./prontouso.com

SEGURANÇA

Verificador de Certificado SSL/TLS

Conecta ao servidor real de um domínio (até 3 IPs públicos) e lê exatamente o que ele apresenta: cadeia completa de certificados, validação de confiança e de nome de host, suporte a TLS 1.0-1.3, cifra e forward secrecy, HSTS, CAA e verificação de redirecionamento HTTP para HTTPS, com nota geral e relatório em PDF para baixar.

Status da ferramentaUsa processamento no servidor
Prévia
prontouso://ssl-certificate-checker
TLS / SSLVERIFICAÇÃO AO VIVO

Verifique um certificado

Conecte a um servidor real e veja exatamente o que ele apresenta.

01 · DESTINO

Sem esquema, sem caminho — só o nome do host. Todo IP público para o qual ele resolve é verificado.

Porta

Digite um domínio para fazer um handshake TLS real contra ele.

  1. 1Resolvemos todo endereço IP público atrás do domínio (até 3).
  2. 2Para cada um, fazemos um handshake TLS real e lemos exatamente o que o servidor apresenta.
  3. 3A nota reflete o que um navegador efetivamente aceitaria — cadeia de confiança, protocolo e cifra incluídos.
Isso conecta a um servidor real em seu nome a partir do backend do ProntoUso, porque um navegador não consegue abrir um handshake TLS bruto com um site que não está carregando. Só metadados de conexão e certificados públicos são lidos; nada é armazenado.

Relatório do certificado

Uma nota por endpoint, com tudo o que está por trás dela.

02 · RELATÓRIO
Ainda sem verificação

A nota, a cadeia de certificados, o suporte a protocolos e mais vão aparecer aqui.

Como funciona

  1. Informe os dados

    Preencha os valores, cole o texto ou envie o arquivo que esta ferramenta usa.

  2. Veja o resultado na hora

    A maioria das ferramentas atualiza enquanto você digita; algumas usam um único botão. De qualquer forma, o resultado aparece aqui mesmo.

  3. Use o resultado

    Copie, baixe ou compartilhe o que a ferramenta gerar — o controle é sempre seu.

A que esta ferramenta se conecta, e o que ela não fazO domínio informado é resolvido e conectado a partir de um servidor do ProntoUso para que um handshake TLS real possa ser feito — um navegador não consegue fazer isso por si só com um site que não está carregando. Só metadados de conexão (protocolo, cifra, ALPN) e os certificados que o servidor apresenta são lidos; nada sobre a verificação é armazenado. Faixas privadas, de loopback e outras internas são recusadas antes de qualquer conexão ser tentada, e só uma lista fixa de portas comuns de certificado pode ser verificada.

O que é Verificador de Certificado SSL/TLS?

Digite um domínio para conectar ao servidor real dele e ver exatamente o que ele apresenta: a cadeia completa de certificados, validação de confiança e de nome de host, suporte a protocolo e cifra, e mais, cada um explicado em linguagem simples.

ENTENDA A FERRAMENTA

Como verificar um certificado SSL/TLS

Por que isso precisa de um servidor

Um navegador só consegue abrir uma conexão TLS com um site que ele está de fato acessando — não existe uma API de JavaScript para abrir um socket TLS bruto contra um host qualquer sob demanda. Ler o que o servidor de outro domínio apresenta exige uma conexão real de outro lugar, então o backend desta ferramenta abre o handshake e retorna só metadados de conexão e certificados públicos, nunca nada privado.

As mesmas proteções usadas pelas outras ferramentas de rede do ProntoUso valem aqui: todo endereço para o qual o domínio resolve é verificado antes de qualquer conexão ser tentada, e faixas privadas, de loopback e outras internas são recusadas de imediato. A porta é limitada a uma lista fixa em vez de um campo livre, então isso não pode ser usado como um sondador genérico de portas contra o servidor de outra pessoa.

O que é verificado

A cadeia de certificados exatamente como o servidor a envia — todo intermediário que ele oferece, sem passar antes por nenhum repositório de confiança. Uma segunda conexão, independente, então verifica essa cadeia contra um repositório de confiança real com a verificação de nome de host ativada, que é o que de fato determina o resultado 'Confiável para navegadores'.

Além da cadeia: quais versões de TLS o endpoint ainda aceita (1.0 até 1.3), a cifra negociada e se ela oferece forward secrecy, ALPN, uma verificação de Strict-Transport-Security (HSTS), uma consulta ao registro DNS CAA, e se o HTTP simples do mesmo domínio redireciona para HTTPS.

Por que vários endereços IP

Um domínio atrás de um balanceador de carga ou uma CDN costuma resolver para mais de um endereço público, e é perfeitamente possível que um nó esteja rodando um certificado antigo ou uma configuração TLS mais frouxa que os outros. Até três endereços públicos de um domínio são verificados e avaliados de forma independente, com uma aba para alternar entre eles, justamente para pegar esse tipo de desvio em vez de só reportar o endereço que respondeu primeiro.

Interpretando a nota

A nota é uma heurística própria do ProntoUso, não um padrão oficial da indústria: ela começa em 100 e perde pontos para cada problema encontrado (certificado perto de expirar, chave fraca, protocolo obsoleto ainda ativo, HSTS ausente, e assim por diante). Um punhado de problemas críticos de confiança — certificado expirado ou autoassinado, cadeia não confiável, ou nome de host que não corresponde — força a nota para F de imediato, independente de quão bem tudo o mais pontue, porque nenhum desses é algo que um navegador deixaria um visitante passar discretamente.

'Confiável para navegadores' aparece como um resultado sim/não separado, em vez de só embutido na nota, porque geralmente é o fato específico que as pessoas vieram verificar.

O que isto não verifica

O status de revogação ao vivo (OCSP/CRL) não é consultado — verificar isso de forma confiável exige um protocolo inteiro adicional que esta ferramenta ainda não implementa. O suporte a TLS 1.0/1.1 obsoleto é reportado com melhor esforço: um ambiente reforçado pode recusar até tentar localmente um protocolo obsoleto, o que aparece aqui do mesmo jeito que o próprio servidor recusando — então trate um resultado 'não oferecido' nessas duas versões especificamente como inconclusivo, não como uma confirmação.

A que esta ferramenta se conecta, e o que ela não faz

O domínio informado é resolvido e conectado a partir de um servidor do ProntoUso para que um handshake TLS real possa ser feito — um navegador não consegue fazer isso por si só com um site que não está carregando. Só metadados de conexão (protocolo, cifra, ALPN) e os certificados que o servidor apresenta são lidos; nada sobre a verificação é armazenado. Faixas privadas, de loopback e outras internas são recusadas antes de qualquer conexão ser tentada, e só uma lista fixa de portas comuns de certificado pode ser verificada.

Perguntas frequentes

Posso verificar qualquer domínio, incluindo minha própria rede interna?

Não. Todo endereço para o qual o domínio resolve é validado antes de qualquer conexão ser tentada, e faixas privadas, de loopback, link-local e outras internas são recusadas de imediato, então isso não pode ser usado para sondar sua própria rede interna.

Por que só posso escolher entre uma lista fixa de portas?

Um campo de porta livre transformaria um verificador público em um jeito de sondar portas quaisquer no servidor de outra pessoa. As portas listadas cobrem onde um certificado TLS real de fato vive na prática: HTTPS, SMTPS, IMAPS, POP3S, LDAPS e FTPS.

Verificar vários endereços IP sobrecarrega o servidor de destino?

Não mais do que um punhado de visitas normais faria. Cada endereço recebe um pequeno número de handshakes TLS rápidos, limitado a três endereços por domínio, longe do que contaria como um teste de carga.

O resultado de TLS 1.0 / 1.1 é sempre preciso?

Trate como melhor esforço. Algumas bibliotecas TLS locais se recusam a até tentar um protocolo obsoleto, o que aparece aqui do mesmo jeito que o servidor remoto recusando — então um resultado 'não oferecido' nessas duas versões específicas não garante que o servidor não aceitaria de um cliente mais antigo.

Uma nota A+ significa que o site está totalmente seguro?

Não. Significa que esse certificado, essa cadeia e essa configuração TLS específicos parecem corretos. Segurança de certificado e transporte é uma camada entre várias — problemas de aplicação, segurança de DNS e tudo o que roda atrás dessa conexão estão fora do que esta ferramenta consegue ver.