A ligação não é privada: o browser não está a dizer que o site é falso.
O aviso é o mesmo para meia dúzia de problemas diferentes, e um deles é o relógio do teu computador estar errado. O código pequenino por baixo é que diz qual é — e quase ninguém olha para ele.
// de quem é o problema Pode ser dos dois lados. O código de erro é que decide. Se o código for `NET::ERR_CERT_DATE_INVALID`, tanto pode ser o certificado expirado como a data do teu computador estar errada. Se for `NET::ERR_CERT_AUTHORITY_INVALID`, é do site — ou de uma rede que está a inspeccionar o teu tráfego. Ver o código antes de agir poupa metade dos casos.
Quando abres um site em HTTPS, o browser verifica três coisas antes de mostrar seja o que for: se o certificado está dentro da validade, se cobre mesmo aquele domínio, e se foi emitido por uma autoridade em que ele confia. Se qualquer uma das três falhar, ele pára e mostra o aviso.
A palavra "privada" no aviso é infeliz e engana toda a gente. O browser não está a dizer que alguém está a ler o teu tráfego, nem que o site é uma burla. Está a dizer que não consegue confirmar com quem está a falar — e, como não consegue confirmar, recusa-se a garantir o resto.
Por baixo do texto grande há sempre um código em maiúsculas, do género `NET::ERR_CERT_COMMON_NAME_INVALID`. Esse código é a informação toda: diz qual das três verificações falhou, e portanto se o problema está no site, na rede ou no computador de quem está a ver.
// causas prováveis
Por onde é que isto costuma vir.
Por ordem de frequência. A primeira explica mais casos do que todas as outras juntas.
-
NET::ERR_CERT_DATE_INVALID
A data não bate. Ou o certificado expirou, ou ainda não é válido, ou o relógio do computador está errado. É o único código desta lista em que o problema pode ser inteiramente de quem está a visitar — e é a primeira coisa a confirmar antes de avisar o cliente.
-
NET::ERR_CERT_COMMON_NAME_INVALID
O certificado é válido mas foi emitido para outro nome. Acontece com `www` a faltar, com subdomínios não cobertos, e com sites servidos por um IP partilhado que apresenta o certificado do vizinho.
-
NET::ERR_CERT_AUTHORITY_INVALID
O browser não confia em quem emitiu. Certificado auto-assinado, cadeia de intermédios em falta, ou — em redes de empresa — um proxy a inspeccionar o tráfego com um certificado próprio. Este último é comum e não é um problema do site.
-
Cadeia incompleta, o caso traiçoeiro
O servidor envia o certificado do site mas não os intermédios. Funciona no teu browser, que já os tem guardados de outra visita, e falha no telemóvel de quem chega pela primeira vez. É a avaria que mais tempo demora a ser acreditada.
-
Wi-Fi público com portal de entrada
Cafés, hotéis e aeroportos interceptam a primeira ligação para mostrar a página de login. O aviso aparece em todos os sites, não só num. Se for esse o caso, não há nada de errado com o site nenhum.
// o que fazer
Passo a passo, e o primeiro é confirmar.
Antes de mexer no servidor, vale a pena saber o que ele está mesmo a apresentar. É o que a ferramenta aqui em baixo responde.
- 01
Lê o código de erro por baixo do aviso
Carrega em "Avançadas" se estiver escondido. Sem esse código, tudo o que vem a seguir é adivinhação — e cada código aponta para um sítio diferente.
- 02
Confirma a data e a hora do teu computador
Trinta segundos, e resolve uma fatia surpreendente dos casos. Um relógio adiantado ou atrasado faz todos os certificados do mundo parecerem inválidos ao mesmo tempo. Se o aviso aparece em vários sites diferentes, é quase de certeza isto.
- 03
Verifica o certificado de fora
O verificador diz-te a validade, se o nome confere e se a cadeia está completa — as três verificações que o browser faz, mas a partir de um servidor neutro. Se ele disser que está tudo bem e tu continuares a ver o aviso, o problema é do teu lado ou da tua rede.
- 04
Testa noutra rede
Pelos dados do telemóvel, com o Wi-Fi desligado. Se o aviso desaparecer, é a rede — um proxy de empresa, um Wi-Fi público ou um antivírus a inspeccionar HTTPS.
- 05
Se o problema é do site, corrige na origem
Data ultrapassada, renova. Nome que não confere, emite um certificado que cubra todos os nomes usados. Cadeia incompleta, instala os intermédios — é uma alteração de configuração do servidor e não um certificado novo.
- 06
Confirma num dispositivo que nunca visitou o site
É a única forma de apanhar uma cadeia incompleta. O teu computador tem memória; um telemóvel noutra rede não tem, e é ele que se parece com um visitante novo.
Cola o domínio e abrimos a ligação TLS a partir de um servidor em Portugal: validade, cadeia, nomes cobertos e quem emitiu. Sem conta, sem custo, e não guardamos o que verificares.
// que não volte
Como não voltar a esta página daqui a 90 dias.
-
Emite o certificado com todos os nomes que o site usa
O domínio e o `www`, no mínimo. Cada subdomínio que sirva conteúdo precisa de estar coberto, e um certificado que só cobre metade dá aviso em metade das visitas.
-
Confirma a cadeia e não só a validade
A validade vê-se em qualquer lado. A cadeia é a que parte sozinha e a que ninguém testa, porque funciona sempre no computador de quem a instalou.
-
Testa a partir de fora depois de instalar
O browser de quem acabou de configurar o servidor é o pior sítio para confirmar que ele está bem configurado — tem tudo em cache e perdoa erros que ninguém mais perdoa.
-
Não ensines ninguém a carregar em "avançar mesmo assim"
Quem aprende a ignorar este aviso ignora o próximo. Corrigir a causa demora menos do que a conversa que vem a seguir a essa recomendação.
// limites
Onde é que esta página encalha.
- Não vemos o que acontece na rede de quem está a ver. Se o aviso vem de um proxy corporativo ou de um antivírus, isso só se confirma no computador dele.
- Não verificamos revogação. Um certificado revogado dá este aviso e continua a aparecer válido numa leitura de validade.
- Não fazemos a auditoria completa de configuração TLS. Dizemos a versão e a cifra negociadas connosco; para a análise exaustiva há ferramentas dedicadas que fazem esse trabalho melhor.
- Não distinguimos um proxy legítimo de uma intercepção maliciosa. Do lado de fora, os dois parecem iguais — e essa é uma limitação da tecnologia e não da ferramenta.
// perguntas
O que nos perguntam a seguir.
É seguro carregar em "Avançar para o site (não seguro)"?
Depende inteiramente do código de erro. Se for uma data errada no teu próprio computador, não há risco nenhum — e a correcção certa é acertar o relógio. Se for uma autoridade em que o browser não confia numa rede pública, estás a aceitar falar com alguém que não consegues identificar. Nunca o faças em páginas com formulários ou pagamentos.
Porque é que só eu vejo o aviso e mais ninguém?
As duas explicações mais prováveis são o relógio do teu computador e a tua rede. A terceira, mais rara e mais desagradável, é o contrário: tu vês o aviso porque nunca visitaste o site, e os outros não vêem porque já têm os intermédios guardados. Nesse caso o site está mesmo mal configurado e tu é que estás a ver bem.
O aviso aparece em todos os sites que abro. O que se passa?
Se é em todos, o problema não é dos sites. Por ordem de probabilidade: relógio errado, Wi-Fi público com portal de entrada por onde ainda não passaste, ou um antivírus a inspeccionar ligações HTTPS.
// avisos vizinhos
Se afinal não era este.
Os avisos de certificado parecem-se todos, e metade do trabalho é perceber qual deles apanhaste.
-
"Este site não é seguro"
Sem HTTPS, ou com conteúdo misto? Duas causas com o mesmo aviso e correcções opostas.
-
Certificado SSL expirado
Data ultrapassada, aviso vermelho em ecrã inteiro. A falha com data marcada que continua a apanhar toda a gente.
-
Renovar certificado SSL
Como renovar em cada tipo de alojamento, e porque é que a automatização falha calada.
Vigiar aquele domínio, em vez de te lembrares dele.
Metade destes avisos são o certificado de um site de cliente a expirar sem ninguém dar por isso. É a falha mais evitável que há: tem data marcada, avisa com noventa dias e continua a apanhar toda a gente. A De Olho vai ler a validade e a cadeia de cada domínio que vigiares e avisar-te aos trinta dias — antes de o browser o fazer por ti, em vermelho, ao teu cliente.
A De Olho abre em 2026 e ainda não dá para usar. Quem estiver na lista de espera fica a saber primeiro e mantém o preço de lançamento enquanto a subscrição durar.