Erros SSL/TLS — o que significam e como corrigi-los?
Os erros SSL/TLS são um dos problemas técnicos mais comuns enfrentados por proprietários de sites e administradores de servidores. O navegador exibe um aviso de segurança quando o certificado SSL é inválido, expirado ou está configurado incorretamente. Tal erro afasta efetivamente os usuários e pode afetar negativamente o posicionamento do site nos resultados de busca.
Quer verificar o certificado SSL do seu site?
Verificar certificado SSLComo funciona o certificado SSL/TLS?
Um certificado SSL/TLS é um documento digital que confirma a identidade do servidor e permite a criptografia da conexão. Ele é emitido por autoridades certificadoras confiáveis (CA — Certificate Authority). O navegador verifica o certificado em cada conexão HTTPS — checa se é válido, se não expirou e se provém de uma CA confiável.
Erros SSL/TLS mais comuns
O certificado SSL tem uma data de validade. Após o seu vencimento, o navegador exibe um erro e bloqueia o acesso ao site. Os certificados da Let's Encrypt valem por 90 dias, os comerciais geralmente 1 ano.
Renove o certificado SSL. Com Let's Encrypt, configure a renovação automática via certbot (certbot renew --dry-run). Configure o monitoramento da data de validade — nosso verificador de SSL envia alertas.
O certificado foi emitido por uma CA que o navegador não reconhece como confiável. Pode ser um certificado autoassinado (self-signed) ou um certificado de uma CA ausente no repositório de certificados confiáveis do navegador.
- Certificado autoassinado — usado em ambientes de desenvolvimento
- Certificados intermediários ausentes (intermediate certificates)
- Certificado de uma CA que perdeu a confiança (ex: Symantec em 2018)
Na produção, use um certificado de uma CA confiável (Let's Encrypt, DigiCert, Sectigo). Verifique se a cadeia de certificados está completa — o servidor deve enviar o certificado principal + todos os certificados intermediários.
O certificado foi emitido para um domínio diferente do qual você está tentando se conectar. O navegador compara o domínio no certificado (campo CN ou SAN) com o endereço na barra de endereços.
- Certificado emitido para example.com mas o site funciona em www.example.com
- Ausência de entrada para o subdomínio no campo SAN (Subject Alternative Names)
- Certificado para outro domínio instalado no servidor (erro de configuração do vhost)
Ao emitir o certificado, certifique-se de que ele abrange todas as variantes do domínio: example.com e www.example.com. Os certificados wildcard (*.example.com) cobrem todos os subdomínios de um mesmo nível.
O navegador e o servidor não conseguem concordar em uma versão comum do protocolo TLS ou em um conjunto de cifras. Também pode significar que o servidor está enviando dados HTTP em vez de HTTPS.
- O servidor suporta apenas protocolos obsoletos TLS 1.0/1.1 (descontinuados em 2020)
- A porta 443 retorna tráfego HTTP em vez de HTTPS
- Configuração incorreta do nginx/Apache — ausência da diretiva ssl on
Configure o servidor para suportar TLS 1.2 e TLS 1.3. Verifique a configuração do vhost — certifique-se de que a porta 443 está com o SSL ativado. Use a ferramenta SSL Labs para auditoria de configuração.
O site está disponível via HTTPS, mas carrega recursos (imagens, scripts, estilos) via HTTP não criptografado. O navegador bloqueia recursos ativos (JS, CSS) e exibe um aviso para os passivos (imagens).
Substitua todas as referências http:// por https:// ou use o protocolo relativo //. No WordPress, use o plugin Really Simple SSL. Adicione o cabeçalho Content-Security-Policy: upgrade-insecure-requests.
O servidor redireciona infinitamente entre HTTP e HTTPS. Frequentemente resulta de uma configuração incorreta de redirecionamento quando há um balanceador de carga ou CDN atrás do servidor que finaliza o SSL.
Verifique a configuração de redirecionamento no .htaccess ou nginx. Se você usa Cloudflare — configure o modo SSL para 'Full (strict)'. No WordPress, verifique as opções de endereço URL nas configurações.
Tipos de certificados SSL
Os certificados SSL diferem pelo nível de verificação da identidade do proprietário e pelo escopo de proteção.
| Tipo | Verificação | Tempo de emissão | Utilização |
|---|---|---|---|
| DV | Validação de Domínio (DV) | Minutos — horas | Blogs, sites pessoais, pequenas lojas |
| OV | Validação de Organização (OV) | 1-3 dias | Sites corporativos, portais B2B |
| EV | Validação Estendida (EV) | 1-2 semanas | Bancos, instituições financeiras |
| Wildcard | Validação de Subdomínio | Minutos — horas | Vários subdomínios de um único domínio |
| Multi-SAN | Múltiplos Domínios | Minutos — dias | Vários domínios diferentes em um único certificado |
Para a maioria dos sites, o certificado DV da Let's Encrypt é suficiente e totalmente gratuito. A Let's Encrypt emite certificados automaticamente e suporta a renovação automática a cada 90 dias.