Verificador SSL:
quando expira o seu certificado?
Verifique o certificado SSL de qualquer site: a data de expiração, a cadeia completa com intermediários, a cobertura do nome de host e a configuração do protocolo. Cada resultado é explicado em linguagem simples, com a correção para tudo o que estiver errado.
Decodificar um certificado interno / isolado da rede
permanece no seu navegadorExpiração, cadeia, nome de host e protocolos
“O meu SSL está bem?” são, na verdade, quatro perguntas. Respondemos a todas de uma vez.
Data de expiração
A causa nº 1 de interrupções por certificado. Mostramos a data exata, os dias restantes e em que ponto do ciclo de vida o certificado se encontra.
A cadeia completa
Folha, intermediários, raiz. Os navegadores toleram um intermediário em falta — o curl, o Android e as APIs de pagamento não.
Cobertura do nome de anfitrião
O certificado cobre o nome que está servindo? Verificamos os SANs e os wildcards face ao seu host — incluindo o www.
Configuração TLS
Que versões do protocolo respondem, se o TLS 1.0/1.1 legado está desabilitado, o HSTS, o OCSP stapling — as configurações por trás do cadeado.
Se o navegador mostrar um erro de certificado
Cada aviso do navegador abaixo aponta para um problema específico do certificado, com a respectiva correção.
O certificado está expirado — ou ainda não é válido. Um relógio mal acertado no dispositivo do visitante também pode causar isto, mas comece por renovar o certificado.
O navegador não consegue associar o certificado a uma raiz de confiança — é autoassinado, ou o servidor não está enviando o intermediário.
O certificado está correto — mas para um nome diferente. O host que está servindo não consta dos SANs (o clássico: falta o www).
A versão do Firefox para uma cadeia quebrada. O Firefox é mais rigoroso do que o Chrome quanto a ir buscar sozinho os intermediários em falta.
O aviso genérico. Clique em Avançado para revelar o código de erro real por baixo — depois compare-o com esta lista.
A assinatura de um intermediário em falta. O Chrome de computador o baixa silenciosamente; o Android mais antigo e clientes rigorosos se recusam.
Não só sites na porta 443
Os certificados também correm em correio, painéis e APIs — e são esses que expiram sem ninguém reparar. Aponte o verificador para:
- Servidores de correio — SMTPS :465, IMAPS :993, POP3S :995 (TLS desde o primeiro byte; portas STARTTLS como a :587 fazem upgrade no meio da sessão e não respondem)
- Painéis de administração e APIs — :8443 e afins
- IPs simples — com um nome de host SNI quando um IP serve vários certificados
- Certificados internos — não conseguimos alcançar a sua intranet, por isso cole o PEM e o decodificamos diretamente no seu navegador. Nada é enviado.
Exemplos
anfitrião : portaVerifique por conta própria com openssl
Todas as verificações desta página têm um equivalente em linha de comandos. Eis o resumo — nos limitamos a executá-las todas de uma vez e a traduzir o resultado.
Perguntas frequentes
Introduza o domínio acima — o veredito começa pela data exata de expiração e pelos dias que faltam, com uma linha temporal mostrando em que ponto do ciclo de vida está o certificado. Para deixar de verificar manualmente, deixe o seu endereço no resultado: voltamos a ler esse certificado todos os dias e enviamos um e-mail 30, 14, 7 e 1 dia antes, sem necessidade de conta. Para um conjunto de certificados com uma antecedência à sua escolha, isso é monitoramento de certificados SSL.
O seu servidor provavelmente está enviando apenas o próprio certificado, sem o intermediário que o liga a uma raiz de confiança. O Chrome de computador vai buscar sozinho a peça em falta; a maioria dos outros clientes não. A correção é uma linha: sirva a cadeia completa (por exemplo, fullchain.pem em vez de cert.pem).
Sim — defina o campo da porta como 465 ou 993 para correio, 8443 para um painel de administração, ou qualquer outra porta que fale TLS desde o primeiro byte. As portas que começam em texto simples e fazem upgrade com STARTTLS (587, 25, 143, 110) são a exceção: a verificação abre uma conexão TLS direta, por isso essas não respondem. Também pode verificar um IP simples e indicar um nome de host SNI quando um único endereço serve vários certificados.
Um verificador público não consegue alcançar endereços 10.x — mas não precisa que consiga. Cole o PEM e o decodificamos por completo no seu navegador: titular, SANs, emissor, expiração, chave. O certificado nunca sai do seu computador.
Do ponto de vista criptográfico, não — os navegadores confiam igualmente no Let's Encrypt, no Sectigo, no GlobalSign e nos restantes. A diferença prática é o ciclo de vida de 90 dias: a renovação automática falha em silêncio — um cron parado, uma webroot movida, uma nova regra de firewall — razão pela qual o monitoramento da expiração importa ainda mais com certificados gratuitos, não menos.
Chrome: clique no cadeado (ou no ícone de configurações), depois em «A conexão é segura» e depois em «O certificado é válido». Safari: cadeado, depois «Mostrar certificado». Firefox: cadeado, depois «Conexão segura» e depois «Mais informação». Verá os mesmos campos que esta ferramenta mostra — sem a validação da cadeia nem o veredito.
Gratuito, sem registro. Cada resultado tem um link de compartilhamento permanente e um selo de estado em SVG que pode incorporar num README ou dashboard. E se o que precisa é «avisem-me antes de algo expirar», isso é o monitoramento de certificados SSL da Uptimia. Está incluído a partir dos planos pagos — um certificado no Basic, 10 no Professional, 100 no Enterprise — e o teste gratuito de 30 dias o inclui por completo, 50 certificados, não é necessário cartão de crédito.
Continuar explorando
As ferramentas grátis são só o começo.
O Uptimia cuida dos seus sites.
Uptime, SSL, expiração do domínio, velocidade de página, transações — monitoramento em 171+ locais em todo o mundo. Grátis por 30 dias.