Para verificar o certificado SSL de um site, digite o domínio acima. A ferramenta se conecta ao servidor como um navegador faria, lê o certificado apresentado e mostra se ele é confiável, quem o emitiu, quando expira, quais nomes cobre e qual versão do TLS a conexão usou. Se houver erro, você vê a causa provável e como corrigir.
Como usar
- Digite o domínio (
exemplo.com.br) ou cole a URL inteira; usamos apenas o nome do servidor. - Deixe a porta 443 para sites. Para servidores de e-mail, escolha 465, 993 ou 995. A 8443 serve para painéis e serviços web em porta alternativa.
- Leia o quadro de situação e, se houver problemas, a explicação de cada um. O botão de copiar gera um relatório em texto para enviar ao suporte da hospedagem.
O que é um certificado SSL/TLS
É um arquivo que liga um domínio a uma chave criptográfica e é assinado por uma autoridade certificadora em que navegadores e sistemas confiam. Na conexão, o servidor apresenta o certificado, o navegador confere a assinatura, a validade e o nome, e só então as duas pontas combinam as chaves que vão cifrar a conversa. Sem um certificado válido, o navegador interrompe o acesso com um alerta como "Sua conexão não é particular".
Não confunda com o certificado digital da ICP-Brasil (e-CPF ou e-CNPJ), usado para assinar documentos e acessar serviços como os da Receita Federal. São coisas diferentes: o certificado de site protege a conexão com um domínio, não identifica uma pessoa.
Como interpretar o resultado
| Campo | O que significa | O que observar |
|---|---|---|
| Nomes cobertos | O que significaLista de domínios do certificado (SAN). É a única que os navegadores consideram. | O que observar*.exemplo.com.br cobre www e loja, mas não exemplo.com.br nem a.b.exemplo.com.br. |
| Emitido por | O que significaA autoridade que assinou: Let's Encrypt, Google Trust Services, DigiCert, Sectigo e outras. | O que observarEmissor inesperado pode indicar interceptação. |
| Validade | O que significaDatas de início e fim e os dias que faltam. | O que observarMenos de 14 dias num certificado automático indica renovação falhando. |
| Tipo de validação | O que significaDV confirma o controle do domínio; OV e EV também checam a empresa. | O que observarDesde 2019 os navegadores não destacam mais o EV na barra. |
| Cadeia | O que significaCertificado do site, intermediários e raiz. | O que observarO servidor precisa enviar os intermediários. |
| Protocolo | O que significaVersão do TLS negociada. | O que observarTLS 1.2 ou 1.3. As versões 1.0 e 1.1 foram descontinuadas pela RFC 8996. |
| Cifra e troca de chaves | O que significaAlgoritmos que protegem a sessão, como AES-GCM, ChaCha20 e X25519. | O que observarTroca de chaves efêmera (ECDHE ou X25519) protege sessões antigas se a chave vazar. |
| SCT | O que significaProva de que o certificado foi publicado em logs de Certificate Transparency. | O que observarChrome e Safari exigem isso em certificados públicos. |
O campo OCSP mostra se o servidor anexa uma resposta de revogação à conexão. Muitos certificados já não trazem endereço OCSP: o Let's Encrypt desligou esse serviço em 2025 e passou a publicar listas de revogação (CRL). A ausência de OCSP, portanto, é normal. O Must-Staple, extensão que obriga o servidor a anexar a resposta, é raro e também deixou de ser aceito pelo Let's Encrypt.
Erros comuns e como corrigir
Certificado expirado (NET::ERR_CERT_DATE_INVALID)
O prazo acabou e a renovação não aconteceu ou o servidor não foi recarregado depois dela. Renove pelo painel da hospedagem ou pelo cliente ACME (certbot, acme.sh) e confira os logs da renovação automática. Se só o seu aparelho mostra esse erro em vários sites, o problema é o relógio: acerte a data e a hora e ative o ajuste automático.
Nome não confere (NET::ERR_CERT_COMMON_NAME_INVALID)
O endereço digitado não está entre os nomes cobertos. O caso clássico é o certificado emitido só para www.exemplo.com.br enquanto o visitante acessa exemplo.com.br. Emita o certificado com os dois nomes ou redirecione um para o outro já com um certificado que cubra ambos.
Cadeia incompleta
O servidor envia só o certificado do site, sem o intermediário. Navegadores de computador às vezes contornam isso sozinhos, mas apps, celulares e outros servidores costumam falhar, o que gera o famoso "funciona no meu PC". Instale o arquivo de cadeia completa (no Let's Encrypt, o fullchain.pem).
Autoassinado ou raiz desconhecida (NET::ERR_CERT_AUTHORITY_INVALID)
O certificado não vem de uma autoridade reconhecida. Em site público, troque por um certificado de autoridade pública. Em equipamentos da sua rede, como a página de configuração do roteador, câmeras e NAS, o certificado autoassinado é comum e o aviso é esperado, desde que você esteja acessando o aparelho na sua própria rede.
Emissor diferente do esperado
Se o seu navegador mostra como emissor o nome de um antivírus, de um firewall ou da empresa onde você trabalha, e a ferramenta mostra outra autoridade, existe inspeção de HTTPS no caminho. Em rede corporativa isso costuma ser política da empresa. Em uma rede desconhecida, como um Wi-Fi público, desconfie e não digite senhas.
TLS antigo ou porta sem TLS
Quando o servidor só aceita TLS 1.0 ou 1.1, os navegadores atuais recusam a conexão: atualize o servidor e ative TLS 1.2 e 1.3. Se a ferramenta disser que a porta respondeu sem TLS, ela provavelmente serve HTTP comum ou exige STARTTLS.
Os certificados estão durando cada vez menos
Em abril de 2025, o CA/Browser Forum, que reúne autoridades certificadoras e fabricantes de navegadores, aprovou a redução gradual da validade máxima dos certificados públicos: 200 dias para os emitidos a partir de 15 de março de 2026, 100 dias a partir de 15 de março de 2027 e 47 dias a partir de 15 de março de 2029. Antes, o limite era de 398 dias. O Let's Encrypt, que já emite certificados de 90 dias, anunciou a migração para 45 dias até 2028.
Na prática, renovar à mão deixa de ser viável. Se o seu certificado ainda depende de alguém lembrar a data, configure a renovação automática pelo protocolo ACME, oferecida pela maioria das hospedagens e CDNs, e use esta ferramenta para acompanhar os dias restantes.
Como acompanhar e proteger o certificado do seu domínio
- Confira no próprio navegador: no Chrome e no Edge para computador, clique no ícone à esquerda do endereço e abra as informações da conexão e do certificado; no Firefox, clique no cadeado. Nos celulares os detalhes são escassos, e é aí que uma verificação online ajuda.
- Acompanhe os logs públicos: todo certificado público aparece nos logs de Certificate Transparency. Buscadores como o crt.sh listam os certificados emitidos para o seu domínio, o que ajuda a notar uma emissão que você não pediu.
- Restrinja quem pode emitir: um registro DNS do tipo CAA diz quais autoridades podem emitir certificados para o domínio. As autoridades públicas são obrigadas a respeitá-lo.
- Teste depois de cada mudança: troca de hospedagem, de CDN ou de servidor é o momento em que a cadeia incompleta e o nome sem cobertura costumam aparecer.
Outras verificações úteis
Um certificado válido é só o começo. Veja se o site também ativa HSTS e outras proteções no verificador de headers HTTP, confira para onde o domínio aponta no DNS Lookup e quem é o titular no Whois. Para domínios que enviam e-mail, o verificador de SPF, DKIM e DMARC completa a checagem. E, antes de confiar em um endereço só por causa do cadeado, leia como saber se um link é seguro. Detalhes da porta usada pelo HTTPS estão na página da porta 443.