Verificador de cifras TLS

Insira um nome de host e este verificador abre duas conexões ao vivo do nosso servidor na Alemanha para a porta 443: uma força TLS 1.3, a outra TLS 1.2. Ele informa qual das duas versões o servidor aceita e a suíte de cifras negociada no primeiro handshake bem-sucedido. É uma checagem rápida antes de um deploy e o jeito mais rápido de confirmar que um endpoint realmente fala TLS 1.3. Para uma auditoria completa, a ferramenta tem links para o SSL Labs, Hardenize e ImmuniWeb, que fazem as varreduras pesadas que deliberadamente não duplicamos.

Como verificar um host

  1. 1

    Insira um nome de host

    Apenas o domínio, por exemplo `example.com`. O `https://` inicial ou um caminho no final é removido automaticamente.

  2. 2

    A ferramenta abre duas conexões de teste

    Ambas saem do nosso servidor para a porta 443: uma força TLS 1.3, a outra TLS 1.2. Cada uma tem um tempo limite de 5 segundos.

  3. 3

    Veja quais versões funcionam

    A lista de protocolos mostra qual das duas versões o servidor aceitou negociar. TLS 1.0, 1.1 e SSLv3 não são testados.

  4. 4

    Leia a suíte negociada

    O nome da cifra, o comprimento em bits e a versão TLS do primeiro handshake bem-sucedido. É a única suíte acordada pelo nosso cliente, não a lista completa que o servidor suporta.

  5. 5

    Rode uma varredura completa em outro lugar

    Siga o link do SSL Labs para obter nota, verificação da cadeia de certificados, política HSTS e alertas de cifras fracas.

Status das versões TLS (referência 2026)

Versão Status O que fazer
TLS 1.3 Atual Mantenha habilitada; é o padrão nas pilhas modernas
TLS 1.2 Ainda suportada Mantenha habilitada para clientes antigos, só com cifras fortes
TLS 1.1 Obsoleta Desative; os navegadores removeram o suporte em 2020
TLS 1.0 Obsoleta Desative; o PCI DSS exige que esteja desligada desde junho de 2018
SSLv3 Quebrada (POODLE) Desative
SSLv2 Quebrada Desative

Este verificador testa apenas TLS 1.3 e TLS 1.2. Para provar que TLS 1.0, 1.1 e SSLv3 estão realmente desativados, use o link do SSL Labs ao lado do resultado, que também percorre os protocolos legados.

Como é uma cifra saudável

  • Troca de chaves: ECDHE (forward secrecy, sigilo futuro), nunca troca de chaves RSA estática.
  • Autenticação: ECDSA ou RSA, de acordo com o seu certificado.
  • Cifra simétrica: AES-GCM ou ChaCha20-Poly1305. Evite o modo CBC no TLS 1.2.
  • Comprimento em bits: AES de 128 bits é suficiente; 256 bits adiciona margem e é igualmente comum.
  • As suítes do TLS 1.3 têm nomes curtos: TLS_AES_128_GCM_SHA256, TLS_AES_256_GCM_SHA384, TLS_CHACHA20_POLY1305_SHA256.

O que esta checagem pode dizer, e o que não pode

  • Confirma se um host aceita TLS 1.3; uma falha geralmente indica um OpenSSL antigo ou um middlebox interferindo.
  • Confirma que o TLS 1.2 continua disponível para clientes mais antigos.
  • Mostra a suíte que o servidor prefere com um cliente moderno: uma cifra CBC negociada no TLS 1.2 onde você esperava AES-GCM chama a atenção na hora.
  • Verificar separadamente o hostname do CDN e o da sua origem revela quando a borda e o backend negociam versões diferentes.
  • Não enumera todas as cifras que o servidor aceita, não testa TLS 1.0/1.1 nem SSLv3, não valida o certificado e só verifica a porta 443.

Dicas

  • A checagem roda do nosso servidor na Alemanha, não do seu navegador, então seu sistema operacional, navegador ou rede local nunca distorcem o resultado. Isso também significa que um host que bloqueia tráfego da UE pode parecer inacessível mesmo carregando bem para você.
  • Para uma nota pronta para auditoria, o relatório do SSL Labs é a referência do setor.
  • As recomendações sobre cifras fracas mudam todo ano. Na dúvida, siga o perfil “intermediate” do Mozilla SSL Config Generator.
  • Para um host em uma porta fora do padrão, use openssl s_client -connect host:port em um terminal.

Perguntas frequentes

Não. A ferramenta só testa TLS 1.2 e 1.3, porque as builds modernas do PHP removem o suporte às versões legadas. Se você precisar confirmar que 1.0/1.1 está desativado, o SSL Labs mostra isso.

O SSL Labs enumera todas as cifras que o servidor aceita. Esta ferramenta relata apenas a que foi negociada com as preferências do nosso cliente. Os dois estão corretos; respondem a perguntas diferentes.

Ainda não. O verificador conecta apenas na porta 443. Para outras portas, use openssl s_client -connect host:port em um terminal.

Não. A verificação de peer fica desativada para que você possa inspecionar hosts com certificados autoassinados ou expirados sem erros. Use um verificador SSL dedicado para validar a cadeia.

O nome de host vai até o nosso servidor para executar os dois handshakes, como qualquer requisição de página comum, e no fluxo passo a passo ele também aparece na URL da página. Nós o usamos apenas para rodar a checagem e montar os links dos scanners externos; eles só o veem se você clicar em um desses links.

Ferramentas relacionadas

Ferramenta disponível em outros idiomas