Verificador de Certificado SSL
Scanner de segurança SSL/TLS empresarial com análise profunda de certificados.
Análise de Certificado
- • Datas de validade e expiração
- • Detalhes do emissor e sujeito
- • SANs e impressões digitais
- • Algoritmos de assinatura e chave
- • Validação da cadeia de certificados
- • Detecção EV / DV / OV
Scan de Protocolos e Cifras
- • Detecção TLS 1.0 – 1.3
- • Enumeração de suítes de cifra
- • Análise PFS e troca de chaves
- • Detecção de cifras fracas
- • Classificação de força de cifra
- • Avisos de protocolos legados
Pontuação de Segurança
- • Sistema de classificação A+ a F
- • Detalhamento de pontuação ponderada
- • Verificações HSTS e preload
- • Status OCSP e revogação
- • Recomendações acionáveis
- • Exportação de relatórios JSON e texto
O Que É um Certificado SSL?
Um certificado SSL (Secure Sockets Layer) é uma credencial digital que autentica a identidade de um site e permite uma conexão criptografada entre um servidor web e um navegador. Embora o termo "SSL" ainda seja amplamente usado, as implementações modernas dependem do TLS (Transport Layer Security), o protocolo sucessor que corrige vulnerabilidades encontradas em versões anteriores do SSL.
Quando um navegador se conecta a um site protegido por SSL/TLS, o certificado cumpre duas funções críticas: autenticação (provar que o servidor é quem diz ser) e criptografia (garantir que os dados transmitidos entre o cliente e o servidor não possam ser interceptados ou alterados).
Os certificados SSL são emitidos por Autoridades Certificadoras (CAs) — organizações confiáveis que verificam a identidade dos solicitantes. Existem três níveis de validação: Validação de Domínio (DV), Validação de Organização (OV) e Validação Estendida (EV).
Cada certificado SSL contém uma chave pública, o nome do domínio, a assinatura digital do emissor, datas de validade e Nomes Alternativos do Sujeito (SANs) para cobertura multi-domínio.
Sem um certificado SSL válido, os navegadores exibem avisos de segurança que corroem a confiança do usuário, os mecanismos de busca penalizam as classificações do site e dados sensíveis são transmitidos em texto puro.
O Que É TLS 1.3?
TLS 1.3 é a versão mais recente do protocolo Transport Layer Security, finalizada na RFC 8446 (agosto de 2018). Representa uma revisão importante do processo de handshake TLS.
As melhorias principais incluem: um handshake simplificado que se completa em apenas uma viagem de ida e volta (1-RTT); remoção de suítes de cifra inseguras como RC4, DES, 3DES e RSA estático; Perfect Forward Secrecy (PFS) obrigatório; e suporte para retomada 0-RTT.
TLS 1.3 suporta apenas cinco suítes de cifra, todas usando algoritmos AEAD: AES-128-GCM, AES-256-GCM, ChaCha20-Poly1305, AES-128-CCM e AES-128-CCM-8.
Do ponto de vista de desempenho, TLS 1.3 reduz a sobrecarga de conexão HTTPS em aproximadamente 100ms em redes típicas.
Como Melhorar Sua Pontuação de Segurança SSL
Siga estes passos acionáveis para alcançar uma classificação A+ na sua configuração SSL/TLS:
- Habilite TLS 1.3 — Configure seu servidor web para suportar TLS 1.3 junto com TLS 1.2.
- Desabilite TLS 1.0 e 1.1 — Estes protocolos têm vulnerabilidades conhecidas e estão obsoletos desde 2020.
- Use suítes de cifra fortes — Priorize AES-GCM e ChaCha20-Poly1305.
- Configure HSTS — Adicione o header Strict-Transport-Security com max-age=31536000; includeSubDomains; preload.
- Garanta uma cadeia de certificados completa — Sirva todos os certificados intermediários.
- Use RSA ≥ 2048 bits ou ECDSA P-256+ — Evite chaves RSA de 1024 bits.
- Habilite OCSP Stapling — Melhora o desempenho do handshake TLS.
- Use assinaturas SHA-256 ou mais fortes — Certificados assinados com SHA-1 são rejeitados por todos os navegadores modernos.
- Implemente Certificate Transparency — Garanta que sua CA inclua SCT no certificado.
- Redirecione HTTP para HTTPS — Use redirecionamentos 301 para garantir que todo o tráfego use a conexão criptografada.
O Que É HSTS (HTTP Strict Transport Security)?
HSTS é um mecanismo de política de segurança web que instrui os navegadores a se conectar apenas a um site via HTTPS, prevenindo ataques de downgrade de protocolo e sequestro de cookies.
Um header HSTS corretamente configurado inclui três diretivas: max-age (mínimo 31536000 segundos), includeSubDomains e preload.
HSTS protege contra vários vetores de ataque: SSL stripping, roubo de cookies de sessão sobre conexões não criptografadas e links HTTP acidentais dentro de um site.
O Que É OCSP (Online Certificate Status Protocol)?
OCSP é um protocolo usado para verificar o status de revogação de um certificado SSL/TLS em tempo real.
OCSP substituiu a abordagem anterior de CRL (Lista de Revogação de Certificados), que exigia o download de listas potencialmente grandes de certificados revogados.
OCSP Stapling é uma otimização onde o servidor web periodicamente obtém e armazena em cache respostas OCSP da CA, depois as anexa ao handshake TLS.
Quando o certificado SSL vence sem que ninguém perceba
Certificado SSL vencido é a causa mais comum de downtime HTTPS inesperado. Na maioria das vezes, o cliente reclama antes do monitoramento alertar.
Você fez um deploy às 23h. À meia-noite, o certificado venceu. Às 1h da manhã, os clientes estão vendo 'Sua conexão não é segura' e abandonando o site. O analisador mostra a data exata de expiração, os dias restantes e se o OCSP responder está ativo — para você descobrir isso às 9h de uma segunda-feira, não na madrugada de sábado.
TLS 1.0 e 1.1 foram descontinuados — seu servidor pode não saber disso
O TLS 1.0 foi descontinuado por todos os navegadores em 2020. O PCI-DSS 4.0 exige TLS 1.2 no mínimo. A LGPD também pressiona por configurações de criptografia atualizadas.
Se você processa dados de clientes brasileiros ou europeus, manter TLS 1.0 ativo cria exposição regulatória real. Esta ferramenta escaneia o handshake completo do seu servidor — TLS 1.0, 1.1, 1.2, 1.3 — e sinaliza versões obsoletas junto com sua nota de segurança. A maioria das organizações que falha nessa verificação nem sabia que tinha o protocolo ativo: o servidor foi configurado em 2017 e nunca foi revisado.
Cadeia de certificados incompleta: o erro SSL que seus usuários veem mas você não
A maioria dos erros SSL em produção não é certificado vencido — é cadeia de certificados quebrada. O site abre no Chrome mas falha em alguns celulares e clients de API.
Problemas de cadeia acontecem quando certificados intermediários não são servidos pelo servidor web. Seu navegador muitas vezes resolve silenciosamente; clientes Java HTTP, curl e apps mobile normalmente não conseguem. O analisador valida o caminho de confiança completo e indica exatamente qual certificado intermediário está faltando.
Nota A+ até F: o que a classificação de segurança SSL realmente avalia
A nota de segurança SSL não é só sobre o certificado estar válido — é uma pontuação ponderada entre suporte de protocolos, força das cifras, configuração HSTS e higiene do certificado.
Nota A significa TLS 1.2+ apenas, cifras fortes, cadeia completa e cert válido. Nota A+ adiciona HSTS com max-age de pelo menos um ano e elegibilidade para preload. Nota B ou abaixo geralmente significa que um protocolo obsoleto ainda está ativo, cifras fracas estão configuradas ou há lacunas na cadeia. A ferramenta mostra o detalhamento por categoria para você saber exatamente qual mudança de configuração vai melhorar a nota.

