Auditoria de certificado
Verificador de Certificado SSL
Verifique validade, expiração, emissor, SANs e detalhes TLS negociados para qualquer host.
Como usar o Verificador de certificado SSL
- Introduza hostname (porta 443 implícita salvo runbook). A ferramenta abre TLS e obtém cadeia apresentada — sem UI cadeado do browser.
- Revise subject, emissor, datas, lista SAN, completude da cadeia e versão TLS negociada. Intermédios em falta aparecem como cadeias curtas que falham em clientes estritos apesar de Chrome OK.
- Compare cobertura SAN com URL que utilizadores visitam — apex vs www, staging e API precisam nomes explícitos ou wildcards. Copie detalhes para tickets renovação ou compliance.
- Reconfirme após cutover DNS com Verificador DNS primeiro — IP errada diagnostica servidor errado. Histórico local; sem motor CT nem dashboard multi-ano sem API.
Campos do certificado SSL explicados
Certificados TLS ligam identidades a chaves públicas. A tabela mapeia campos comuns em renovações, migrações e incidentes. Validade não prova segurança do site — phishing pode obter certs DV. Combine SSL com idade WHOIS, cabeçalhos HTTP e registos Verificador DNS.
| Campo | O que verificar | Valor típico |
|---|---|---|
| Subject / CN | Hostname principal no certificado | CN=www.example.com |
| SAN | Todos os hostnames cobertos pelo cert | example.com, www.example.com |
| Emissor | Autoridade certificadora que assinou a folha | Let's Encrypt R3 |
| Válido de / até | Janela not-before e not-after | 2025-01-01 — 2025-04-01 |
| Cadeia | Certificados intermédios até trust store | Folha → R3 → ISRG Root X1 |
| Versão TLS | Protocolo negociado com o host | TLS 1.3 |
| Algoritmo de assinatura | Hash e tipo de chave da folha | ECDSA com SHA-256 |
| Serial | Identificador único para revogação | 03:ab:cd:... |
| OCSP / CRL | Indícios do mecanismo de revogação | OCSP stapling se configurado |
Quando executar verificação SSL
Execute antes/depois de renovações, migrações CA ou incidentes rate-limit Let's Encrypt. Expiração dentro de trinta dias deve acionar automação ou reemissão — lê not-after ao vivo, não lembretes de calendário.
Após moves CDN/origin, confirme SAN list pretendida no edge. Clientes em www com cert só apex (ou inverso) veem avisos apesar de curl « OK » com Host.
Cadeias incompletas falham Android/Java enquanto Safari desktop passa. Inspecione intermédios e instale bundle documentado. DIG CAA antes de culpar CA — CAA restritivo bloqueia emissão até fix DNS.
Questionários compliance pedem versão TLS e postura cipher. Reporta protocolos negociados para atestações « TLS 1.2+ » — não substituto scan PCI ASV.
Resposta incidente MITM compara emissor e serial com arquivo bom. DN01 mostra apresentação wire atual — sem diffs CT históricos sem snapshots API.
SaaS multi-tenant em wildcard ainda deve listar vanity domains BYO — *.platform.com não cobre tenant.com sem SAN ou cert separado.
Frotas IoT long-lived podem confiar roots expirados — upgrade TLS 1.3 no servidor quebra firmware legacy; verificador em prod documenta clientes modernos.
Health checks LB com certs self-signed backend não afectam leaf público — mantenha Verificador de certificado SSL em VIPs cliente em drills infra.
Renovações automatizadas certbot/acme.sh podem deixar cadeia antiga no CDN enquanto origin serve nova — compare Verificador de certificado SSL em URL pública e painel CDN após emissão.
Subdomínios terceiros em CNAME (email SaaS, helpdesk) apresentam certs do fornecedor — confirma o que cliente final vê, não o que acreditou delegar no DNS.
Equipas email marketing por vezes omitem domínios tracking no SAN — Verificador de certificado SSL em cada host CNAME evita surpresas pós-campanha.
Multicloud com cert-manager Kubernetes exige resync CDN após rotação secret — repita check em apex, www e api após deploy Helm.
Após migração para ZeroSSL ou Sectigo, clientes Java legacy podem exigir cross-sign — Verificador de certificado SSL mostra cadeia realmente servida, não PDF de compra CA.
Em incidente compare serial e emissor com arquivo interno — Verificador de certificado SSL não substitui resposta legal registrar mas acelera triagem técnica antes de escalar CA.
Domínios multi-região com cert geo edge podem divergir — amostre redes cliente reais ; DN01 mostra apresentação do nosso caminho fetch documentado no ticket.
Renovações ACME falham silenciosamente quando firewall bloqueia outbound 443 — confirme conectividade antes de culpar rate-limit Let's Encrypt.
Antes de black Friday execute Verificador de certificado SSL em checkout, www e CDN — SAN em falta no pico de tráfego gera perda de receita difícil de explicar ao negócio.
Resolver erros de certificado
Hostname mismatch: SAN não inclui label do URL — corrija CNAME/A ou reemita com SAN corretos. Wildcards cobrem um nível (*.example.com) não api.staging.example.com salvo listado.
Certs expirados ou not-yet-valid: skew relógio — NTP nas VMs origin. Renovação auto falha se HTTP-01 quebra por deriva A — Verificador DNS primeiro.
Emissor não confiável ou cadeia incompleta: instale intermédios no origin/CDN, não só folha. Painéis upload só leaf; browsers cacheiam AIA proibido a APIs estritas.
TLS demasiado baixo: upgrade servidor ou LB. Clientes legacy TLS 1.0 podem falhar após hardening.
Falta OCSP stapling nem sempre fatal — note stapling em sites alto tráfego.
Em incidente compare serial e emissor com arquivo interno — Verificador de certificado SSL não substitui resposta legal registrar mas acelera triagem técnica antes de escalar CA.
Domínios multi-região com cert geo edge podem divergir — amostre redes cliente reais ; DN01 mostra apresentação do nosso caminho fetch documentado no ticket.
Renovações ACME falham silenciosamente quando firewall bloqueia outbound 443 — confirme conectividade antes de culpar rate-limit Let's Encrypt.
Certificados, CAA e validação HTTP
Validações HTTP-01 e TLS-ALPN-01 exigem hosts alcançáveis nos nomes CSR. Verificador DNS confirma A/AAAA antes de troubleshooting SSL.
CAA restringe quais CAs emitem. DIG ou Verificador DNS em CAA antes de tickets suporte CA.
HSTS e redirects do Verificador de cabeçalhos HTTP reduzem falhas http-01. Mixed content e CSP não mudam validade cert mas quebram cadeado — cabeçalhos após cadeia sã.
Verificador de certificado SSL DN01 liga da nossa infra — pass aqui não garante mesmo cert em cada vantage geo multi-CDN.
CAs privadas mTLS interno fora trust stores públicos — checker em hostnames internos ajuda debug ops.
Registos CAA com issuewild restringem wildcards separadamente do apex — DIG antes de migração wildcard para evitar bloqueio silencioso Let's Encrypt.
Fluxo de renovação TLS em cinco passos
- Verificador DNS em todos nomes CSR/SAN — A, AAAA, CNAME devem chegar ao endpoint validação.
- DIG CAA se emissões anteriores falharam — remova tags issue demasiado estritos se política permitir.
- Emita ou renove na CA; instale cadeia completa origin/CDN.
- Verificador de certificado SSL em cada variante pública (apex, www, api).
- Verificador de cabeçalhos HTTP para HSTS e redirects; arquive — DN01 não retém calendários renovação partilhados.
- Arquive saída Verificador de certificado SSL com timestamp no ticket renovação — DN01 não sincroniza calendário enterprise PKI.
Verificador de certificado SSL vs SSL Labs e serviços de monitorização
Qualys SSL Labs: grades profundos — ótimo trimestral, lento para « cert expirou hoje? » DN01 optimiza cadeia/SAN rápidos com Verificador DNS e Verificador de cabeçalhos HTTP.
Monitores uptime alertam expiração — DN01 snapshots manuais/API sem paging.
UI cadeado pode cachear — checker wire evita cache browser.
Sem badge A+ falso, sem scan subnets, sem mapas propagação. Oito idiomas, histórico local, API.
Calendários PKI enterprise não substituídos — checker para verdade wire Sev2.
Pinning mobile quebra silenciosamente — checker valida TLS público.
EV raro em stacks DV — foco SAN e cadeia Let's Encrypt.
Sunset TLS 1.0: teste partners legacy após desativar protocolos.
Self-signed staging falha trust público — confirme issuer CN interno.
CT logs fora scope DN01 — complementa produtos CT.
Monitorização CT tipo crt.sh detecta emissão surpresa — DN01 complementa com leitura wire imediata quando CT alerta mas ops precisam confirmar cadeia live.
Load balancers F5 ou Citrix servem certs distintos por SNI — teste cada hostname público; check apex não cobre api.cliente.exemplo.com.
mTLS entre microserviços usa CAs internas — Verificador de certificado SSL em nomes internos ajuda debug embora browsers públicos rejeitem emissor.
Rotações emergência após compromisso chave privada exigem revogação e reemissão — arquive serial antigo e novo com saída verificador.
Vault ou step-ca internos não substituem controlo público — combine Verificador de certificado SSL para VIP cliente e PKI interna para mesh.
Auditores pedem prova TLS 1.2 mínimo — exporte saída verificador com data no ticket compliance, não só captura cadeado browser.
Hosting partilhado renova em massa — verifique cada domínio cliente mesmo com painel verde ; DN01 lê wire, não ícone dashboard.
Lojas PrestaShop ou WooCommerce precisam TLS em admin e checkout com SAN checkout — check só www deixa avisos em subdomínios pagamento.
Em incidente compare serial e emissor com arquivo interno — Verificador de certificado SSL não substitui resposta legal registrar mas acelera triagem técnica antes de escalar CA.
Domínios multi-região com cert geo edge podem divergir — amostre redes cliente reais ; DN01 mostra apresentação do nosso caminho fetch documentado no ticket.
Renovações ACME falham silenciosamente quando firewall bloqueia outbound 443 — confirme conectividade antes de culpar rate-limit Let's Encrypt.
Exporte PDF ou texto copiado do Verificador de certificado SSL em advisory de mudança ao cliente — prova wire datada sem prometer cobertura CT global.
Porquê DN01 Verificador de certificado SSL
- Cadeia, SAN, emissor e validade live via handshake TLS — mais rápido que SSL Labs completo.
- Com Verificador DNS, DIG, Verificador de cabeçalhos HTTP e WHOIS para migrações e incidentes.
- Oito interfaces localizadas, saída copiável, histórico local, API — sem armazém CT.
- Limites honestos: snapshot wire do nosso path, sem mapas cert edge globais.
FAQ
FAQ do Verificador de certificado SSL
Validade, emissor, cadeia e cobertura de host do certificado.
O que o verificador SSL valida?
Ele se conecta ao host e informa subject, issuer, datas de validade, cobertura SAN e detalhes da cadeia. Se sua prioridade é expiração, comece por verificação de validade do certificado SSL.
Por que um certificado pode parecer válido e ainda falhar?
Causas comuns incluem intermediário ausente, host incorreto, raiz expirada ou cliente com trust store desatualizada. O guia da cadeia de certificados cobre o básico.
Devo checar DNS antes de SSL?
Se o servidor errado responde, a análise SSL pode enganar. Confirme A/AAAA ou CNAME no Verificador de DNS antes de aprofundar no certificado.
Posso automatizar monitoramento de certificados?
Sim. A página web é útil para checks rápidos; para monitoramento recorrente use a documentação da API depois de solicitar um token de API.
O que é um certificado SAN?
Subject Alternative Names listam cada hostname coberto por um certificado — por exemplo apex e www. Erros de mismatch costumam significar que o certificado não inclui o nome exato que o navegador pediu.
Com quanta antecedência renovar certificados SSL?
A maioria dos operadores renova a 30 dias do vencimento; automação com Let's Encrypt costuma renovar antes. Use este verificador semanalmente em hosts de produção durante janelas de migração.
O verificador testa versão TLS e cifras?
Ele reporta detalhes TLS negociados quando disponíveis. Para auditorias profundas de cifras você pode precisar de scanners especializados — o DN01 foca em validade do certificado, cadeia e hostname que operadores precisam diariamente.
Por que SSL falha em endereços IP?
CAs públicas raramente emitem certificados para IPs brutos. Verifique se o hostname do certificado coincide com o nome que os usuários digitam — cadeias CNAME podem esconder mismatches até alguém visitar o apex diretamente.
Posso verificar certificados de servidores de e-mail?
Informe o hostname MX ou o host do endpoint SMTP TLS. STARTTLS de e-mail usa os mesmos conceitos X.509 — validade e cobertura de hostname — embora navegadores nunca mostrem essa conexão.
O que é a ordem da cadeia de certificados?
Servidores devem enviar folha, intermediários e opcionalmente raiz. Intermediários ausentes causam falhas aleatórias em clientes rigorosos mesmo quando Chrome parece ok. O verificador mostra a cadeia retornada pelo host ao vivo.
O verificador SSL é gratuito?
Sim para consultas manuais. Monitoramento automático de expiração usa a documentação da API com um token de API.
Devo combinar SSL com cabeçalhos HTTP?
Sim. HSTS e cabeçalhos de redirecionamento do Verificador de cabeçalhos HTTP explicam se navegadores chegarão ao seu novo certificado no primeiro hop.