Por que verificar os seus certificados online
Um cadeado verde no navegador não diz grande coisa. Não revela nem uma cadeia de confiança incompleta, nem uma expiração iminente, nem um nome de host ausente dos SAN. Do mesmo modo, enviar um CSR sem confrontá-lo com os Baseline Requirements leva muitas vezes a uma rejeição pela autoridade certificadora, e publicar um registro BIMI com um VMC inválido impede a exibição do seu logo. Estas três ferramentas dissipam a dúvida antes que o problema atinja os seus usuários.
Casos de uso comuns:
- Verificar um certificado HTTPS ao vivo → Controle a validade, a expiração e a cadeia de um servidor a partir do seu domínio
- Diagnosticar um intermediário faltando → Entenda por que um site funciona no Chrome, mas falha sob curl ou no e-mail
- Validar um CSR antes do envio → Obtenha um veredicto de conformidade e a lista de constatações a corrigir antes da emissão
- Preparar um certificado BIMI → Confirme que o VMC cobre os seus domínios e permanece válido
Estas verificações pontuais fazem parte de uma prática mais ampla: inventariar os certificados, saber de quem são e quem os renova. O nosso guia de gestão do ciclo de vida dos certificados descreve esse inventário e os papéis a atribuir.
Como verificar os seus certificados
Três etapas: escolher a ferramenta, informar a entrada, ler o veredicto.
Etapa 1: Escolher a ferramenta
| Necessidade | Ferramenta a usar |
|---|---|
| Verificar um certificado HTTPS ao vivo | SSL Certificate Checker |
| Verificar a conformidade de uma solicitação (CSR) | Analisador de CSR |
| Validar um certificado BIMI (VMC) | Analisador de certificado VMC |
Etapa 2: Fornecer os dados
O SSL Certificate Checker parte de um nome de domínio e abre ele mesmo a conexão TLS. Os analisadores de CSR e de VMC recebem um bloco PEM para colar, ou um URL HTTPS para o VMC.
Dados aceitos:
- Servidor HTTPS: um domínio, por exemplo
captaindns.com(porta 443 por padrão) - CSR:
-----BEGIN CERTIFICATE REQUEST----- - Certificado:
-----BEGIN CERTIFICATE-----
Etapa 3: Ler o veredicto
Dependendo da ferramenta, o resultado apresenta:
- Veredicto: de confiança, expira em breve, cadeia incompleta, nome de host não coberto ou autoassinado
- Subject: CN, O, OU, L, ST, C
- SAN: DNS, IP, URI, incluindo as entradas wildcard
- Validade: datas de início e de fim, dias restantes
- Cadeia: certificados intermediários até a raiz
- Impressões digitais: SHA-1, SHA-256
Detalhes das ferramentas
Cada ferramenta parte de uma entrada diferente e emite o seu próprio veredicto.
Verificador de certificado SSL ao vivo
O SSL Certificate Checker abre uma conexão TLS com um servidor e inspeciona o certificado que ele apresenta:
| Controle | Descrição |
|---|---|
| Veredicto | Um estado entre: de confiança, expiração próxima, cadeia incompleta, autoassinado |
| Expiração | Data de fim e número de dias restantes, com aviso quando o prazo se aproxima |
| Cadeia de confiança | Detecção de um certificado intermediário faltando que o Chrome compensa em silêncio |
| Nome de host | Presença do domínio nos SAN, levando em conta as entradas wildcard |
| Robustez | Chave fraca demais (RSA < 2048, ECDSA < 256) ou assinatura obsoleta (SHA-1, MD5) |
Utilidade: Obter um veredicto que o navegador não dá, e detectar um problema que quebra o curl, os clientes de e-mail e os dispositivos móveis. Esta ferramenta cobre a web HTTPS; para um servidor de e-mail em STARTTLS, use o testador SMTP/MX.
Desde 15 de março de 2026, as autoridades certificadoras também precisam validar DNSSEC no momento da emissão: uma zona assinada, mas quebrada, pode agora bloquear uma renovação. Detalhamos isso em validação DNSSEC pelas CA e certificados TLS.
Analisador de solicitação de certificado (CSR)
O analisador decodifica uma Certificate Signing Request. Cada fato medido é depois confrontado com os CA/Browser Forum Baseline Requirements e os RFC aplicáveis:
| Controle | Descrição |
|---|---|
| Veredicto | Conforme, aviso ou não conforme, com as constatações e a respectiva fonte normativa |
| Subject | CN, O, OU, L, ST, C, e os campos que uma autoridade pública recusa ou remove |
| Subject Alternative Names | Nomes DNS e IP pedidos, entradas wildcard, nomes internos, endereços IP reservados |
| Chave pública | Algoritmo, tamanho, detecção ROCA (CVE-2017-15361) e chaves fracas Debian (CVE-2008-0166) |
| Assinatura | Algoritmo de assinatura do CSR, dos hashes obsoletos ao SHA-256 |
| Impressão digital SPKI | Hash SHA-256 da chave pública, em hexadecimal e em base64 |
| Certificado em produção | Comparação opcional com o certificado servido por um host, através da impressão digital SPKI |
Utilidade: Saber antes de pagar se a autoridade certificadora aceitará a solicitação, corrigir os pontos bloqueantes e regenerar o CSR uma única vez.
Analisador de certificado VMC para BIMI
O analisador inspeciona um Verified Mark Certificate para BIMI:
| Campo | Descrição |
|---|---|
| Emissor (issuer) | Autoridade certificadora (DigiCert, Entrust, GlobalSign) |
| Validade | Datas de início e de expiração |
| Domínios certificados | Entradas SAN cobertas pelo VMC |
| Cadeia de confiança | Certificados intermediários até a raiz |
Utilidade: Confirmar que o VMC é válido e cobre os seus domínios de envio antes de publicar o registro BIMI. Basta um domínio ausente dos SAN para que o logo não apareça. Para escolher entre um VMC e um CMC, e conhecer o custo e os documentos a fornecer, leia o nosso guia dos certificados VMC e CMC.
Redução do tempo de vida dos certificados
O ballot SC-081v3 do CA/Browser Forum reduz o tempo de vida máximo dos certificados TLS públicos em três etapas. Desde 15 de março de 2026 o teto é de 200 dias. Ele cai para 100 dias em 15 de março de 2027, e depois para 47 dias em 15 de março de 2029, quando a reutilização das provas de validação de domínio passará a 10 dias. O nosso guia detalha o calendário e o plano de ação: certificados TLS de 47 dias, por que e como se preparar.
Nesse ritmo, a renovação manual deixa de se sustentar: é preciso um pipeline ACME que renove, recarregue o serviço e verifique o resultado, como descreve o nosso playbook de automação da renovação TLS.
Para ser avisado antes de uma falha em vez de inspecionar à mão, transforme a verificação em monitoramento contínuo com o uptime monitor, que controla a expiração em intervalos regulares e alerta quando o prazo se aproxima.
FAQ - Perguntas frequentes
P: Como verificar um certificado SSL online?
R: Digite um nome de domínio no SSL Certificate Checker. A ferramenta abre uma conexão TLS real com o host (porta 443 por padrão), inspeciona o certificado do servidor e a cadeia apresentada, e devolve um veredicto: de confiança, expiração próxima, cadeia incompleta, nome de host não coberto ou autoassinado.
P: Qual a diferença entre certificado do servidor, intermediário e raiz?
R: O certificado do servidor tem o seu nome de domínio. O intermediário faz a ligação com a raiz, presente no repositório de certificados confiáveis do sistema (trust store). O servidor deve apresentar o certificado do servidor seguido dos intermediários: é o que se chama de cadeia completa (fullchain).
P: O que é um CSR e por que analisá-lo?
R: Um CSR (Certificate Signing Request) é a solicitação enviada a uma autoridade certificadora para obter um certificado. Analisá-lo antes do envio permite verificar se o subject, os SAN e o algoritmo correspondem às suas expectativas, o que evita rejeições e certificados incorretos.
P: O que é um certificado VMC para BIMI?
R: Um VMC (Verified Mark Certificate) é um certificado emitido por uma autoridade certificadora habilitada (DigiCert, Entrust, GlobalSign) que liga o seu logo à sua identidade legal. Ele é necessário para exibir o seu logo nos clientes de e-mail compatíveis com BIMI como Gmail, Apple Mail e Yahoo.
P: Por que o meu site funciona no Chrome, mas falha em outros lugares?
R: Muitas vezes é sinal de um certificado intermediário faltando. O Chrome e o Edge buscam o intermediário ausente automaticamente, mas o curl, os clientes de e-mail e muitos dispositivos móveis rejeitam a conexão. O SSL Certificate Checker sinaliza a cadeia incompleta; sirva a cadeia completa (fullchain) para corrigir em todos os lugares.
P: Por quanto tempo um certificado SSL permanece válido?
R: Até 200 dias desde 15 de março de 2026, primeira fase do ballot SC-081v3 do CA/Browser Forum. O teto cai para 100 dias em 15 de março de 2027, e depois para 47 dias em 15 de março de 2029. Esse ritmo torna a automação via ACME e o monitoramento da expiração indispensáveis.
P: As ferramentas suportam os certificados wildcard?
R: Sim. Os analisadores apresentam as entradas SAN wildcard (*.captaindns.com) e as distinguem das entradas específicas. O SSL Certificate Checker leva em conta que um wildcard não cobre nem o apex nem os sub-subdomínios ao verificar o nome de host.
P: Posso analisar um certificado a partir de um URL?
R: Sim. O analisador de certificado VMC aceita um URL HTTPS que aponta para um arquivo PEM hospedado: a ferramenta baixa o certificado e o analisa sem conservá-lo. O SSL Certificate Checker, por sua vez, parte diretamente de um nome de domínio.
P: Os meus certificados e os meus CSR são conservados?
R: Não. A análise não roda no seu navegador: o domínio, o CSR ou o certificado que você envia é transmitido para a nossa API na Europa, decodificado e não conservado após o processamento. O conteúdo do CSR é removido dos nossos registros de requisições. Nenhuma chave privada é jamais pedida: tanto um CSR quanto um certificado carregam apenas a chave pública.
Ferramentas complementares
| Ferramenta | Utilidade |
|---|---|
| Verificador BIMI | Validar o registro BIMI completo (DNS + logo + VMC) |
| Verificador de logotipo BIMI | Controlar a conformidade SVG Tiny-PS do seu logo |
| Analisador DMARC | Verificar a política DMARC necessária para BIMI |
| Testador SMTP/MX | Inspecionar o certificado de um servidor de e-mail via STARTTLS |
| Verificador DANE/TLSA | Fixar um certificado por impressão no DNS |
| Teste HSTS | Verificar a política HSTS e a elegibilidade à preload list |
| Analisador de cabeçalhos HTTP | Avaliar os cabeçalhos de segurança servidos com o seu certificado |
Recursos úteis
- RFC 2986 - PKCS #10 CSR (especificação dos Certificate Signing Requests)
- BIMI Group - VMC Requirements (requisitos para os certificados VMC)
- CA/Browser Forum - Baseline Requirements (regras para os certificados públicos)
- DigiCert - VMC Documentation (guia de obtenção de VMC)