Resposta curta: use HTTPS, sempre. Aqui cada domínio recebe um certificado SSL gratuito de forma automática, por isso a pergunta real quase nunca é «tenho de comprar?» e sim «o meu site está mesmo a usá-lo?». Porque http:// e https:// são dois endereços diferentes, e um site pode responder nos dois ao mesmo tempo.
O que muda, ponto a ponto
|
HTTP |
HTTPS |
| O que viaja |
Tudo em claro: a página, o que escreve num formulário, as senhas, o cookie de sessão. |
Tudo cifrado. Quem está pelo caminho não lê o conteúdo, embora ainda veja a que domínio se liga. |
| Alterações pelo caminho |
O conteúdo pode ser mudado pelo caminho sem ninguém notar. |
Qualquer alteração é detectada e a ligação é recusada. |
| O que o navegador mostra |
Aviso de «não seguro», sobretudo em páginas com formulários. |
O cadeado. |
| Serviços que chamam o seu site |
Muitos recusam o endereço. Webhooks e notificações de pagamento costumam exigir HTTPS. |
Aceites. É o requisito normal. |
| Pesquisa |
Em desvantagem. |
O Google trata o HTTPS como um sinal a favor. |
A quarta linha merece uma nota. Para os serviços que chamam o seu site, a regra prática é simples: se o endereço de retorno é http://, muitos nem tentam. Um exemplo é o dos webhooks da Cloud API do WhatsApp, que segundo a documentação da Meta pedem um endereço HTTPS: webhooks da Meta. E o cadeado só aparece se tudo o que a página carrega também vier por HTTPS: basta uma imagem num endereço http:// para o estragar.
Como saber se o seu site está mesmo em HTTPS
| 1 |
Confirme que o certificado existe. No cPanel, abra SSL/TLS Status: lista o certificado de cada domínio e a data em que se renova. Se um domínio novo ainda não o tem, pode demorar de alguns minutos a uma hora.
|
|
| 2 |
Escreva o endereço com http:// no navegador. Devia passar sozinho para https://. Se ficar em HTTP, falta o redireccionamento.
|
|
| 3 |
Veja o código que o servidor devolve. Num terminal, curl -I http://asuaempresa.ao deve mostrar um 301 e uma linha location com o endereço https://. Mais sobre ler isto em 301 ou 302.
|
|
|
Não force o HTTPS antes de o certificado estar válido. Se o fizer, o navegador mostra um aviso de ligação insegura em vez do site. E se o cadeado não aparece depois de tudo certo, siga as causas, por ordem.
|
|
Quando tudo estiver estável há algum tempo, pode ir mais longe e dizer aos navegadores para usarem sempre HTTPS (HSTS). Mas é uma decisão difícil de desfazer: leia primeiro o HSTS explicado.
|
PRODUTO RECOMENDADO Alojamento de sites com cPanel Domínio e SSL incluídos, cópias diárias e o painel que já conhece. desde 5.940,00 Kz/mês (plano de 3 anos, com cupão) Ver planos |