Verificador de Certificado SSL/TLS
Conecta ao servidor real de um domínio (até 3 IPs públicos) e lê exatamente o que ele apresenta: cadeia completa de certificados, validação de confiança e de nome de host, suporte a TLS 1.0-1.3, cifra e forward secrecy, HSTS, CAA e verificação de redirecionamento HTTP para HTTPS, com nota geral e relatório em PDF para baixar.
Verifique um certificado
Conecte a um servidor real e veja exatamente o que ele apresenta.
Sem esquema, sem caminho — só o nome do host. Todo IP público para o qual ele resolve é verificado.
PortaDigite um domínio para fazer um handshake TLS real contra ele.
- 1Resolvemos todo endereço IP público atrás do domínio (até 3).
- 2Para cada um, fazemos um handshake TLS real e lemos exatamente o que o servidor apresenta.
- 3A nota reflete o que um navegador efetivamente aceitaria — cadeia de confiança, protocolo e cifra incluídos.
Relatório do certificado
Uma nota por endpoint, com tudo o que está por trás dela.
A nota, a cadeia de certificados, o suporte a protocolos e mais vão aparecer aqui.
Como funciona
Informe os dados
Preencha os valores, cole o texto ou envie o arquivo que esta ferramenta usa.
Veja o resultado na hora
A maioria das ferramentas atualiza enquanto você digita; algumas usam um único botão. De qualquer forma, o resultado aparece aqui mesmo.
Use o resultado
Copie, baixe ou compartilhe o que a ferramenta gerar — o controle é sempre seu.
O que é Verificador de Certificado SSL/TLS?
Digite um domínio para conectar ao servidor real dele e ver exatamente o que ele apresenta: a cadeia completa de certificados, validação de confiança e de nome de host, suporte a protocolo e cifra, e mais, cada um explicado em linguagem simples.
Como verificar um certificado SSL/TLS
Por que isso precisa de um servidor
Um navegador só consegue abrir uma conexão TLS com um site que ele está de fato acessando — não existe uma API de JavaScript para abrir um socket TLS bruto contra um host qualquer sob demanda. Ler o que o servidor de outro domínio apresenta exige uma conexão real de outro lugar, então o backend desta ferramenta abre o handshake e retorna só metadados de conexão e certificados públicos, nunca nada privado.
As mesmas proteções usadas pelas outras ferramentas de rede do ProntoUso valem aqui: todo endereço para o qual o domínio resolve é verificado antes de qualquer conexão ser tentada, e faixas privadas, de loopback e outras internas são recusadas de imediato. A porta é limitada a uma lista fixa em vez de um campo livre, então isso não pode ser usado como um sondador genérico de portas contra o servidor de outra pessoa.
O que é verificado
A cadeia de certificados exatamente como o servidor a envia — todo intermediário que ele oferece, sem passar antes por nenhum repositório de confiança. Uma segunda conexão, independente, então verifica essa cadeia contra um repositório de confiança real com a verificação de nome de host ativada, que é o que de fato determina o resultado 'Confiável para navegadores'.
Além da cadeia: quais versões de TLS o endpoint ainda aceita (1.0 até 1.3), a cifra negociada e se ela oferece forward secrecy, ALPN, uma verificação de Strict-Transport-Security (HSTS), uma consulta ao registro DNS CAA, e se o HTTP simples do mesmo domínio redireciona para HTTPS.
Por que vários endereços IP
Um domínio atrás de um balanceador de carga ou uma CDN costuma resolver para mais de um endereço público, e é perfeitamente possível que um nó esteja rodando um certificado antigo ou uma configuração TLS mais frouxa que os outros. Até três endereços públicos de um domínio são verificados e avaliados de forma independente, com uma aba para alternar entre eles, justamente para pegar esse tipo de desvio em vez de só reportar o endereço que respondeu primeiro.
Interpretando a nota
A nota é uma heurística própria do ProntoUso, não um padrão oficial da indústria: ela começa em 100 e perde pontos para cada problema encontrado (certificado perto de expirar, chave fraca, protocolo obsoleto ainda ativo, HSTS ausente, e assim por diante). Um punhado de problemas críticos de confiança — certificado expirado ou autoassinado, cadeia não confiável, ou nome de host que não corresponde — força a nota para F de imediato, independente de quão bem tudo o mais pontue, porque nenhum desses é algo que um navegador deixaria um visitante passar discretamente.
'Confiável para navegadores' aparece como um resultado sim/não separado, em vez de só embutido na nota, porque geralmente é o fato específico que as pessoas vieram verificar.
O que isto não verifica
O status de revogação ao vivo (OCSP/CRL) não é consultado — verificar isso de forma confiável exige um protocolo inteiro adicional que esta ferramenta ainda não implementa. O suporte a TLS 1.0/1.1 obsoleto é reportado com melhor esforço: um ambiente reforçado pode recusar até tentar localmente um protocolo obsoleto, o que aparece aqui do mesmo jeito que o próprio servidor recusando — então trate um resultado 'não oferecido' nessas duas versões especificamente como inconclusivo, não como uma confirmação.
A que esta ferramenta se conecta, e o que ela não faz
O domínio informado é resolvido e conectado a partir de um servidor do ProntoUso para que um handshake TLS real possa ser feito — um navegador não consegue fazer isso por si só com um site que não está carregando. Só metadados de conexão (protocolo, cifra, ALPN) e os certificados que o servidor apresenta são lidos; nada sobre a verificação é armazenado. Faixas privadas, de loopback e outras internas são recusadas antes de qualquer conexão ser tentada, e só uma lista fixa de portas comuns de certificado pode ser verificada.
Perguntas frequentes
Posso verificar qualquer domínio, incluindo minha própria rede interna?
Não. Todo endereço para o qual o domínio resolve é validado antes de qualquer conexão ser tentada, e faixas privadas, de loopback, link-local e outras internas são recusadas de imediato, então isso não pode ser usado para sondar sua própria rede interna.
Por que só posso escolher entre uma lista fixa de portas?
Um campo de porta livre transformaria um verificador público em um jeito de sondar portas quaisquer no servidor de outra pessoa. As portas listadas cobrem onde um certificado TLS real de fato vive na prática: HTTPS, SMTPS, IMAPS, POP3S, LDAPS e FTPS.
Verificar vários endereços IP sobrecarrega o servidor de destino?
Não mais do que um punhado de visitas normais faria. Cada endereço recebe um pequeno número de handshakes TLS rápidos, limitado a três endereços por domínio, longe do que contaria como um teste de carga.
O resultado de TLS 1.0 / 1.1 é sempre preciso?
Trate como melhor esforço. Algumas bibliotecas TLS locais se recusam a até tentar um protocolo obsoleto, o que aparece aqui do mesmo jeito que o servidor remoto recusando — então um resultado 'não oferecido' nessas duas versões específicas não garante que o servidor não aceitaria de um cliente mais antigo.
Uma nota A+ significa que o site está totalmente seguro?
Não. Significa que esse certificado, essa cadeia e essa configuração TLS específicos parecem corretos. Segurança de certificado e transporte é uma camada entre várias — problemas de aplicação, segurança de DNS e tudo o que roda atrás dessa conexão estão fora do que esta ferramenta consegue ver.
Ferramentas relacionadas
- DisponívelLocal
Gerador de Senhas
Gere senhas fortes com a criptografia do navegador.
- DisponívelLocal
Gerador de Hash e Checksum
Calcule hashes SHA-1, SHA-256, SHA-384 e SHA-512.
- DisponívelLocal
Visualizador e Removedor de EXIF
Inspecione metadados de fotos e baixe uma cópia limpa.
- DisponívelLocal
Gerador de Content Security Policy
Monte um cabeçalho Content-Security-Policy a partir de um formulário.
- DisponívelLocal
Decodificador de Certificado X.509
Decodifique certificados PEM ou DER localmente no navegador.
- DisponívelLocal
Analisador de Cabeçalho de E-mail
Organize headers brutos em campos, rota e autenticação reportada.
- DisponívelServidor
Verificador de Senha Vazada
Verifique se uma senha já apareceu em um vazamento de dados conhecido.
- DisponívelServidor
Verificador de Cabeçalhos de Segurança
Escaneie os cabeçalhos de resposta HTTP de um site e avalie sua postura de segurança.
- DisponívelLocal
Gerador de HMAC
Gere hashes HMAC com uma chave secreta.
- DisponívelLocal
Gerador de Chave SSH
Gere pares de chaves SSH Ed25519, RSA ou ECDSA com chave pública OpenSSH e fingerprints.