Verificar um certificado SSL

Data de expiração, emissor e sobretudo os nomes que o certificado cobre mesmo. É esta última linha que explica a maioria dos avisos do navegador.

Um endereço completo também funciona: só ficamos com o domínio e a porta.

Como ler este resultado

Um certificado que dá problemas fá-lo quase sempre por uma de três razões, e a página separa-as de propósito.

A data de expiração

É a linha que toda a gente olha, e a menos interessante quando está tudo bem. Os certificados gratuitos duram três meses e renovam-se sozinhos: um que expira daqui a quarenta dias não exige nada, será renovado por volta do trigésimo. Já um certificado gratuito abaixo de duas semanas assinala quase sempre uma renovação automática avariada, não um esquecimento.

Os nomes cobertos

É a linha que explica o caso desconcertante: um certificado válido, não expirado, e um navegador que protesta na mesma. Um certificado cobre uma lista precisa de nomes. Se traz exemplo.pt e o visitante chega a www.exemplo.pt, não se aplica, e o aviso é legítimo.

Um certificado com carácter universal, escrito *.exemplo.pt, cobre www.exemplo.pt e loja.exemplo.pt, mas não exemplo.pt sozinho, nem a.b.exemplo.pt. O universal vale para um só nível. É uma regra que surpreende, e está por trás de bastantes configurações feitas a meio.

O emissor

Não muda nada quanto à segurança da ligação: um certificado gratuito cifra exatamente tão bem como um pago. Informa, isso sim, sobre a forma como a renovação é feita, e portanto sobre onde ir ver quando a data se aproxima.

O que esta ferramenta não faz

  • Não julga a configuração TLS do servidor: versões de protocolo aceites, suites de cifra, OCSP stapling. É outro assunto, e outras ferramentas fazem-no melhor.
  • Não renova nada e não avisa ninguém. É uma leitura no instante em que a pede.
  • Verifica um domínio de cada vez. Trinta sites vigiam-se, não se escrevem à mão todas as segundas-feiras.

Perguntas frequentes

Porque é que o meu certificado é válido aqui e recusado pelo navegador?

Quase sempre porque não cobre o nome exato que está a visitar. Veja a linha «cobre o domínio pedido»: um certificado para exemplo.pt não vale para www.exemplo.pt, e vice-versa.

A partir de quantos dias é preciso preocupar-se?

Depende da duração do certificado. Para um gratuito de três meses, a renovação faz-se normalmente aos trinta dias: abaixo de quinze, o mecanismo automático está provavelmente avariado. Para um anual, trinta dias dão tempo de sobra.

Verificam também os subdomínios?

Apenas o que escreve. Os outros nomes cobertos pelo mesmo certificado são mostrados, mas cada um pode ser servido por um certificado diferente: para ter a certeza, verifique o subdomínio diretamente.

Para aprofundar

Certificado SSL expirado: o que os visitantes veem Não é um aviso discreto: é um ecrã vermelho de página inteira que quase ninguém atravessa. Porque acontece num servidor que funciona.

As outras ferramentas

Todas as ferramentas gratuitas →

Ser avisado antes da expiração, não depois

O Expansel lê o certificado dos seus sites em HTTPS em cada verificação e avisa-o quando o prazo se aproxima, não no dia em que o navegador mostra um cadeado riscado.