BIT HAPPENSSYSADMIN TOOLKIT
RUN DIAGNOSTICDIAG
MENU
TLS // HTTPS // CERTIFICATES

Como verificar um certificado TLS/SSL

Veja como validar hostname, validade, emissor, SAN, SNI e handshake TLS de um site com navegador, OpenSSL e ferramentas externas.

Atualizado em 2026-09-25Leitura prática
INSPECIONAR TLS →

O que verificar em um certificado

Uma conexão HTTPS saudável depende de mais do que “ter um certificado”. Confirme se a cadeia é confiável, se o certificado está dentro da validade, se o hostname está coberto e se o servidor apresenta a identidade correta para aquele SNI.

Hostname, Common Name e SAN

Hoje a correspondência de hostname é feita principalmente pelos campos Subject Alternative Name (SAN). Um certificado para www.example.com não cobre automaticamente example.com, a menos que ambos estejam listados. Wildcards como *.example.com normalmente cobrem um nível de subdomínio, não múltiplos níveis.

Validade, emissor e cadeia

Confira notBefore e notAfter, o emissor e a cadeia intermediária. Certificados podem estar válidos no papel mas falhar por cadeia incompleta. Também monitore expiração com antecedência suficiente para corrigir automações de renovação antes de um incidente.

Certificate Transparency é útil para descobrir certificados emitidos para um domínio, mas é histórico: um certificado em CT pode já não ser o que o servidor entrega agora.

Como verificar com OpenSSL

openssl s_client -connect example.com:443 -servername example.com -showcerts
openssl s_client -connect example.com:443 -servername example.com </dev/null 2>/dev/null | openssl x509 -noout -subject -issuer -dates -ext subjectAltName

O parâmetro -servername envia SNI. Sem ele, servidores que hospedam vários sites no mesmo IP podem apresentar outro certificado. Use o TLS Inspector para validação externa e comandos complementares.