Verificador de certificado SSL
Digite um nome de host e o verificador abre uma conexão TLS na porta 443, lê o certificado que o servidor apresenta e mostra os campos principais que ele contém: o sujeito (Common Name), o emissor, a janela de validade, os dias que faltam para expirar, os Subject Alternative Names (SANs) e o algoritmo de assinatura. É uma forma rápida de ver qual certificado um host HTTPS público está realmente servindo.
Como funciona a verificação
-
1
Digite o nome de host
Apenas o host (`example.com`). A verificação sempre conecta na porta 443, a porta HTTPS padrão.
-
2
Ocorre o handshake TLS
Um cliente TLS do lado do servidor conecta ao host e captura o certificado que ele apresenta.
-
3
O certificado é analisado
Sujeito, emissor, datas de validade, SANs e algoritmo de assinatura são lidos do certificado.
-
4
Você lê os campos
Compare a data de expiração, confirme que o host está na lista de SANs e verifique se o algoritmo de assinatura é o esperado.
Campos que este verificador mostra
| Campo | O que é |
|---|---|
| Sujeito (CN) | O domínio principal que o certificado nomeia |
| Emissor | A CA (ou entidade) que assinou este certificado |
| Válido a partir de | Início da janela de validade (Not Before) |
| Válido até | Fim da janela de validade (Not After) |
| Dias restantes | Dias inteiros que faltam para o certificado expirar |
| Subject Alternative Names | Todos os hosts cobertos pelo certificado (incl. curingas) |
| Algoritmo de assinatura | Geralmente SHA-256 com RSA ou ECDSA |
Esta ferramenta lê apenas o único certificado que o servidor apresenta, não a cadeia completa até a raiz, e não verifica a cadeia, não checa a revogação (OCSP/CRL) nem consulta os registros de Certificate Transparency. Ela exibe os campos acima para que você mesmo os inspecione.
Problemas comuns a observar
- Expirado ou prestes a expirar. A maioria dos navegadores avisa dentro dos 30 dias anteriores à expiração. O número de dias restantes fica âmbar abaixo de 30 dias e vermelho quando é negativo.
- Host incompatível. O certificado cobre
example.com, mas o host que você usa éfoo.example.com. Um curinga (*.example.com) cobre um nível. Confira a lista de SANs para o host exato. - Assinatura SHA-1. Sem confiança dos navegadores desde 2017. Se o algoritmo de assinatura mostrar SHA-1, reemita em SHA-256.
- Autoassinado. Não assinado por uma CA pública (o emissor é igual ao sujeito). Serve para uso interno; os navegadores o rejeitam em sites públicos.
- SAN errado. Se o host testado não estiver nos SANs, os navegadores rejeitam o certificado.
Versões do protocolo TLS (referência)
Este verificador inspeciona o certificado, não as versões de TLS que um servidor negocia, mas convém conhecer o cenário:
| Versão | Ano | Situação |
|---|---|---|
| SSL 2.0 | 1995 | Quebrado; desativado em todo lugar |
| SSL 3.0 | 1996 | Quebrado (POODLE); desativado |
| TLS 1.0 | 1999 | Obsoleto |
| TLS 1.1 | 2006 | Obsoleto |
| TLS 1.2 | 2008 | Ainda suportado; mínimo para a maioria |
| TLS 1.3 | 2018 | Preferido; mais rápido e mais limpo |
O PCI DSS 3.1+ e a maioria dos frameworks de conformidade modernos proíbem TLS 1.0 e 1.1.
Tempo de vida do certificado
Certificados públicos são emitidos por no máximo 398 dias (13 meses) desde 2020. O Let’s Encrypt emite por 90 dias por padrão. CAs internas podem emitir por mais tempo. O verificador mostra os dias até a expiração ao lado das datas exatas para você planejar as renovações.
Perguntas frequentes
Não. Ele lê apenas o certificado que o servidor apresenta na porta 443 e mostra seus campos. Não busca nem verifica a cadeia de intermediários e raiz, então um certificado que parece válido aqui ainda pode falhar num navegador se o servidor omitir seu intermediário.
Não. Ele não consulta os registros de CT (Google, Cloudflare, Sectigo) nem verifica a revogação OCSP/CRL. Apenas analisa e exibe o certificado servido pelo host.
Um certificado com um SAN como *.example.com. Cobre qualquer subdomínio de um nível (foo.example.com, bar.example.com). Não cobre foo.bar.example.com (dois níveis) nem o próprio example.com, a menos que seja adicionado à parte.
Não. Ele sempre conecta na porta 443, a porta HTTPS padrão. Se você adicionar um sufixo :porta, ele é ignorado e a verificação continua usando a 443; portanto, não inspeciona IMAPS, SMTP sobre TLS nem outros serviços em portas personalizadas.
Ferramentas relacionadas
Calculadora de Sub-rede IP
Calcule o intervalo de sub-rede, rede, broadcast, hosts utilizáveis e máscara wildcard para qualquer bloco CIDR IPv4 com cobertura total de /0 a /32.
Consulta de Registro MX
Pesquise registros MX para qualquer domínio para ver os servidores de e-mail que gerenciam seu e-mail, suas prioridades e identificar configurações incorretas.
Consulta DNS
Consulte os registros DNS A, AAAA, MX, TXT, NS, CNAME e SOA de qualquer domínio sem abrir um terminal.
Testador de Requisições HTTP
Envie requisições HTTP com método, cabeçalhos e corpo personalizados. Inspecione o código de status, o tempo de resposta e o corpo e cabeçalhos de resposta completos.
Escaneador de Portas Abertas
Escaneie uma lista fixa de portas TCP comuns em um host público para ver quais estão abertas e quais serviços estão acessíveis. Uma verificação rápida e básica, não um escaneador completo.
Conversor de IPv4 para IPv6
Converta endereços IPv4 para IPv6 em formatos mapeados, compatíveis, 6to4 e embutidos com o mapeamento reverso de volta para IPv4.
Ferramenta disponível em outros idiomas
- SSL証明書チェッカー [JA]
- Verificador de certificados SSL [ES]
- SSL-certifikatkontroll [SV]
- เครื่องมือตรวจสอบใบรับรอง SSL [TH]
- Trình kiểm tra chứng chỉ SSL [VI]
- SSL-certificaatcontrole [NL]
- Weryfikator certyfikatów SSL [PL]
- SSL-Zertifikat-Prüfer [DE]
- Pemeriksa Sertifikat SSL [ID]
- أداة فحص شهادات SSL [AR]
- Vérificateur de certificat SSL [FR]
- SSL 인증서 검사기 [KO]
- SSL Certificate Checker [EN]
- Verificatore di certificati SSL [IT]
- Проверка SSL-сертификата [RU]
- SSL Sertifikası Denetleyici [TR]
- SSL 证书检查器 [ZH]