Como verificar um certificado TLS/SSL
Veja como validar hostname, validade, emissor, SAN, SNI e handshake TLS de um site com navegador, OpenSSL e ferramentas externas.
INSPECIONAR TLS →O que verificar em um certificado
Uma conexão HTTPS saudável depende de mais do que “ter um certificado”. Confirme se a cadeia é confiável, se o certificado está dentro da validade, se o hostname está coberto e se o servidor apresenta a identidade correta para aquele SNI.
Hostname, Common Name e SAN
Hoje a correspondência de hostname é feita principalmente pelos campos Subject Alternative Name (SAN). Um certificado para www.example.com não cobre automaticamente example.com, a menos que ambos estejam listados. Wildcards como *.example.com normalmente cobrem um nível de subdomínio, não múltiplos níveis.
Validade, emissor e cadeia
Confira notBefore e notAfter, o emissor e a cadeia intermediária. Certificados podem estar válidos no papel mas falhar por cadeia incompleta. Também monitore expiração com antecedência suficiente para corrigir automações de renovação antes de um incidente.
Certificate Transparency é útil para descobrir certificados emitidos para um domínio, mas é histórico: um certificado em CT pode já não ser o que o servidor entrega agora.
Como verificar com OpenSSL
openssl s_client -connect example.com:443 -servername example.com -showcerts
openssl s_client -connect example.com:443 -servername example.com </dev/null 2>/dev/null | openssl x509 -noout -subject -issuer -dates -ext subjectAltNameO parâmetro -servername envia SNI. Sem ele, servidores que hospedam vários sites no mesmo IP podem apresentar outro certificado. Use o TLS Inspector para validação externa e comandos complementares.