Caiu ou Não?Pesquisar serviço
PT

Ferramenta

Verificar HTTPS: a conexão segura do site está funcionando?

Verificamos o comportamento da conexão segura. A validade do certificado não é lida aqui, e explicamos por quê.

Verificação

Verificar a conexão segura

Aceitamos apenas endereços públicos em http ou https, nas portas padrão. Endereços internos e portas fora do padrão são recusados.

O que esta verificação observa

Tentamos a conexão segura e a insegura separadamente. Com isso dá para ver três coisas que importam no dia a dia: se o site atende em https, se ele leva quem chega por http para a versão segura, e se ele declara HSTS pedindo ao navegador que nunca mais tente a versão insegura.

Um site que atende em http e não redireciona é o caso mais problemático, porque cada visita começa sem proteção. Um site que só atende em https é o comportamento moderno esperado.

O que não conseguimos ler, e por quê

Não mostramos a data de validade do certificado, o emissor nem a cadeia. O runtime da borda onde este site roda entrega a resposta já com a conexão segura estabelecida e não expõe os dados do certificado ao código. Preferimos dizer isso a inventar um campo.

Se a conexão segura falha completamente, isso aparece como falha de conexão. Um certificado vencido costuma se manifestar assim, mas a falha por si só não prova qual foi a causa.

Sinais práticos de problema

Se o https falha e o http responde, existe algo errado na configuração segura, e navegadores modernos vão avisar o visitante. Se os dois falham, o problema é anterior e provavelmente atinge o servidor inteiro.

HSTS com prazo curto ou ausente não é defeito, mas indica que o site ainda aceita a primeira visita por http. Em serviços que lidam com login ou pagamento, isso costuma ser um ponto de melhoria.

Próximo passo

Quer o quadro completo do domínio?

O diagnóstico web mostra também a resolução de nome e a cadeia de redirecionamentos.

Dúvidas

Perguntas sobre HTTPS e certificado

Vocês avisam quando o certificado vai vencer?

Ainda não. A borda onde esta verificação roda não expõe os dados do certificado ao código, então não temos a data para mostrar nem para avisar. Dizer o contrário seria inventar um dado.

O cadeado no navegador garante que o site é confiável?

Não. Ele garante que a conexão é criptografada e que o certificado corresponde ao domínio. Um site fraudulento também pode ter cadeado. Confiança depende de quem é o dono do domínio, não da criptografia.

Meu site atende em http e https. Isso é problema?

Depende. Se o http redireciona imediatamente para o https, o comportamento está correto. Se ele serve o conteúdo em http sem redirecionar, cada visita começa sem proteção e vale corrigir.