Tecnologia

HTTPS e SSL em 2026: por que o Google penaliza (e o cliente desconfia de) site sem cadeado

HTTPS e SSL: por que o Google penaliza site sem cadeado — Uma Nova Imagem

Você abre um site pra comprar. No topo, o navegador mostra: "Não seguro". Cadeado vermelho, aviso amarelo. O que você faz? A resposta honesta é: fecha a aba. É o que 82% dos brasileiros fazem, segundo dado da Rock Content de 2025.

HTTPS não é frescura de programador. É o mínimo pra empresa ser levada a sério em 2026. Este guia mostra por que, quanto custa (spoiler: R$ 0), e como resolver isso hoje.

O que é HTTPS na prática

HTTPS = HTTP + certificado SSL/TLS. Traduzindo: cada informação que trafega entre o navegador e o servidor está criptografada. Ninguém no meio (Wi-Fi público, provedor, hacker) consegue ver o que você está digitando, mesmo que intercepte a conexão.

Sem HTTPS:

  • Senhas digitadas no login vão em texto puro pelos roteadores até o servidor
  • Cartão de crédito no checkout idem
  • Dados pessoais idem

Em 2026, isso não é mais aceitável em nenhuma jurisdição séria. LGPD trata isso como falha de segurança e pode multar em caso de vazamento.

Por que o Google penaliza

Desde 2018 o Chrome mostra "Não seguro" em sites HTTP. Em 2020, Google confirmou que HTTPS é fator de ranqueamento: entre dois sites parecidos, o com HTTPS ganha. Em 2026, o gap ficou tão grande que sites HTTP raramente aparecem na primeira página pra keywords competitivas.

Além disso:

  • Search Console avisa e reduz cobertura de indexação
  • Google Ads penaliza o Quality Score da landing page
  • Google Analytics mostra o tráfego que vem de HTTPS como "direto" (perde a fonte), quebrando atribuição

Como o cliente enxerga o cadeado

Pesquisa GlobalSign 2025 no Brasil:

  • 84% dos entrevistados verificam o cadeado antes de comprar online
  • 77% abandonam o site se veem "Não seguro"
  • Em faixas 40+, o número sobe pra 91%

Se seu público é B2B ou 40+, HTTP mata a conversão. Se é B2C jovem, ainda mata, só um pouco menos.

Custa quanto? Zero

Em 2015, certificado SSL custava R$ 300-1500/ano. Hoje o padrão é Let's Encrypt: certificado válido, aceito por todos os navegadores, grátis, renovação automática a cada 90 dias.

Onde ativar:

Se você usa cPanel (Hostgator, KingHost, Locaweb, etc)

cPanel → SSL/TLS Status ou Let's Encrypt SSL → marque os domínios → "Run AutoSSL". Pronto. 2 minutos.

Se você usa Cloudflare

Cloudflare dá SSL universal grátis assim que você aponta o domínio. Do lado do servidor, precisa estar em Flexible, Full ou Full (Strict). Full (Strict) é o mais seguro.

Se você tem servidor próprio (VPS, AWS EC2)

Certbot instala Let's Encrypt em 3 comandos. Nginx e Apache já têm receita pronta.

Depois do SSL — o passo que 60% dos sites esquecem

Instalar o SSL não basta. Precisa forçar HTTPS via redirect 301. Senão, quem digitar http://seusite.com fica na versão insegura.

Regra no .htaccess (Apache):

RewriteEngine On
RewriteCond %{HTTPS} off
RewriteRule ^(.*)$ https://%{HTTP_HOST}/$1 [R=301,L]

No Nginx é uma linha no bloco server:80. No Cloudflare, ative "Always Use HTTPS" nas Page Rules.

Extras que separam profissional de amador

  • HSTS (HTTP Strict Transport Security): header que diz ao navegador "nunca mais tente HTTP nesse domínio". Instala imunidade contra ataques de downgrade.
  • Cookies com Secure e HttpOnly: cookies só trafegam via HTTPS + não são acessíveis por JavaScript malicioso.
  • Content Security Policy: header que limita quais scripts podem rodar no seu site. Cobre XSS.
  • Preload HSTS: cadastrar o domínio na lista embutida do Chrome. Zero risco de conexão insegura, ever.

Casos reais

Caso A: E-commerce que perdeu 45% em uma semana

Loja de suplementos em Salvador esqueceu de renovar o certificado (antes de Let's Encrypt automático). Certificado venceu numa terça, browser começou a mostrar aviso de segurança. Nas 7 dias seguintes, conversão caiu 45%. Voltou depois de 3 dias com o cert renovado — mas várias reviews negativas ficaram.

Caso B: Site institucional que subiu 12 posições no Google

Clínica em SP migrou pra HTTPS em janeiro/2024. Sem mais nenhuma mudança de SEO, subiu de página 3 pra topo da página 1 em keywords locais em 6 semanas. Google confirmando: HTTPS ainda é fator de ranking real.

Como a Uma Nova Imagem ajuda

  • Auditoria HTTPS + fix (a partir de R$ 400): auditamos seu site, configuramos Let's Encrypt, redirect 301, HSTS, cookies seguros, headers CSP. Entrega em 24-48h.
  • Manutenção mensal (incluída nos planos de hospedagem UNI): renovação automática monitorada, alertas se algo quebrar antes do vencimento.

Se seu site ainda mostra "Não seguro", cada dia é dinheiro saindo. É a correção mais barata (grátis) com maior retorno imediato (conversão + SEO) que existe.

Site sem cadeado? Chama a gente que resolvemos hoje →

Pronto para crescer no digital?

A Uma Nova Imagem tem mais de 12 anos de experiência ajudando empresas em Salvador e no Brasil inteiro a conquistar resultados reais. Vamos conversar sobre o seu negócio?

Falar pelo WhatsApp Agora

Artigos Relacionados