Você abre um site pra comprar. No topo, o navegador mostra: "Não seguro". Cadeado vermelho, aviso amarelo. O que você faz? A resposta honesta é: fecha a aba. É o que 82% dos brasileiros fazem, segundo dado da Rock Content de 2025.
HTTPS não é frescura de programador. É o mínimo pra empresa ser levada a sério em 2026. Este guia mostra por que, quanto custa (spoiler: R$ 0), e como resolver isso hoje.
O que é HTTPS na prática
HTTPS = HTTP + certificado SSL/TLS. Traduzindo: cada informação que trafega entre o navegador e o servidor está criptografada. Ninguém no meio (Wi-Fi público, provedor, hacker) consegue ver o que você está digitando, mesmo que intercepte a conexão.
Sem HTTPS:
- Senhas digitadas no login vão em texto puro pelos roteadores até o servidor
- Cartão de crédito no checkout idem
- Dados pessoais idem
Em 2026, isso não é mais aceitável em nenhuma jurisdição séria. LGPD trata isso como falha de segurança e pode multar em caso de vazamento.
Por que o Google penaliza
Desde 2018 o Chrome mostra "Não seguro" em sites HTTP. Em 2020, Google confirmou que HTTPS é fator de ranqueamento: entre dois sites parecidos, o com HTTPS ganha. Em 2026, o gap ficou tão grande que sites HTTP raramente aparecem na primeira página pra keywords competitivas.
Além disso:
- Search Console avisa e reduz cobertura de indexação
- Google Ads penaliza o Quality Score da landing page
- Google Analytics mostra o tráfego que vem de HTTPS como "direto" (perde a fonte), quebrando atribuição
Como o cliente enxerga o cadeado
Pesquisa GlobalSign 2025 no Brasil:
- 84% dos entrevistados verificam o cadeado antes de comprar online
- 77% abandonam o site se veem "Não seguro"
- Em faixas 40+, o número sobe pra 91%
Se seu público é B2B ou 40+, HTTP mata a conversão. Se é B2C jovem, ainda mata, só um pouco menos.
Custa quanto? Zero
Em 2015, certificado SSL custava R$ 300-1500/ano. Hoje o padrão é Let's Encrypt: certificado válido, aceito por todos os navegadores, grátis, renovação automática a cada 90 dias.
Onde ativar:
Se você usa cPanel (Hostgator, KingHost, Locaweb, etc)
cPanel → SSL/TLS Status ou Let's Encrypt SSL → marque os domínios → "Run AutoSSL". Pronto. 2 minutos.
Se você usa Cloudflare
Cloudflare dá SSL universal grátis assim que você aponta o domínio. Do lado do servidor, precisa estar em Flexible, Full ou Full (Strict). Full (Strict) é o mais seguro.
Se você tem servidor próprio (VPS, AWS EC2)
Certbot instala Let's Encrypt em 3 comandos. Nginx e Apache já têm receita pronta.
Depois do SSL — o passo que 60% dos sites esquecem
Instalar o SSL não basta. Precisa forçar HTTPS via redirect 301. Senão, quem digitar http://seusite.com fica na versão insegura.
Regra no .htaccess (Apache):
RewriteEngine On
RewriteCond %{HTTPS} off
RewriteRule ^(.*)$ https://%{HTTP_HOST}/$1 [R=301,L]
No Nginx é uma linha no bloco server:80. No Cloudflare, ative "Always Use HTTPS" nas Page Rules.
Extras que separam profissional de amador
- HSTS (HTTP Strict Transport Security): header que diz ao navegador "nunca mais tente HTTP nesse domínio". Instala imunidade contra ataques de downgrade.
- Cookies com Secure e HttpOnly: cookies só trafegam via HTTPS + não são acessíveis por JavaScript malicioso.
- Content Security Policy: header que limita quais scripts podem rodar no seu site. Cobre XSS.
- Preload HSTS: cadastrar o domínio na lista embutida do Chrome. Zero risco de conexão insegura, ever.
Casos reais
Caso A: E-commerce que perdeu 45% em uma semana
Loja de suplementos em Salvador esqueceu de renovar o certificado (antes de Let's Encrypt automático). Certificado venceu numa terça, browser começou a mostrar aviso de segurança. Nas 7 dias seguintes, conversão caiu 45%. Voltou depois de 3 dias com o cert renovado — mas várias reviews negativas ficaram.
Caso B: Site institucional que subiu 12 posições no Google
Clínica em SP migrou pra HTTPS em janeiro/2024. Sem mais nenhuma mudança de SEO, subiu de página 3 pra topo da página 1 em keywords locais em 6 semanas. Google confirmando: HTTPS ainda é fator de ranking real.
Como a Uma Nova Imagem ajuda
- Auditoria HTTPS + fix (a partir de R$ 400): auditamos seu site, configuramos Let's Encrypt, redirect 301, HSTS, cookies seguros, headers CSP. Entrega em 24-48h.
- Manutenção mensal (incluída nos planos de hospedagem UNI): renovação automática monitorada, alertas se algo quebrar antes do vencimento.
Se seu site ainda mostra "Não seguro", cada dia é dinheiro saindo. É a correção mais barata (grátis) com maior retorno imediato (conversão + SEO) que existe.