Skip to main content
Todos os Termos Glossary

HTTPS

Definition

O HTTPS (HTTP Secure) criptografa os dados transmitidos entre navegadores e servidores web, protegendo contra espionagem e ataques man-in-the-middle. Ele garante a integridade e a autenticidade dos dados por meio de certificados SSL/TLS. As boas práticas modernas de segurança web exigem HTTPS para todo o tráfego web, com recursos como o HSTS garantindo criptografia consistente.

O que é o HTTPS e como funciona

O HTTPS é o HTTP comum transportado dentro de um canal cifrado por TLS. Quando um navegador se conecta a uma URL https://, ele realiza um handshake TLS com o servidor: os dois lados negociam uma cifra, o servidor apresenta um certificado X.509 assinado por uma autoridade de certificação confiável, e ambos derivam uma chave de sessão compartilhada. A partir daí, todas as requisições e respostas, cabeçalhos, cookies, campos de formulário e conteúdo da página são cifrados e protegidos contra alterações em trânsito. O certificado também autentica o servidor, então o navegador pode confirmar que está mesmo conversando com o host indicado, e não com um impostor posicionado no caminho de rede entre eles.

Por que o HTTPS importa

Sem HTTPS, qualquer um no caminho de rede, um ponto de acesso Wi-Fi malicioso, um roteador comprometido, um provedor de internet, pode ler e alterar o tráfego. Isso significa interceptação de credenciais e cookies de sessão, além de adulteração ativa do tipo man-in-the-middle, como injetar scripts ou anúncios nas páginas. O HTTPS fecha as duas portas: a confidencialidade impede a espionagem passiva, e a integridade impede modificações silenciosas. Ele também é um pré-requisito para recursos modernos do navegador (service workers, a Web Crypto API, geolocalização) que os navegadores se recusam a expor em origens inseguras, e para o HTTP/2 e o HTTP/3. Buscadores e navegadores hoje tratam o HTTP puro como um estado de segunda categoria, digno de alerta.

Boas práticas em torno do HTTPS

Sirva cada página e cada subrecurso por HTTPS para evitar conteúdo misto, redirecione o HTTP para HTTPS e adicione HSTS para que os navegadores se recusem a fazer downgrade. Mantenha os certificados atualizados com renovação automática, desative versões obsoletas do protocolo e cifras fracas, e considere o monitoramento de certificate transparency. O HTTPS protege o transporte, mas não responde pelos scripts que chegam através dele: uma tag de terceiros comprometida é entregue com a mesma fidelidade que o código legítimo. A cside complementa a segurança de transporte roteando scripts de terceiros por um método Script e analisando o payload JavaScript real, de modo que um comportamento malicioso dentro de uma resposta cifrada e aparentemente confiável ainda seja detectado e possa ser bloqueado em tempo real.

Definição

O HTTPS significa que um site é seguro e confiável?

Não. O HTTPS só prova que a conexão está cifrada e que você está falando com o host indicado no certificado. Ele nada diz sobre se esse host é honesto ou se os scripts que ele carrega são inofensivos. Sites de phishing usam certificados válidos com frequência. Encare o HTTPS como uma higiene de transporte necessária, não como um veredito sobre a integridade do site.

Definição

Qual é a diferença entre HTTPS e TLS?

O TLS é o protocolo criptográfico de uso geral que cifra e autentica uma conexão. O HTTPS é simplesmente o HTTP rodando dentro de um túnel TLS. O TLS também protege outros protocolos, como SMTP e IMAP, portanto toda sessão HTTPS usa TLS, mas nem toda sessão TLS é HTTPS.

Got more questions

Talk to a security expert

We answer client-side security questions every day. Bring yours.

Agende uma demonstração

Quer ver isso em detalhe com um engenheiro?

Trinta minutos, no seu próprio site. Sem slides.

Agende uma demo personalizada para ver:

Como alcançar a conformidade com os requisitos 6.4.3 e 11.6.1 do PCI DSS em 1 dia
Por que scripts de terceiros são um risco de segurança para você e seus visitantes
Como monitorar vazamentos de privacidade e consentimento (RGPD, CCPA) em cada terceiro
Como conter abuso de cadastros, compartilhamento de contas e fraude de chargeback com device intelligence
Como detectar e controlar agentes de IA e bots que acessam seu site em tempo real

Prefere só mandar uma pergunta?

Procurando horários livres…

Apenas humanos de verdade. A gente saberia.

Problemas para agendar? Abrir o agendador em uma nova aba

O que você está tentando resolver?

Conte em uma linha e voltamos com algo útil, não com um discurso genérico.

Costumamos ajudar com:

Ver quais scripts de terceiros rodam no seu site
Evidências para PCI DSS 6.4.3 e 11.6.1
Bots, agentes de IA e roubo de contas

Prefere agendar um horário? Escolher um horário