Como usar
- 1Digite um domínio, como
example.com, ou cole uma URL completa – o nome de host e a porta são extraídos dela. - 2Deixe a porta em branco para HTTPS (443) ou digite outra para verificar um servidor de e-mail ou outro serviço TLS, como 465 ou 993.
- 3Clique em Verificar certificado. O resultado no topo informa se os navegadores vão confiar na conexão e quando o certificado expira.
- 4Role a página para ver os detalhes do certificado, os nomes de domínio que ele cobre, a cadeia completa e a versão do TLS negociada pelo servidor.
Como funcionam os certificados SSL/TLS e as cadeias
Um certificado vincula um nome de domínio a uma chave pública. Quando o navegador abre https://example.com, o servidor envia o certificado, e o navegador verifica três coisas: se ele foi emitido por uma autoridade certificadora (CA) confiável, se cobre exatamente o nome que está na barra de endereço e se não expirou. SSL é o nome antigo do protocolo – as conexões atuais usam TLS, mas o nome “certificado SSL” pegou.
As CAs não assinam certificados de servidor diretamente com suas chaves raiz. A raiz assina um certificado intermediário, e o intermediário assina o seu. O servidor precisa enviar o próprio certificado junto com os intermediários – a cadeia – para que o navegador consiga ligá-lo a uma raiz do seu repositório de confiança. A falta de um intermediário é um dos erros de instalação mais comuns: alguns navegadores buscam a peça que falta por conta própria, mas muitos apps, APIs e dispositivos mais antigos simplesmente falham.
Por que os certificados expiram e como funciona a renovação automática
Validades curtas limitam o estrago quando uma chave privada vaza e fazem certificados desatualizados sumirem rápido. Desde março de 2026, os certificados públicos valem por no máximo 200 dias; o limite cai para 100 dias em março de 2027 e para 47 dias em março de 2029. Os certificados do Let’s Encrypt duram 90 dias ou menos.
Com validades tão curtas, a renovação manual deixa de ser prática. Automatize-a com o protocolo ACME – o certbot, o acme.sh, o Caddy, o Traefik ou o painel da sua hospedagem fazem isso por você – e depois verifique o resultado. As renovações falham em silêncio quando o DNS muda, quando um firewall bloqueia a solicitação de validação ou quando o servidor web não é recarregado depois que o novo certificado é salvo. Este verificador vê o certificado que o servidor realmente envia, então detecta uma renovação que aconteceu no disco, mas nunca entrou no ar.
Erros comuns de certificado e como corrigi-los
Certificado expirado (CERT_HAS_EXPIRED): renove-o e recarregue o servidor web. Nome não corresponde (ERR_TLS_CERT_ALTNAME_INVALID): o certificado não inclui o nome de host – ao solicitá-lo, inclua todos os nomes que você usa, como example.com e www.example.com. Um wildcard como *.example.com cobre um nível de subdomínios, mas não o próprio example.com.
Cadeia incompleta (UNABLE_TO_VERIFY_LEAF_SIGNATURE): configure o servidor para usar o arquivo com a cadeia completa em vez de só o certificado. Certificado autoassinado (DEPTH_ZERO_SELF_SIGNED_CERT): substitua-o por um de uma CA pública – o Let’s Encrypt é gratuito. Raiz não confiável (SELF_SIGNED_CERT_IN_CHAIN): o certificado vem de uma CA privada, na qual só os dispositivos configurados pela sua organização confiam.
Perguntas frequentes
Como verificar quando um certificado SSL expira?
Digite o domínio, e o resultado mostra a data de expiração e quantos dias faltam. No terminal, você pode executar openssl s_client -connect example.com:443 -servername example.com </dev/null | openssl x509 -noout -enddate.
Por que meu site aparece como “Não seguro” mesmo tendo um certificado?
Ou o certificado tem algum problema (expirou, foi emitido para outro nome ou é enviado sem o intermediário), ou a página carrega imagens, scripts ou formulários por HTTP simples (conteúdo misto). Verifique primeiro o certificado aqui e depois procure links http:// para recursos na página.
Um certificado válido significa que o site é seguro?
Não. Significa que a conexão é criptografada e que o certificado corresponde ao domínio, então ninguém no meio do caminho consegue ler ou alterar o tráfego. Sites de phishing também conseguem certificados gratuitos, então um certificado válido não diz nada sobre quem mantém o site nem se essa pessoa é honesta.
Posso verificar um servidor de e-mail ou outra porta?
Sim. Digite a porta, por exemplo 465 para SMTP sobre TLS, 993 para IMAP ou 995 para POP3. Serviços que começam sem criptografia e passam para TLS com STARTTLS – como o SMTP nas portas 25 ou 587 – não podem ser verificados assim, porque os primeiros bytes deles não são TLS.
Qual é a diferença entre SSL e TLS?
O TLS é o sucessor do SSL. Todas as versões do SSL, assim como o TLS 1.0 e 1.1, estão desatualizadas e desativadas nos navegadores atuais; servidores seguros usam TLS 1.2 ou TLS 1.3. Os certificados são os mesmos nos dois casos – “certificado SSL” é só o nome que pegou.