Verificador de certificado SSL (validade e emissor)
Digite um domínio para ver a validade, o emissor, o SAN e a impressão digital do seu certificado SSL/TLS. Os dias restantes são exibidos com cores para você nunca perder uma renovação.
Verificar a expiração e o emissor de um certificado
Insira um nome de domínio e esta ferramenta mostra a expiração, o emissor, a lista SAN de nomes de host cobertos e a impressão do certificado SSL/TLS. Os dias restantes vão codificados por cor, de modo que um vencimento capaz de derrubar o site é apanhado muito antes de ocorrer.
**Um certificado válido não basta por si só para ficar tranquilo. O tropeço mais comum é um certificado intermediário ausente.** Um servidor há de enviar não só o seu próprio mas **também os intermediários que levam até a autoridade raiz.** Quando estes faltam, o sintoma resulta particularmente incômodo: **o site vê-se bem num navegador que já possua o intermediário, ao passo que a validação falha noutro que não o tenha.** **O outro ponto é o SAN, pois os navegadores modernos já não olham de modo algum o nome comum.** A menos que o nome de host realmente em uso apareça no SAN, mostra-se uma advertência por válido que seja o certificado.
Como se usa
- Insira o nome de domínio Diga-o na forma `example.com`.
- Confira os dias restantes **Vão codificados por cor, então o que se aproxima da renovação salta à vista.**
- Olhe a lista SAN **Confirme que apareça ali cada nome de host que você usa realmente.**
- Confira o emissor Veja se foi expedido pela autoridade que você pretendia.
Dicas para aproveitar melhor
- Verifique a data de validade com bastante antecedência. Renovar de 2 a 4 semanas antes do vencimento dá uma margem caso surjam problemas no processo de renovação.
- Certificados gratuitos como os do Let's Encrypt duram apenas 90 dias, por isso vale a pena checar aqui periodicamente se a renovação automática está realmente funcionando.
- O cadeado do navegador só indica se um certificado é válido no momento; ele nunca mostra quantos dias restam, e é exatamente essa lacuna que esta ferramenta preenche.
- O campo SAN (nomes alternativos do titular) pode listar vários nomes de host além do domínio principal, como um subdomínio www. Vale a pena conferir se não há domínios inesperados incluídos.
- A impressão digital identifica um certificado de forma única. Comparar a impressão digital antes e depois de uma renovação é uma forma confiável de confirmar que a troca realmente ocorreu.
Quando é útil
Guardar-se de uma renovação esquecida
**Um certificado vencido torna inalcançável o site inteiro.**
Confirmar após uma renovação
Você pode estabelecer de fora que o novo certificado surtiu efeito de fato.
Ao acrescentar um subdomínio
**Se o novo nome de host faltar no SAN, a advertência aparece só nele.**
Tomar exemplo de outros sites
Você pode ver que autoridade usam e que período de validade escolheram.
Termos dos certificados
- Expiração
- O fim do período durante o qual um certificado pode ser usado. **Agora predominam períodos curtos de uns noventa dias, sobre o suposto da renovação automática.**
- SAN
- A lista de nomes de host que um certificado cobre. **Os navegadores modernos olham aqui unicamente e jamais o nome comum.**
- Certificado intermediário
- O certificado que enlaça a autoridade raiz com o seu próprio. **A menos que o servidor o envie também, a validação falha nalguns ambientes.**
- Impressão
- O resumo de um certificado, usado para saber se dois são o mesmo.
- Emissor
- A autoridade de certificação que expediu o certificado.
- Certificado curinga
- Um certificado que cobre um nível de subdomínios de uma vez, escrito `*.example.com`.
Perguntas frequentes
Curiosidade — Uma breve história dos certificados SSL/TLS e das autoridades certificadoras
As conexões HTTPS que usamos todos os dias têm origem no SSL (Secure Sockets Layer), desenvolvido pela Netscape em 1994. A primeira versão, SSL 2.0, tinha vulnerabilidades graves, e depois do SSL 3.0 o protocolo foi padronizado como TLS (Transport Layer Security) 1.0 em 1999. O nome mudou, mas o design básico — criptografar o tráfego usando criptografia de chave pública baseada em certificados — permanece até hoje.
As autoridades certificadoras (CAs) verificam se o solicitante realmente controla um domínio antes de emitir um certificado assinado. Antigamente, obter um certificado custava dinheiro e trabalho, mas isso mudou drasticamente em 2016, quando a organização sem fins lucrativos ISRG lançou o Let's Encrypt, uma CA gratuita. Seus certificados são válidos por apenas 90 dias, o que na prática exige ferramentas de renovação automática, como o certbot, em qualquer implantação real.
Um certificado expirado não se limita a um aviso assustador no navegador — pode se transformar em uma interrupção séria do serviço. Já houve casos repetidos e amplamente divulgados de grandes serviços de API e até instituições financeiras importantes ficarem fora do ar por horas por esquecerem de renovar um certificado, o que mostra que o monitoramento contínuo é uma necessidade operacional, não uma tarefa pontual.