HTTP e HTTPS: o que muda no SEO do seu site
HTTPS é a versão criptografada do HTTP, e o Google usa a presença dele como sinal de ranqueamento desde 2014. O peso é pequeno, abaixo de 1% das consultas, e funciona como critério de desempate entre páginas parecidas. O que muda de verdade na prática é a confiança do visitante e o risco de perder posição numa migração malfeita.
- HTTPS protege o que trafega entre o navegador e o servidor, incluindo senha, formulário e dado de pagamento
- O sinal de ranqueamento é leve e funciona por URL, não pelo site inteiro
- O Chrome marca páginas em HTTP como não seguras, e isso derruba conversão antes de derrubar posição
- Migração sem 301 correto, sem corrigir conteúdo misto e sem acertar o canonical custa mais posição do que o HTTPS entrega
- O certificado não precisa ser caro: o Let’s Encrypt é gratuito e aceito por todos os navegadores
O que separa HTTP de HTTPS na prática
A diferença está na camada de criptografia. O HTTP envia os dados em texto aberto, então qualquer ponto da rede entre o visitante e o servidor consegue ler o que passou. O HTTPS embrulha esse mesmo tráfego em TLS, e quem intercepta recebe conteúdo ilegível.
O certificado SSL é o que torna isso possível. Ele faz duas coisas ao mesmo tempo: prova que o servidor é mesmo quem diz ser e fornece as chaves da criptografia.
| Aspecto | HTTP | HTTPS |
|---|---|---|
| Dados em trânsito | texto aberto | criptografados por TLS |
| Aviso no Chrome | Não seguro na barra de endereço | cadeado |
| Sinal de ranqueamento | ausente | presente, leve |
| Formulário e pagamento | dado exposto na rede | dado protegido |
| Custo do certificado | zero | zero com Let’s Encrypt |
Para um site institucional que só publica conteúdo, o risco de interceptação parece distante. Ele deixa de ser distante no momento em que a página tem formulário de contato, área de login ou botão de orçamento, porque ali trafega nome, telefone e mensagem de gente real.
Quanto o HTTPS pesa no ranqueamento do Google
Pesa pouco, e o próprio Google diz isso desde o anúncio. O time de busca publicou em agosto de 2014 que HTTPS entrava como sinal, afetando menos de 1% das consultas globais, com peso menor que o de conteúdo de qualidade.
Três detalhes desse sinal mudam como você deve tratá-lo:
- Ele olha os cinco primeiros caracteres da URL. Se começa com https, conta.
- Ele não verifica se o certificado é válido nem se a página tem conteúdo misto.
- Ele funciona por URL, não pelo site inteiro. Uma página em HTTPS e outra em HTTP recebem tratamentos diferentes.
Isso significa que HTTPS sozinho não tira ninguém da página 5 para a página 1. Ele desempata entre resultados equivalentes, o que é útil quando você já brigou por todo o resto. Se a sua página está em posição 40, o caminho está no conteúdo e na estrutura técnica, assunto que tratamos no checklist de SEO técnico.
Quem cuida de otimização para o Google em site de empresa trata o HTTPS como higiene básica, na mesma prateleira do sitemap que funciona e do robots.txt que não bloqueia o que importa. Ninguém ganha campeonato por isso, e a falta chama atenção.
O que o Chrome mostra para quem abre um site em HTTP
A barra de endereço escreve Não seguro ao lado do domínio. Em campo de formulário, o aviso fica mais direto e aparece dentro do próprio campo quando a pessoa clica para digitar.
O efeito é maior no celular, onde a barra ocupa proporção grande da tela e o aviso fica no caminho do olhar. A pessoa não precisa entender o que é TLS para hesitar.
Aqui está a parte que costuma passar despercebida: esse aviso não muda a posição da página, então nenhum relatório de SEO acusa nada. O que cai é a taxa de clique de quem já chegou e o preenchimento de formulário de quem já estava decidido.
Como migrar para HTTPS sem perder posição
A migração em si é simples. O que derruba site é a lista de coisas que ficam para trás depois que o certificado é instalado.
O redirecionamento tem que ser 301, e um só
Todo endereço em HTTP precisa responder 301 para o equivalente em HTTPS. O 302 sinaliza mudança temporária e faz o Google segurar a consolidação dos sinais na URL nova.
Cuidado com a corrente de redirecionamentos. É comum a migração criar dois ou três saltos, do tipo http sem www para http com www, depois para https com www. Cada salto é tempo somado no carregamento, e o encadeamento longo desperdiça orçamento de rastreio.
Teste com o comando abaixo, que mostra a cadeia inteira:
curl -sIL https://seusite.com.br | grep -i "HTTP/|location"
O resultado ideal tem um 301 e um 200. Se aparecer mais de um 301, tem salto sobrando.
Conteúdo misto é o que mais trava a migração
Conteúdo misto acontece quando a página carrega em HTTPS mas puxa imagem, script ou folha de estilo por HTTP. O navegador bloqueia parte desses recursos e o cadeado some.
Os pontos que mais escapam:
- imagem inserida com caminho absoluto em http dentro do conteúdo antigo
- script de terceiro chamado por http, como contador e mapa embutido
- folha de estilo ou fonte hospedada em domínio externo sem certificado
- iframe de vídeo apontando para a versão insegura
A correção é uma busca e substituição no banco, trocando o endereço antigo pelo novo. Em WordPress, faça isso com ferramenta que entenda dado serializado, porque substituição bruta corrompe as opções de tema e plugin.
Atualize o que aponta para o site
Depois que o site responde em HTTPS, ainda existe uma lista de lugares que continuam apontando para a versão antiga.
- A propriedade no Search Console, que trata http e https como sites diferentes e precisa da versão nova cadastrada e verificada
- O endereço do site nas configurações do WordPress, nos campos de URL do site e URL do WordPress
- O sitemap enviado, que precisa listar as URLs em https
- Os links internos do conteúdo, especialmente em posts antigos
- Os perfis externos, como Perfil da Empresa no Google, redes sociais e assinatura de e-mail
O item 1 confunde muita gente. Como o Search Console separa as duas versões, o gráfico da propriedade antiga cai para zero e parece queda de tráfego. Se você quiser acompanhar a transição sem sustos, o guia do Search Console mostra como ler cada relatório.
O detalhe de HTTPS que fez uma página sumir do sitemap
Migrar para HTTPS é metade do trabalho. A outra metade é garantir que o site inteiro passou a se referir a si mesmo em HTTPS.
Num cliente, uma página publicada simplesmente não entrava no sitemap. Procuramos cache, plugin e permissão de arquivo. A causa estava em outro lugar: a tag de canonical daquela página estava salva em http, e o gerador de sitemap exclui página cujo canonical aponta para endereço diferente do endereço do site.
Em outro caso, o endereço do site estava salvo em http na configuração do WordPress, e todo canonical nascia errado. O Google enxergava duas versões do mesmo site competindo entre si, o que divide sinal e atrasa a consolidação.
Por isso a nossa rotina depois de qualquer migração é abrir o código-fonte de três páginas e ler o canonical com os próprios olhos. Leva dois minutos e pega o que nenhum relatório acusa, porque as páginas respondem 200 normalmente e nada parece quebrado.
Recomendamos a mesma conferência para quem migrou há anos e nunca voltou no assunto. Canonical em http sobrevive a troca de tema e de plugin, e continua dividindo sinal em silêncio.
Como conferir se a sua migração ficou certa
Cinco checagens resolvem a maior parte dos problemas, e todas cabem em uma tarde.
| Checagem | Como fazer | O que esperar |
|---|---|---|
| Redirecionamento | curl -sIL no domínio em http |
um 301 e um 200 |
| Canonical | abrir o código-fonte e procurar rel="canonical" |
endereço em https |
| Conteúdo misto | console do navegador na home e em duas internas | nenhum aviso de mixed content |
| Sitemap | abrir o arquivo do sitemap | todas as URLs em https |
| Search Console | propriedade da versão https | dado entrando e cobertura sem erro novo |
Depois disso, acompanhe a cobertura de indexação por algumas semanas. Oscilação de posição nos primeiros dias é esperada enquanto o Google reprocessa as URLs.
Vale medir a velocidade junto. O TLS acrescenta uma etapa de negociação no início da conexão, e um servidor mal configurado transforma isso em atraso visível.
Quem já usa HTTP/2 ganha mais do que perde, porque o protocolo exige TLS nos navegadores e melhora o carregamento de muitos arquivos ao mesmo tempo. O efeito disso aparece nas métricas de Core Web Vitals.
Erros que mais aparecem depois da migração
- Certificado vencido, porque a renovação automática falha em silêncio e o navegador passa a exibir tela de alerta em página cheia. Configure aviso de vencimento.
- Certificado que cobre só o domínio principal e deixa blog ou loja em subdomínio de fora. Nesses casos, use certificado curinga.
- Página antiga ainda acessível em http. Se o servidor continua respondendo 200 nas duas versões, você tem conteúdo duplicado servido em dois endereços.
- Link interno antigo, que gera um salto a mais para o visitante e desperdiça rastreio.
- Hospedagem presa em versões antigas do protocolo, que falha em navegador atualizado. A escolha de servidor pesa mais do que parece, assunto do artigo sobre hospedagem e SEO.
Perguntas frequentes
HTTPS melhora o posicionamento no Google?
Melhora pouco. O Google confirma o HTTPS como sinal desde 2014, afetando menos de 1% das consultas e funcionando como desempate entre páginas de qualidade parecida. Nenhuma página sai da posição 40 para a primeira página por causa do certificado.
Migrar para HTTPS faz o site perder tráfego?
Não, quando a migração é feita com 301 correto, canonical atualizado e sitemap novo enviado. A oscilação nas primeiras semanas é normal. Queda que persiste por mais de um mês indica redirecionamento errado ou canonical apontando para a versão antiga.
Quanto custa um certificado SSL?
Pode custar zero. O Let’s Encrypt emite certificados gratuitos aceitos por todos os navegadores, e a maioria das hospedagens instala em poucos cliques. Certificados pagos fazem sentido quando você precisa de validação estendida da empresa ou de garantia contratual.
Meu site é só institucional, preciso de HTTPS?
Precisa. Mesmo sem loja ou login, o Chrome marca a página como não segura, e isso aparece para todo visitante. Se a página tem formulário de contato, o aviso fica ainda mais visível no momento em que a pessoa vai digitar.
O que é conteúdo misto e por que o cadeado some?
Conteúdo misto é a página servida em https que carrega algum recurso por http. O navegador entende que parte do conteúdo viajou sem proteção, bloqueia o que é mais arriscado e tira o cadeado. A correção está em trocar os endereços antigos no banco de dados.
Preciso avisar o Google sobre a migração?
O Search Console trata http e https como propriedades separadas, então cadastre e verifique a versão nova. Envie o sitemap atualizado por lá. Não existe formulário de mudança de protocolo, porque o 301 já comunica a alteração.
HTTPS deixa o site mais lento?
O TLS acrescenta uma negociação no início da conexão, medida em milissegundos num servidor bem configurado. Na prática, quem migra costuma ganhar velocidade, porque HTTP/2 e HTTP/3 exigem TLS nos navegadores e entregam vários arquivos na mesma conexão.
Por onde começar
Se o seu site já está em HTTPS, o trabalho é de conferência: rode as cinco checagens da tabela acima e resolva o que aparecer. A maioria dos problemas de migração antiga vive no canonical e nos links internos que ninguém revisitou.
Se ainda está em HTTP, peça o certificado à hospedagem, planeje os 301 e reserve tempo para o conteúdo misto, que é a parte demorada.
Quer saber em que estado está a parte técnica do seu site antes de mexer em qualquer coisa? Gravamos uma análise gratuita em vídeo mostrando o que encontramos e em que ordem resolver.