Publicado a 23/09/2026
Guias
Pôr o site em HTTPS: o cadeado explicado a principiantes
Um pequeno cadeado ao lado do endereço, ou pelo contrário um «Não seguro» a vermelho: é a primeira coisa que um visitante vê do seu site, antes mesmo do seu logótipo. Eis o que o HTTPS faz realmente, porque é que o Google e os navegadores o exigem, como obtê-lo — e porque é que, no Leopar, não tem nada a fazer.
HTTP, HTTPS: a letra que muda tudo
Quando o seu navegador pede uma página a um servidor, fala com ele numa língua chamada HTTP. Em HTTP simples, tudo o que circula entre os dois — a página, um formulário preenchido, uma palavra-passe — passa em claro: qualquer pessoa pelo caminho (o wi-fi do café, um operador, um intermediário mal-intencionado) pode lê-lo ou modificá-lo.
O S de HTTPS significa seguro: a conversa é cifrada. Continua legível para o seu visitante e para o seu servidor, mas torna-se ilegível para todos os que estão entre os dois. O cadeado indica simplesmente que essa cifragem está ativa e que o servidor é mesmo quem afirma ser.
Porque se tornou obrigatório, mesmo para um site de apresentação
«O meu site só apresenta a minha atividade, não tenho nada a esconder.» É verdade, e no entanto três razões tornam hoje o HTTPS indispensável:
| A confiança | O Chrome, o Safari e o Firefox mostram «Não seguro» em qualquer site em HTTP. Um visitante que vê este aviso fecha o separador, sobretudo antes de preencher um formulário de contacto. |
| O Google | O HTTPS é um critério de classificação desde 2014. Com conteúdo igual, um site seguro passa à frente. |
| A integridade | Sem cifragem, um intermediário pode injetar publicidade ou alterar os seus textos sem que saiba. Em HTTPS, a página chega tal como a publicou. |
O certificado: o cartão de identidade do seu site
Para falar em HTTPS, um servidor precisa de um certificado: um pequeno ficheiro, emitido por uma autoridade reconhecida, que prova que minhaempresa.pt é mesmo servido pelo servidor certo. Há dez anos, um certificado comprava-se caro e renovava-se à mão todos os anos. Desde o Let's Encrypt (2016), é gratuito, emitido em segundos e renovado automaticamente de três em três meses pelo próprio servidor.
Concretamente, a autoridade verifica uma única coisa: que o nome de domínio aponta mesmo para o servidor que pede o certificado. É por isso que um site não pode estar em HTTPS antes de o seu nome de domínio estar corretamente configurado.
Como se põe um site em HTTPS, em três passos
Se gere você mesmo um alojamento, o procedimento é sempre o mesmo, seja qual for o fornecedor:
1. Obter o certificado. Na maioria dos alojamentos, é uma caixa a assinalar no painel de administração («SSL», «Let's Encrypt»). Num servidor que administra você mesmo, uma ferramenta como o Certbot faz isso com um só comando.
2. Redirecionar HTTP para HTTPS. Sem este passo, o seu site existe em duas versões e os visitantes que escrevem o endereço sem «https://» chegam à versão não segura. Um redirecionamento permanente (código 301) resolve o problema e evita o conteúdo duplicado para o Google.
3. Caçar o «conteúdo misto». Se a sua página segura carregar uma imagem ou um script em «http://», o navegador retira o cadeado. Todos os recursos devem estar em HTTPS, incluindo os que vêm de outros sites.
O que o Leopar faz por si
No Leopar, estes três passos não existem para si: o HTTPS é ativado automaticamente assim que o seu site fica online, com um certificado renovado sem intervenção, e o redirecionamento de HTTP para HTTPS já está montado. O seu site é concebido para carregar apenas recursos seguros, por isso não há conteúdo misto a perseguir.
Mantém um domínio já registado noutro sítio? O certificado é emitido assim que o seu registo A apontar para o seu servidor — é a única linha a alterar, e nós enviamos-lha. Enquanto a propagação não termina, o seu site continua visível em HTTPS no seu endereço de teste.
Perguntas frequentes
O HTTPS torna um site mais lento?
Não. O custo adicional da cifragem é insignificante num servidor moderno, e o HTTPS abre a porta a protocolos mais rápidos (HTTP/2, HTTP/3) que só funcionam em modo seguro. Na prática, um site em HTTPS é mais rápido.
O meu site está em HTTPS mas o cadeado não aparece, porquê?
É quase sempre conteúdo misto: uma imagem, um tipo de letra ou um script ainda carregado em «http://». A consola do navegador (F12) indica qual.
Um certificado gratuito é menos seguro do que um pago?
Não. A cifragem é idêntica. Os certificados pagos acrescentam garantias administrativas (verificação da empresa) que já não têm qualquer efeito visível nos navegadores.
O que acontece se o certificado expirar?
O navegador mostra uma página de aviso em ecrã inteiro e a maioria dos visitantes dá meia-volta. É por isso que a renovação deve ser automática, nunca manual.