta para o domínio errado, ou uma cadeia de vários saltos, adiciona latência e pode ser, por si só, um sinal de erro de configuração ou de sequestro.
Como corrigir
Responda na porta 80 com um único 301 para HTTPS.
server {
listen 80;
server_name yourdomain.com;
return 301 https://$host$request_uri;
}O redirecionamento resolve o primeiro salto; o HSTS depois diz ao navegador para pular o HTTP por completo nas próximas visitas. Use os dois juntos.
Redirecione direto do HTTP para a URL HTTPS canônica em um único salto, em vez de ficar quicando entre variações www/sem-www e com/sem barra final.
FAQ
Não basta ter um certificado SSL?
Não. Um certificado habilita o HTTPS, mas sem um redirecionamento os usuários ainda podem carregar a versão HTTP. Você precisa dos dois.
Redirecionamento 301 ou 302?
Use 301 (permanente). Ele é cacheável e sinaliza aos navegadores e aos mecanismos de busca que o HTTPS é a versão canônica.
Seu app está afetado?
O AppSafe verifica isso e dezenas de outros problemas em um único escaneamento grátis.
Escanear meu app grátisGuias relacionados
HTTP Strict Transport Security (HSTS) explicado
Force toda conexão a usar HTTPS — até a primeira.
As flags de cookie Secure, HttpOnly e SameSite
Três flags que impedem o roubo dos cookies de sessão.
Content-Security-Policy (CSP): o que é e como adicionar uma
O cabeçalho que impede a execução de scripts injetados.