Verificador de certificado SSL

Próximo

Digite um nome de host e o verificador abre uma conexão TLS na porta 443, lê o certificado que o servidor apresenta e mostra os campos principais que ele contém: o sujeito (Common Name), o emissor, a janela de validade, os dias que faltam para expirar, os Subject Alternative Names (SANs) e o algoritmo de assinatura. É uma forma rápida de ver qual certificado um host HTTPS público está realmente servindo.

Como funciona a verificação

  1. 1

    Digite o nome de host

    Apenas o host (`example.com`). A verificação sempre conecta na porta 443, a porta HTTPS padrão.

  2. 2

    Ocorre o handshake TLS

    Um cliente TLS do lado do servidor conecta ao host e captura o certificado que ele apresenta.

  3. 3

    O certificado é analisado

    Sujeito, emissor, datas de validade, SANs e algoritmo de assinatura são lidos do certificado.

  4. 4

    Você lê os campos

    Compare a data de expiração, confirme que o host está na lista de SANs e verifique se o algoritmo de assinatura é o esperado.

Campos que este verificador mostra

Campo O que é
Sujeito (CN) O domínio principal que o certificado nomeia
Emissor A CA (ou entidade) que assinou este certificado
Válido a partir de Início da janela de validade (Not Before)
Válido até Fim da janela de validade (Not After)
Dias restantes Dias inteiros que faltam para o certificado expirar
Subject Alternative Names Todos os hosts cobertos pelo certificado (incl. curingas)
Algoritmo de assinatura Geralmente SHA-256 com RSA ou ECDSA

Esta ferramenta lê apenas o único certificado que o servidor apresenta, não a cadeia completa até a raiz, e não verifica a cadeia, não checa a revogação (OCSP/CRL) nem consulta os registros de Certificate Transparency. Ela exibe os campos acima para que você mesmo os inspecione.

Problemas comuns a observar

  • Expirado ou prestes a expirar. A maioria dos navegadores avisa dentro dos 30 dias anteriores à expiração. O número de dias restantes fica âmbar abaixo de 30 dias e vermelho quando é negativo.
  • Host incompatível. O certificado cobre example.com, mas o host que você usa é foo.example.com. Um curinga (*.example.com) cobre um nível. Confira a lista de SANs para o host exato.
  • Assinatura SHA-1. Sem confiança dos navegadores desde 2017. Se o algoritmo de assinatura mostrar SHA-1, reemita em SHA-256.
  • Autoassinado. Não assinado por uma CA pública (o emissor é igual ao sujeito). Serve para uso interno; os navegadores o rejeitam em sites públicos.
  • SAN errado. Se o host testado não estiver nos SANs, os navegadores rejeitam o certificado.

Versões do protocolo TLS (referência)

Este verificador inspeciona o certificado, não as versões de TLS que um servidor negocia, mas convém conhecer o cenário:

Versão Ano Situação
SSL 2.0 1995 Quebrado; desativado em todo lugar
SSL 3.0 1996 Quebrado (POODLE); desativado
TLS 1.0 1999 Obsoleto
TLS 1.1 2006 Obsoleto
TLS 1.2 2008 Ainda suportado; mínimo para a maioria
TLS 1.3 2018 Preferido; mais rápido e mais limpo

O PCI DSS 3.1+ e a maioria dos frameworks de conformidade modernos proíbem TLS 1.0 e 1.1.

Tempo de vida do certificado

Certificados públicos são emitidos por no máximo 398 dias (13 meses) desde 2020. O Let’s Encrypt emite por 90 dias por padrão. CAs internas podem emitir por mais tempo. O verificador mostra os dias até a expiração ao lado das datas exatas para você planejar as renovações.

Perguntas frequentes

Não. Ele lê apenas o certificado que o servidor apresenta na porta 443 e mostra seus campos. Não busca nem verifica a cadeia de intermediários e raiz, então um certificado que parece válido aqui ainda pode falhar num navegador se o servidor omitir seu intermediário.

Não. Ele não consulta os registros de CT (Google, Cloudflare, Sectigo) nem verifica a revogação OCSP/CRL. Apenas analisa e exibe o certificado servido pelo host.

Um certificado com um SAN como *.example.com. Cobre qualquer subdomínio de um nível (foo.example.com, bar.example.com). Não cobre foo.bar.example.com (dois níveis) nem o próprio example.com, a menos que seja adicionado à parte.

Não. Ele sempre conecta na porta 443, a porta HTTPS padrão. Se você adicionar um sufixo :porta, ele é ignorado e a verificação continua usando a 443; portanto, não inspeciona IMAPS, SMTP sobre TLS nem outros serviços em portas personalizadas.

Ferramentas relacionadas

Ferramenta disponível em outros idiomas