Pular para o conteúdo
Qual Meu IP

Segurança e privacidade

Verificar certificado SSL de um site

Veja se o certificado HTTPS de um site é válido, quem o emitiu, quando expira e quais domínios ele cobre.

Pode colar a URL inteira; usamos só o domínio. Para servidores de e-mail, escolha a porta com TLS direto (465, 993 ou 995).

Mostramos validade, emissor, nomes cobertos, versão do TLS, cifra e a cadeia de certificação, com explicação de cada erro.

Para verificar o certificado SSL de um site, digite o domínio acima. A ferramenta se conecta ao servidor como um navegador faria, lê o certificado apresentado e mostra se ele é confiável, quem o emitiu, quando expira, quais nomes cobre e qual versão do TLS a conexão usou. Se houver erro, você vê a causa provável e como corrigir.

Como usar

  1. Digite o domínio (exemplo.com.br) ou cole a URL inteira; usamos apenas o nome do servidor.
  2. Deixe a porta 443 para sites. Para servidores de e-mail, escolha 465, 993 ou 995. A 8443 serve para painéis e serviços web em porta alternativa.
  3. Leia o quadro de situação e, se houver problemas, a explicação de cada um. O botão de copiar gera um relatório em texto para enviar ao suporte da hospedagem.

O que é um certificado SSL/TLS

É um arquivo que liga um domínio a uma chave criptográfica e é assinado por uma autoridade certificadora em que navegadores e sistemas confiam. Na conexão, o servidor apresenta o certificado, o navegador confere a assinatura, a validade e o nome, e só então as duas pontas combinam as chaves que vão cifrar a conversa. Sem um certificado válido, o navegador interrompe o acesso com um alerta como "Sua conexão não é particular".

Não confunda com o certificado digital da ICP-Brasil (e-CPF ou e-CNPJ), usado para assinar documentos e acessar serviços como os da Receita Federal. São coisas diferentes: o certificado de site protege a conexão com um domínio, não identifica uma pessoa.

Como interpretar o resultado

Campos do resultado
Nomes cobertosO que significaLista de domínios do certificado (SAN). É a única que os navegadores consideram.O que observar*.exemplo.com.br cobre www e loja, mas não exemplo.com.br nem a.b.exemplo.com.br.
Emitido porO que significaA autoridade que assinou: Let's Encrypt, Google Trust Services, DigiCert, Sectigo e outras.O que observarEmissor inesperado pode indicar interceptação.
ValidadeO que significaDatas de início e fim e os dias que faltam.O que observarMenos de 14 dias num certificado automático indica renovação falhando.
Tipo de validaçãoO que significaDV confirma o controle do domínio; OV e EV também checam a empresa.O que observarDesde 2019 os navegadores não destacam mais o EV na barra.
CadeiaO que significaCertificado do site, intermediários e raiz.O que observarO servidor precisa enviar os intermediários.
ProtocoloO que significaVersão do TLS negociada.O que observarTLS 1.2 ou 1.3. As versões 1.0 e 1.1 foram descontinuadas pela RFC 8996.
Cifra e troca de chavesO que significaAlgoritmos que protegem a sessão, como AES-GCM, ChaCha20 e X25519.O que observarTroca de chaves efêmera (ECDHE ou X25519) protege sessões antigas se a chave vazar.
SCTO que significaProva de que o certificado foi publicado em logs de Certificate Transparency.O que observarChrome e Safari exigem isso em certificados públicos.

O campo OCSP mostra se o servidor anexa uma resposta de revogação à conexão. Muitos certificados já não trazem endereço OCSP: o Let's Encrypt desligou esse serviço em 2025 e passou a publicar listas de revogação (CRL). A ausência de OCSP, portanto, é normal. O Must-Staple, extensão que obriga o servidor a anexar a resposta, é raro e também deixou de ser aceito pelo Let's Encrypt.

Erros comuns e como corrigir

Certificado expirado (NET::ERR_CERT_DATE_INVALID)

O prazo acabou e a renovação não aconteceu ou o servidor não foi recarregado depois dela. Renove pelo painel da hospedagem ou pelo cliente ACME (certbot, acme.sh) e confira os logs da renovação automática. Se só o seu aparelho mostra esse erro em vários sites, o problema é o relógio: acerte a data e a hora e ative o ajuste automático.

Nome não confere (NET::ERR_CERT_COMMON_NAME_INVALID)

O endereço digitado não está entre os nomes cobertos. O caso clássico é o certificado emitido só para www.exemplo.com.br enquanto o visitante acessa exemplo.com.br. Emita o certificado com os dois nomes ou redirecione um para o outro já com um certificado que cubra ambos.

Cadeia incompleta

O servidor envia só o certificado do site, sem o intermediário. Navegadores de computador às vezes contornam isso sozinhos, mas apps, celulares e outros servidores costumam falhar, o que gera o famoso "funciona no meu PC". Instale o arquivo de cadeia completa (no Let's Encrypt, o fullchain.pem).

Autoassinado ou raiz desconhecida (NET::ERR_CERT_AUTHORITY_INVALID)

O certificado não vem de uma autoridade reconhecida. Em site público, troque por um certificado de autoridade pública. Em equipamentos da sua rede, como a página de configuração do roteador, câmeras e NAS, o certificado autoassinado é comum e o aviso é esperado, desde que você esteja acessando o aparelho na sua própria rede.

Emissor diferente do esperado

Se o seu navegador mostra como emissor o nome de um antivírus, de um firewall ou da empresa onde você trabalha, e a ferramenta mostra outra autoridade, existe inspeção de HTTPS no caminho. Em rede corporativa isso costuma ser política da empresa. Em uma rede desconhecida, como um Wi-Fi público, desconfie e não digite senhas.

TLS antigo ou porta sem TLS

Quando o servidor só aceita TLS 1.0 ou 1.1, os navegadores atuais recusam a conexão: atualize o servidor e ative TLS 1.2 e 1.3. Se a ferramenta disser que a porta respondeu sem TLS, ela provavelmente serve HTTP comum ou exige STARTTLS.

Os certificados estão durando cada vez menos

Em abril de 2025, o CA/Browser Forum, que reúne autoridades certificadoras e fabricantes de navegadores, aprovou a redução gradual da validade máxima dos certificados públicos: 200 dias para os emitidos a partir de 15 de março de 2026, 100 dias a partir de 15 de março de 2027 e 47 dias a partir de 15 de março de 2029. Antes, o limite era de 398 dias. O Let's Encrypt, que já emite certificados de 90 dias, anunciou a migração para 45 dias até 2028.

Na prática, renovar à mão deixa de ser viável. Se o seu certificado ainda depende de alguém lembrar a data, configure a renovação automática pelo protocolo ACME, oferecida pela maioria das hospedagens e CDNs, e use esta ferramenta para acompanhar os dias restantes.

Como acompanhar e proteger o certificado do seu domínio

  • Confira no próprio navegador: no Chrome e no Edge para computador, clique no ícone à esquerda do endereço e abra as informações da conexão e do certificado; no Firefox, clique no cadeado. Nos celulares os detalhes são escassos, e é aí que uma verificação online ajuda.
  • Acompanhe os logs públicos: todo certificado público aparece nos logs de Certificate Transparency. Buscadores como o crt.sh listam os certificados emitidos para o seu domínio, o que ajuda a notar uma emissão que você não pediu.
  • Restrinja quem pode emitir: um registro DNS do tipo CAA diz quais autoridades podem emitir certificados para o domínio. As autoridades públicas são obrigadas a respeitá-lo.
  • Teste depois de cada mudança: troca de hospedagem, de CDN ou de servidor é o momento em que a cadeia incompleta e o nome sem cobertura costumam aparecer.

Outras verificações úteis

Um certificado válido é só o começo. Veja se o site também ativa HSTS e outras proteções no verificador de headers HTTP, confira para onde o domínio aponta no DNS Lookup e quem é o titular no Whois. Para domínios que enviam e-mail, o verificador de SPF, DKIM e DMARC completa a checagem. E, antes de confiar em um endereço só por causa do cadeado, leia como saber se um link é seguro. Detalhes da porta usada pelo HTTPS estão na página da porta 443.

Perguntas frequentes

Como saber se o certificado SSL de um site é válido?
Digite o domínio na ferramenta acima. Ela se conecta ao servidor como um navegador e confere se o certificado está dentro da validade, se cobre o nome digitado e se a cadeia leva a uma autoridade confiável. No navegador, você também pode clicar no ícone ao lado do endereço para ver os detalhes do certificado.
O cadeado garante que o site é seguro?
Não. O cadeado garante que a conexão é criptografada e que você está falando com o domínio da barra de endereço. Ele não diz nada sobre a honestidade de quem está do outro lado: sites de golpe também usam certificados válidos, inclusive gratuitos.
Certificado gratuito, como o do Let's Encrypt, é menos seguro?
A criptografia é a mesma. A diferença entre certificados gratuitos e pagos está no tipo de validação (domínio, organização ou validação estendida), no suporte e em garantias comerciais. Para a maioria dos sites, um certificado DV gratuito com renovação automática é suficiente.
Quanto tempo dura um certificado SSL?
Certificados públicos emitidos a partir de 15 de março de 2026 valem no máximo 200 dias, pelas regras do CA/Browser Forum. O limite cai para 100 dias em março de 2027 e para 47 dias em março de 2029. Os do Let's Encrypt duram 90 dias e devem cair para 45 até 2028.
Meu navegador mostra erro, mas a ferramenta diz que o certificado é válido. Por quê?
As causas mais comuns estão no seu aparelho: data e hora erradas, antivírus que inspeciona HTTPS, proxy de empresa ou escola e sistema operacional muito antigo, sem as autoridades raiz atuais. Compare o emissor mostrado no navegador com o da ferramenta: se for diferente, algo no caminho está substituindo o certificado.
A ferramenta verifica certificados de servidores de e-mail?
Sim, nas portas com TLS direto: 465 (SMTP), 993 (IMAP) e 995 (POP3). As portas 25 e 587 começam a conversa sem criptografia e só depois ativam o TLS com STARTTLS, um processo que a ferramenta não executa.
SSL e TLS são a mesma coisa?
Na prática, sim. SSL é o nome do protocolo original, que foi substituído pelo TLS. Todas as versões do SSL e também o TLS 1.0 e 1.1 estão descontinuadas; hoje se usa TLS 1.2 e 1.3, mas o mercado continua chamando o certificado de SSL.

Ferramenta e conteúdo revisados em pela equipe do Qual Meu IP.

Ferramentas relacionadas

Todas as ferramentas

HSTS, CSP e outros headers de segurança com nota e dicas.

Registros A, AAAA, MX, NS, TXT, CNAME e mais de qualquer domínio.

Registrador, datas, status e nameservers de domínios, IPs e ASNs.