ligação não é privada

A ligação não é privada: o browser não está a dizer que o site é falso.

O aviso é o mesmo para meia dúzia de problemas diferentes, e um deles é o relógio do teu computador estar errado. O código pequenino por baixo é que diz qual é — e quase ninguém olha para ele.

// de quem é o problema Pode ser dos dois lados. O código de erro é que decide. Se o código for `NET::ERR_CERT_DATE_INVALID`, tanto pode ser o certificado expirado como a data do teu computador estar errada. Se for `NET::ERR_CERT_AUTHORITY_INVALID`, é do site — ou de uma rede que está a inspeccionar o teu tráfego. Ver o código antes de agir poupa metade dos casos.

Quando abres um site em HTTPS, o browser verifica três coisas antes de mostrar seja o que for: se o certificado está dentro da validade, se cobre mesmo aquele domínio, e se foi emitido por uma autoridade em que ele confia. Se qualquer uma das três falhar, ele pára e mostra o aviso.

A palavra "privada" no aviso é infeliz e engana toda a gente. O browser não está a dizer que alguém está a ler o teu tráfego, nem que o site é uma burla. Está a dizer que não consegue confirmar com quem está a falar — e, como não consegue confirmar, recusa-se a garantir o resto.

Por baixo do texto grande há sempre um código em maiúsculas, do género `NET::ERR_CERT_COMMON_NAME_INVALID`. Esse código é a informação toda: diz qual das três verificações falhou, e portanto se o problema está no site, na rede ou no computador de quem está a ver.

// causas prováveis

Por onde é que isto costuma vir.

Por ordem de frequência. A primeira explica mais casos do que todas as outras juntas.

  • NET::ERR_CERT_DATE_INVALID

    A data não bate. Ou o certificado expirou, ou ainda não é válido, ou o relógio do computador está errado. É o único código desta lista em que o problema pode ser inteiramente de quem está a visitar — e é a primeira coisa a confirmar antes de avisar o cliente.

  • NET::ERR_CERT_COMMON_NAME_INVALID

    O certificado é válido mas foi emitido para outro nome. Acontece com `www` a faltar, com subdomínios não cobertos, e com sites servidos por um IP partilhado que apresenta o certificado do vizinho.

  • NET::ERR_CERT_AUTHORITY_INVALID

    O browser não confia em quem emitiu. Certificado auto-assinado, cadeia de intermédios em falta, ou — em redes de empresa — um proxy a inspeccionar o tráfego com um certificado próprio. Este último é comum e não é um problema do site.

  • Cadeia incompleta, o caso traiçoeiro

    O servidor envia o certificado do site mas não os intermédios. Funciona no teu browser, que já os tem guardados de outra visita, e falha no telemóvel de quem chega pela primeira vez. É a avaria que mais tempo demora a ser acreditada.

  • Wi-Fi público com portal de entrada

    Cafés, hotéis e aeroportos interceptam a primeira ligação para mostrar a página de login. O aviso aparece em todos os sites, não só num. Se for esse o caso, não há nada de errado com o site nenhum.

// o que fazer

Passo a passo, e o primeiro é confirmar.

Antes de mexer no servidor, vale a pena saber o que ele está mesmo a apresentar. É o que a ferramenta aqui em baixo responde.

  1. 01

    Lê o código de erro por baixo do aviso

    Carrega em "Avançadas" se estiver escondido. Sem esse código, tudo o que vem a seguir é adivinhação — e cada código aponta para um sítio diferente.

  2. 02

    Confirma a data e a hora do teu computador

    Trinta segundos, e resolve uma fatia surpreendente dos casos. Um relógio adiantado ou atrasado faz todos os certificados do mundo parecerem inválidos ao mesmo tempo. Se o aviso aparece em vários sites diferentes, é quase de certeza isto.

  3. 03

    Verifica o certificado de fora

    O verificador diz-te a validade, se o nome confere e se a cadeia está completa — as três verificações que o browser faz, mas a partir de um servidor neutro. Se ele disser que está tudo bem e tu continuares a ver o aviso, o problema é do teu lado ou da tua rede.

  4. 04

    Testa noutra rede

    Pelos dados do telemóvel, com o Wi-Fi desligado. Se o aviso desaparecer, é a rede — um proxy de empresa, um Wi-Fi público ou um antivírus a inspeccionar HTTPS.

  5. 05

    Se o problema é do site, corrige na origem

    Data ultrapassada, renova. Nome que não confere, emite um certificado que cubra todos os nomes usados. Cadeia incompleta, instala os intermédios — é uma alteração de configuração do servidor e não um certificado novo.

  6. 06

    Confirma num dispositivo que nunca visitou o site

    É a única forma de apanhar uma cadeia incompleta. O teu computador tem memória; um telemóvel noutra rede não tem, e é ele que se parece com um visitante novo.

Cola o domínio e abrimos a ligação TLS a partir de um servidor em Portugal: validade, cadeia, nomes cobertos e quem emitiu. Sem conta, sem custo, e não guardamos o que verificares.

verificar_certificado servidor: PT

// que não volte

Como não voltar a esta página daqui a 90 dias.

  • Emite o certificado com todos os nomes que o site usa

    O domínio e o `www`, no mínimo. Cada subdomínio que sirva conteúdo precisa de estar coberto, e um certificado que só cobre metade dá aviso em metade das visitas.

  • Confirma a cadeia e não só a validade

    A validade vê-se em qualquer lado. A cadeia é a que parte sozinha e a que ninguém testa, porque funciona sempre no computador de quem a instalou.

  • Testa a partir de fora depois de instalar

    O browser de quem acabou de configurar o servidor é o pior sítio para confirmar que ele está bem configurado — tem tudo em cache e perdoa erros que ninguém mais perdoa.

  • Não ensines ninguém a carregar em "avançar mesmo assim"

    Quem aprende a ignorar este aviso ignora o próximo. Corrigir a causa demora menos do que a conversa que vem a seguir a essa recomendação.

// limites

Onde é que esta página encalha.

  • Não vemos o que acontece na rede de quem está a ver. Se o aviso vem de um proxy corporativo ou de um antivírus, isso só se confirma no computador dele.
  • Não verificamos revogação. Um certificado revogado dá este aviso e continua a aparecer válido numa leitura de validade.
  • Não fazemos a auditoria completa de configuração TLS. Dizemos a versão e a cifra negociadas connosco; para a análise exaustiva há ferramentas dedicadas que fazem esse trabalho melhor.
  • Não distinguimos um proxy legítimo de uma intercepção maliciosa. Do lado de fora, os dois parecem iguais — e essa é uma limitação da tecnologia e não da ferramenta.

// perguntas

O que nos perguntam a seguir.

É seguro carregar em "Avançar para o site (não seguro)"?

Depende inteiramente do código de erro. Se for uma data errada no teu próprio computador, não há risco nenhum — e a correcção certa é acertar o relógio. Se for uma autoridade em que o browser não confia numa rede pública, estás a aceitar falar com alguém que não consegues identificar. Nunca o faças em páginas com formulários ou pagamentos.

Porque é que só eu vejo o aviso e mais ninguém?

As duas explicações mais prováveis são o relógio do teu computador e a tua rede. A terceira, mais rara e mais desagradável, é o contrário: tu vês o aviso porque nunca visitaste o site, e os outros não vêem porque já têm os intermédios guardados. Nesse caso o site está mesmo mal configurado e tu é que estás a ver bem.

O aviso aparece em todos os sites que abro. O que se passa?

Se é em todos, o problema não é dos sites. Por ordem de probabilidade: relógio errado, Wi-Fi público com portal de entrada por onde ainda não passaste, ou um antivírus a inspeccionar ligações HTTPS.

Vigiar aquele domínio, em vez de te lembrares dele.

Metade destes avisos são o certificado de um site de cliente a expirar sem ninguém dar por isso. É a falha mais evitável que há: tem data marcada, avisa com noventa dias e continua a apanhar toda a gente. A De Olho vai ler a validade e a cadeia de cada domínio que vigiares e avisar-te aos trinta dias — antes de o browser o fazer por ti, em vermelho, ao teu cliente.

A De Olho abre em 2026 e ainda não dá para usar. Quem estiver na lista de espera fica a saber primeiro e mantém o preço de lançamento enquanto a subscrição durar.