Auditoria de certificado
Verificador de Certificado SSL
Verifique validade, expiração, emissor, SANs e detalhes TLS negociados para qualquer host.
Como usar o Verificador de certificado SSL
- Introduza hostname (porta 443 implícita salvo runbook). A ferramenta abre TLS e obtém cadeia apresentada — sem UI cadeado do browser.
- Revise subject, emissor, datas, lista SAN, completude da cadeia e versão TLS negociada. Intermédios em falta aparecem como cadeias curtas que falham em clientes estritos apesar de Chrome OK.
- Compare cobertura SAN com URL que utilizadores visitam — apex vs www, staging e API precisam nomes explícitos ou wildcards. Copie detalhes para tickets renovação ou compliance.
- Reconfirme após cutover DNS com Verificador DNS primeiro — IP errada diagnostica servidor errado. Histórico local; sem motor CT nem dashboard multi-ano sem API.
Campos do certificado SSL explicados
Certificados TLS ligam identidades a chaves públicas. A tabela mapeia campos comuns em renovações, migrações e incidentes. Validade não prova segurança do site — phishing pode obter certs DV. Combine SSL com idade WHOIS, cabeçalhos HTTP e registos Verificador DNS.
| Campo | O que verificar | Valor típico |
|---|---|---|
| Subject / CN | Hostname principal no certificado | CN=www.example.com |
| SAN | Todos os hostnames cobertos pelo cert | example.com, www.example.com |
| Emissor | Autoridade certificadora que assinou a folha | Let's Encrypt R3 |
| Válido de / até | Janela not-before e not-after | 2025-01-01 — 2025-04-01 |
| Cadeia | Certificados intermédios até trust store | Folha → R3 → ISRG Root X1 |
| Versão TLS | Protocolo negociado com o host | TLS 1.3 |
| Algoritmo de assinatura | Hash e tipo de chave da folha | ECDSA com SHA-256 |
| Serial | Identificador único para revogação | 03:ab:cd:... |
| OCSP / CRL | Indícios do mecanismo de revogação | OCSP stapling se configurado |
Quando executar verificação SSL
Execute antes/depois de renovações, migrações CA ou incidentes rate-limit Let's Encrypt. Expiração dentro de trinta dias deve acionar automação ou reemissão — lê not-after ao vivo, não lembretes de calendário.
Após moves CDN/origin, confirme SAN list pretendida no edge. Clientes em www com cert só apex (ou inverso) veem avisos apesar de curl « OK » com Host.
Cadeias incompletas falham Android/Java enquanto Safari desktop passa. Inspecione intermédios e instale bundle documentado. DIG CAA antes de culpar CA — CAA restritivo bloqueia emissão até fix DNS.
Questionários compliance pedem versão TLS e postura cipher. Reporta protocolos negociados para atestações « TLS 1.2+ » — não substituto scan PCI ASV.
Resposta incidente MITM compara emissor e serial com arquivo bom. DN01 mostra apresentação wire atual — sem diffs CT históricos sem snapshots API.
SaaS multi-tenant em wildcard ainda deve listar vanity domains BYO — *.platform.com não cobre tenant.com sem SAN ou cert separado.
Frotas IoT long-lived podem confiar roots expirados — upgrade TLS 1.3 no servidor quebra firmware legacy; verificador em prod documenta clientes modernos.
Health checks LB com certs self-signed backend não afectam leaf público — mantenha Verificador de certificado SSL em VIPs cliente em drills infra.
Renovações automatizadas certbot/acme.sh podem deixar cadeia antiga no CDN enquanto origin serve nova — compare Verificador de certificado SSL em URL pública e painel CDN após emissão.
Subdomínios terceiros em CNAME (email SaaS, helpdesk) apresentam certs do fornecedor — confirma o que cliente final vê, não o que acreditou delegar no DNS.
Equipas email marketing por vezes omitem domínios tracking no SAN — Verificador de certificado SSL em cada host CNAME evita surpresas pós-campanha.
Multicloud com cert-manager Kubernetes exige resync CDN após rotação secret — repita check em apex, www e api após deploy Helm.
Após migração para ZeroSSL ou Sectigo, clientes Java legacy podem exigir cross-sign — Verificador de certificado SSL mostra cadeia realmente servida, não PDF de compra CA.
Em incidente compare serial e emissor com arquivo interno — Verificador de certificado SSL não substitui resposta legal registrar mas acelera triagem técnica antes de escalar CA.
Domínios multi-região com cert geo edge podem divergir — amostre redes cliente reais ; DN01 mostra apresentação do nosso caminho fetch documentado no ticket.
Renovações ACME falham silenciosamente quando firewall bloqueia outbound 443 — confirme conectividade antes de culpar rate-limit Let's Encrypt.
Antes de black Friday execute Verificador de certificado SSL em checkout, www e CDN — SAN em falta no pico de tráfego gera perda de receita difícil de explicar ao negócio.
Resolver erros de certificado
Hostname mismatch: SAN não inclui label do URL — corrija CNAME/A ou reemita com SAN corretos. Wildcards cobrem um nível (*.example.com) não api.staging.example.com salvo listado.
Certs expirados ou not-yet-valid: skew relógio — NTP nas VMs origin. Renovação auto falha se HTTP-01 quebra por deriva A — Verificador DNS primeiro.
Emissor não confiável ou cadeia incompleta: instale intermédios no origin/CDN, não só folha. Painéis upload só leaf; browsers cacheiam AIA proibido a APIs estritas.
TLS demasiado baixo: upgrade servidor ou LB. Clientes legacy TLS 1.0 podem falhar após hardening.
Falta OCSP stapling nem sempre fatal — note stapling em sites alto tráfego.
Em incidente compare serial e emissor com arquivo interno — Verificador de certificado SSL não substitui resposta legal registrar mas acelera triagem técnica antes de escalar CA.
Domínios multi-região com cert geo edge podem divergir — amostre redes cliente reais ; DN01 mostra apresentação do nosso caminho fetch documentado no ticket.
Renovações ACME falham silenciosamente quando firewall bloqueia outbound 443 — confirme conectividade antes de culpar rate-limit Let's Encrypt.
Certificados, CAA e validação HTTP
Validações HTTP-01 e TLS-ALPN-01 exigem hosts alcançáveis nos nomes CSR. Verificador DNS confirma A/AAAA antes de troubleshooting SSL.
CAA restringe quais CAs emitem. DIG ou Verificador DNS em CAA antes de tickets suporte CA.
HSTS e redirects do Verificador de cabeçalhos HTTP reduzem falhas http-01. Mixed content e CSP não mudam validade cert mas quebram cadeado — cabeçalhos após cadeia sã.
Verificador de certificado SSL DN01 liga da nossa infra — pass aqui não garante mesmo cert em cada vantage geo multi-CDN.
CAs privadas mTLS interno fora trust stores públicos — checker em hostnames internos ajuda debug ops.
Registos CAA com issuewild restringem wildcards separadamente do apex — DIG antes de migração wildcard para evitar bloqueio silencioso Let's Encrypt.
Fluxo de renovação TLS em cinco passos
- Verificador DNS em todos nomes CSR/SAN — A, AAAA, CNAME devem chegar ao endpoint validação.
- DIG CAA se emissões anteriores falharam — remova tags issue demasiado estritos se política permitir.
- Emita ou renove na CA; instale cadeia completa origin/CDN.
- Verificador de certificado SSL em cada variante pública (apex, www, api).
- Verificador de cabeçalhos HTTP para HSTS e redirects; arquive — DN01 não retém calendários renovação partilhados.
- Arquive saída Verificador de certificado SSL com timestamp no ticket renovação — DN01 não sincroniza calendário enterprise PKI.
Verificador de certificado SSL vs SSL Labs e serviços de monitorização
Qualys SSL Labs: grades profundos — ótimo trimestral, lento para « cert expirou hoje? » DN01 optimiza cadeia/SAN rápidos com Verificador DNS e Verificador de cabeçalhos HTTP.
Monitores uptime alertam expiração — DN01 snapshots manuais/API sem paging.
UI cadeado pode cachear — checker wire evita cache browser.
Sem badge A+ falso, sem scan subnets, sem mapas propagação. Oito idiomas, histórico local, API.
Calendários PKI enterprise não substituídos — checker para verdade wire Sev2.
Pinning mobile quebra silenciosamente — checker valida TLS público.
EV raro em stacks DV — foco SAN e cadeia Let's Encrypt.
Sunset TLS 1.0: teste partners legacy após desativar protocolos.
Self-signed staging falha trust público — confirme issuer CN interno.
CT logs fora scope DN01 — complementa produtos CT.
Monitorização CT tipo crt.sh detecta emissão surpresa — DN01 complementa com leitura wire imediata quando CT alerta mas ops precisam confirmar cadeia live.
Load balancers F5 ou Citrix servem certs distintos por SNI — teste cada hostname público; check apex não cobre api.cliente.exemplo.com.
mTLS entre microserviços usa CAs internas — Verificador de certificado SSL em nomes internos ajuda debug embora browsers públicos rejeitem emissor.
Rotações emergência após compromisso chave privada exigem revogação e reemissão — arquive serial antigo e novo com saída verificador.
Vault ou step-ca internos não substituem controlo público — combine Verificador de certificado SSL para VIP cliente e PKI interna para mesh.
Auditores pedem prova TLS 1.2 mínimo — exporte saída verificador com data no ticket compliance, não só captura cadeado browser.
Hosting partilhado renova em massa — verifique cada domínio cliente mesmo com painel verde ; DN01 lê wire, não ícone dashboard.
Lojas PrestaShop ou WooCommerce precisam TLS em admin e checkout com SAN checkout — check só www deixa avisos em subdomínios pagamento.
Em incidente compare serial e emissor com arquivo interno — Verificador de certificado SSL não substitui resposta legal registrar mas acelera triagem técnica antes de escalar CA.
Domínios multi-região com cert geo edge podem divergir — amostre redes cliente reais ; DN01 mostra apresentação do nosso caminho fetch documentado no ticket.
Renovações ACME falham silenciosamente quando firewall bloqueia outbound 443 — confirme conectividade antes de culpar rate-limit Let's Encrypt.
Exporte PDF ou texto copiado do Verificador de certificado SSL em advisory de mudança ao cliente — prova wire datada sem prometer cobertura CT global.
Porquê DN01 Verificador de certificado SSL
- Cadeia, SAN, emissor e validade live via handshake TLS — mais rápido que SSL Labs completo.
- Com Verificador DNS, DIG, Verificador de cabeçalhos HTTP e WHOIS para migrações e incidentes.
- Oito interfaces localizadas, saída copiável, histórico local, API — sem armazém CT.
- Limites honestos: snapshot wire do nosso path, sem mapas cert edge globais.
FAQ
FAQ do Verificador de certificado SSL
Validade, emissor, cadeia e cobertura de host do certificado.
O que o verificador SSL valida?
Ele se conecta ao host e informa subject, issuer, datas de validade, cobertura SAN e detalhes da cadeia. Se sua prioridade é expiração, comece por verificação de validade do certificado SSL.
Por que um certificado pode parecer válido e ainda falhar?
Causas comuns incluem intermediário ausente, host incorreto, raiz expirada ou cliente com trust store desatualizada. O guia da cadeia de certificados cobre o básico.
Devo checar DNS antes de SSL?
Se o servidor errado responde, a análise SSL pode enganar. Confirme A/AAAA ou CNAME no Verificador de DNS antes de aprofundar no certificado.
Posso automatizar monitoramento de certificados?
Sim. A página web é útil para checks rápidos; para monitoramento recorrente use a documentação da API depois de solicitar um token de API.
O que é um certificado SAN?
Subject Alternative Names listam cada hostname coberto por um certificado — por exemplo apex e www. Erros de mismatch costumam significar que o certificado não inclui o nome exato que o navegador pediu.
Com quanta antecedência renovar certificados SSL?
A maioria dos operadores renova a 30 dias do vencimento; automação com Let's Encrypt costuma renovar antes. Use este verificador semanalmente em hosts de produção durante janelas de migração.
O verificador testa versão TLS e cifras?
Ele reporta detalhes TLS negociados quando disponíveis. Para auditorias profundas de cifras você pode precisar de scanners especializados — o DN01 foca em validade do certificado, cadeia e hostname que operadores precisam diariamente.
Por que SSL falha em endereços IP?
CAs públicas raramente emitem certificados para IPs brutos. Verifique se o hostname do certificado coincide com o nome que os usuários digitam — cadeias CNAME podem esconder mismatches até alguém visitar o apex diretamente.
Posso verificar certificados de servidores de e-mail?
Informe o hostname MX ou o host do endpoint SMTP TLS. STARTTLS de e-mail usa os mesmos conceitos X.509 — validade e cobertura de hostname — embora navegadores nunca mostrem essa conexão.
O que é a ordem da cadeia de certificados?
Servidores devem enviar folha, intermediários e opcionalmente raiz. Intermediários ausentes causam falhas aleatórias em clientes rigorosos mesmo quando Chrome parece ok. O verificador mostra a cadeia retornada pelo host ao vivo.
O verificador SSL é gratuito?
Sim para consultas manuais. Monitoramento automático de expiração usa a documentação da API com um token de API.
Devo combinar SSL com cabeçalhos HTTP?
Sim. HSTS e cabeçalhos de redirecionamento do Verificador de cabeçalhos HTTP explicam se navegadores chegarão ao seu novo certificado no primeiro hop.
Troca de ferramenta
Continue com outra verificação
Escolha a próxima etapa no seu fluxo de domínio ou segurança.
- Verificador de registros CAAVerifique registros CAA DNS, CAs autorizadas, issuewild e iodefAbrir
- Encontrar IP do domínioIPs A e AAAA de um domínioAbrir
- Verificador de Lista NegraReputação DNSBL para IP e domínioAbrir
- BIN CheckerBandeira, banco e país do cartão pelo BIN/IINAbrir
- Testador HTTP/2Suporte HTTP/2, ALPN e TLSAbrir
- Verificador de Cabeçalhos HTTPCabeçalhos de resposta, redirecionamentos e cacheAbrir
- Verificador DNSTodos os tipos de registro em uma passagemAbrir
- DIGUm tipo de registro, resposta estilo resolverAbrir
- WHOISRegistrador, expiração e status do domínioAbrir
- Conversor PunycodeUnicode ↔ Punycode para domínios IDNAbrir
- Calculadora IPCálculos de sub-rede para CIDR IPv4 e IPv6Abrir
- Codec Base64Codificar e decodificar texto Base64Abrir
- Gerador de SenhasSenhas aleatórias fortes para trabalho operacionalAbrir
- Gerador de frases-senhaFrases aleatórias memoráveis para testes segurosAbrir
Artigos relacionados
Guias práticas para tarefas comuns com Verificador de Certificado SSL — registros DNS, passos de diagnóstico e links para nossas ferramentas gratuitas.
verificar expiração certificado ssl, checar ssl online, data validade certificado
Verificar expiração do certificado SSL — online
Como verificar expiração do certificado SSL online, ler datas notAfter, entender erros do navegador e evitar quedas HTTPS antes da expiração.
Ler artigo →diferença tls vs ssl, o que é tls 1.3, ssl tls explicado
TLS vs SSL — nomes de protocolo explicados
Explicação clara da nomenclatura TLS vs SSL, por que ferramentas dizem SSL checker, TLS 1.2 vs 1.3 em produção e como ler o protocolo negociado.
Ler artigo →cadeia certificado ssl, certificado intermediário, root ca trust store
Cadeia de certificado SSL — confiança e CAs intermediárias
Como funcionam cadeias SSL, por que intermediários faltando causam erros untrusted e como verificar a cadeia completa online.
Ler artigo →renovação lets encrypt, acme ssl renew, verificar certbot auto renew
Renovação Let's Encrypt — evite surpresas aos 90 dias
Como certificados de 90 dias Let's Encrypt renovam, ACME HTTP-01 vs DNS-01, verificar renovação com SSL checker e corrigir jobs auto-renew falhos.
Ler artigo →corrigir erro certificado ssl, certificate name mismatch, guia troubleshooting ssl
Erros de certificado SSL — guia de solução
Corrija erros SSL comuns: name mismatch, cadeia não confiável, cert expirado, mixed content e problemas SNI com checkers online e contexto DNS/WHOIS.
Ler artigo →endurecimento versão tls, desabilitar tls 1.0 1.1, verificar protocolo ssl
Endurecimento versão TLS — desabilitar protocolos legacy
Verifique versões TLS negociadas e planeje depreciação de TLS 1.0/1.1.
Ler artigo →monitoramento certificate transparency, ct log certificado ssl, certificado tls inesperado
Certificate Transparency — detecte certs inesperados
Por que CT importa para equipes de segurança e complementa verificações SSL.
Ler artigo →