Saltar para o conteúdo

Verificador SSL:
quando expira o seu certificado?

Verifique o certificado SSL de qualquer site: a data de expiração, a cadeia completa com intermediários, a cobertura do nome de anfitrião e a configuração do protocolo. Cada resultado é explicado em linguagem simples, com a correção para tudo o que estiver errado.

Cadeia completa + intermediários Qualquer porta — também servidores de correio Veredito em segundos
Avançado porta personalizada — 8443, 465, 993… nome de anfitrião SNI para IPs com vários certificados verificar por IP certificado interno? cole um PEM →
O que esta verificação cobre

Expiração, cadeia, nome de anfitrião e protocolos

“O meu SSL está bem?” são, na verdade, quatro perguntas. Respondemos a todas de uma vez.

Data de expiração

A causa nº 1 de interrupções por certificado. Mostramos a data exata, os dias restantes e em que ponto do ciclo de vida o certificado se encontra.

A cadeia completa

Folha, intermediários, raiz. Os navegadores toleram um intermediário em falta — o curl, o Android e as APIs de pagamento não.

Cobertura do nome de anfitrião

O certificado cobre o nome que está a servir? Verificamos os SANs e os wildcards face ao seu anfitrião — incluindo o www.

Configuração TLS

Que versões do protocolo respondem, se o TLS 1.0/1.1 legado está desativado, o HSTS, o OCSP stapling — as definições por trás do cadeado.

Verificar erros de SSL no site

Se o navegador mostrar um erro de certificado

Cada aviso do navegador abaixo aponta para um problema específico do certificado, com a respetiva correção.

NET::ERR_CERT_DATE_INVALID

O certificado está expirado — ou ainda não é válido. Um relógio mal acertado no dispositivo do visitante também pode causar isto, mas comece por renovar o certificado.

→ detetado pela verificação de expiração
ERR_CERT_AUTHORITY_INVALID

O navegador não consegue associar o certificado a uma raiz de confiança — é autoassinado, ou o servidor não está a enviar o intermediário.

→ detetado pela verificação da cadeia
ERR_CERT_COMMON_NAME_INVALID

O certificado está correto — mas para um nome diferente. O anfitrião que está a servir não consta dos SANs (o clássico: falta o www).

→ detetado pela verificação de cobertura
SEC_ERROR_UNKNOWN_ISSUER

A versão do Firefox para uma cadeia quebrada. O Firefox é mais rigoroso do que o Chrome quanto a ir buscar sozinho os intermediários em falta.

→ detetado pela verificação da cadeia
“A sua ligação não é privada”

O aviso genérico. Clique em Avançado para revelar o código de erro real por baixo — depois compare-o com esta lista.

→ execute a verificação; identificamos a causa
O Chrome carrega-o, o Android mais antigo recusa

A assinatura de um intermediário em falta. O Chrome de computador descarrega-o silenciosamente; o Android mais antigo e clientes rigorosos recusam-se.

→ sirva o fullchain, não apenas o certificado
Qualquer porta · qualquer anfitrião

Não só sites na porta 443

Os certificados também correm em correio, painéis e APIs — e são esses que expiram sem ninguém reparar. Aponte o verificador para:

  • Servidores de correio — SMTPS :465, IMAPS :993, POP3S :995 (TLS desde o primeiro byte; portas STARTTLS como a :587 fazem upgrade a meio da sessão e não respondem)
  • Painéis de administração e APIs — :8443 e afins
  • IPs simples — com um nome de anfitrião SNI quando um IP serve vários certificados
  • Certificados internos — não conseguimos alcançar a sua intranet, por isso cole o PEM e descodificamo-lo diretamente no seu navegador. Nada é enviado.

Exemplos

anfitrião : porta
caldmont.com:443O próprio site — a verificação predefinida
mail.caldmont.com:465SMTPS — certificados de correio expirados devolvem faturas em silêncio
imap.caldmont.com:993IMAPS — o certificado que as aplicações de correio da sua equipa veem
203.0.113.42:8443 + SNIPainel de administração por IP, com um nome de anfitrião SNI
cole um PEMCertificados internos / isolados da rede, descodificados no navegador
Para quem usa o terminal

Verifique por conta própria com openssl

Todas as verificações desta página têm um equivalente em linha de comandos. Eis o resumo — limitamo-nos a executá-las todas de uma vez e a traduzir o resultado.

Ver o certificadoopenssl s_client -connect caldmont.com:443 -servername caldmont.com
Apenas a data de expiraçãoecho | openssl s_client -connect caldmont.com:443 2>/dev/null | openssl x509 -noout -enddate
A cadeia que o servidor enviaopenssl s_client -showcerts -connect caldmont.com:443
Vista rápida com curlcurl -vI https://caldmont.com 2>&1 | grep -i expire
Análise com nmapnmap --script ssl-cert -p 443 caldmont.com
Um servidor de correio na porta 465openssl s_client -connect mail.caldmont.com:465
FAQ

Perguntas frequentes

Introduza o domínio acima — o veredito começa pela data exata de expiração e pelos dias que faltam, com uma linha temporal a mostrar em que ponto do ciclo de vida está o certificado. Para deixar de verificar manualmente, deixe o seu endereço no resultado: voltamos a ler esse certificado todos os dias e enviamos um e-mail 30, 14, 7 e 1 dia antes, sem necessidade de conta. Para um conjunto de certificados com uma antecedência à sua escolha, isso é monitorização de certificados SSL.

O seu servidor provavelmente está a enviar apenas o próprio certificado, sem o intermediário que o liga a uma raiz de confiança. O Chrome de computador vai buscar sozinho a peça em falta; a maioria dos outros clientes não. A correção é uma linha: sirva a cadeia completa (por exemplo, fullchain.pem em vez de cert.pem).

Sim — defina o campo da porta como 465 ou 993 para correio, 8443 para um painel de administração, ou qualquer outra porta que fale TLS desde o primeiro byte. As portas que começam em texto simples e fazem upgrade com STARTTLS (587, 25, 143, 110) são a exceção: a verificação abre uma ligação TLS direta, por isso essas não respondem. Também pode verificar um IP simples e indicar um nome de anfitrião SNI quando um único endereço serve vários certificados.

Um verificador público não consegue alcançar endereços 10.x — mas não precisa que consiga. Cole o PEM e descodificamo-lo por completo no seu navegador: titular, SANs, emissor, expiração, chave. O certificado nunca sai do seu computador.

Do ponto de vista criptográfico, não — os navegadores confiam igualmente no Let's Encrypt, no Sectigo, no GlobalSign e nos restantes. A diferença prática é o ciclo de vida de 90 dias: a renovação automática falha em silêncio — um cron parado, uma webroot movida, uma nova regra de firewall — razão pela qual a monitorização da expiração importa ainda mais com certificados gratuitos, não menos.

Chrome: clique no cadeado (ou no ícone de definições), depois em «A ligação é segura» e depois em «O certificado é válido». Safari: cadeado, depois «Mostrar certificado». Firefox: cadeado, depois «Ligação segura» e depois «Mais informação». Verá os mesmos campos que esta ferramenta mostra — sem a validação da cadeia nem o veredito.

Gratuito, sem registo. Cada resultado tem uma ligação de partilha permanente e um selo de estado em SVG que pode incorporar num README ou painel. E se o que precisa é «avisem-me antes de algo expirar», isso é a monitorização de certificados SSL da Uptimia. Está incluída a partir dos planos pagos — um certificado no Basic, 10 no Professional, 100 no Enterprise — e o teste gratuito de 30 dias inclui-a por completo, 50 certificados, sem cartão de crédito.

As ferramentas grátis são só o começo.
O Uptimia cuida dos seus sites.

Uptime, SSL, validade de domínio, velocidade de página, transações — monitorização em 171+ locais em todo o mundo. Grátis por 30 dias.

30 dias grátis sem cartão cancele quando quiser plano gratuito após o teste
Mais de 100.000 sites monitorizados · conforme o RGPD