O ícone do cadeado: o que ele realmente significa
Entenda o que o cadeado do navegador garante e não garante sobre a confiabilidade de um site.
O ícone do cadeado: o que ele realmente significa é uma aula grátis de Cryptology Academy no CoddyKit. Esta é a aula 1 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cryptology Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cryptology Academy inclui 4 aulas no total.
O que o cadeado realmente confirma
O ícone de cadeado na barra de endereços do navegador confirma que a conexão entre o navegador e o servidor web está criptografada usando TLS. Isso impede que bisbilhoteiros leiam os dados em trânsito.
Ele também confirma que o servidor apresentou um certificado que o navegador conseguiu verificar: o certificado foi assinado por uma Autoridade Certificadora confiável (CA) e o nome de domínio corresponde.
O que o cadeado NOT confirma
O cadeado não diz nada sobre a confiabilidade ou a legitimidade do próprio site. Um criminoso pode obter um certificado TLS válido para seu site de phishing com a mesma facilidade que uma empresa legítima.
O cadeado significa "sua conexão com este servidor está criptografada", e não "este site é seguro", "esta empresa é legítima" ou "você deve confiar no conteúdo desta página".
Sites de phishing com HTTPS
Sites de phishing usam HTTPS regularmente. A Let's Encrypt emite certificados gratuitos automaticamente para qualquer pessoa que controle um domínio, incluindo criminosos que registraram domínios visualmente semelhantes, como "paypa1.com" ou "arnazon.com".
O Relatório de Transparência do Google mostra que mais de 90% das páginas de phishing agora usam HTTPS. A presença de um cadeado não é um indicador confiável de segurança; o próprio nome de domínio deve ser verificado.
Certificados de validação de domínio
Os certificados de Validação de Domínio (DV), o tipo mais comum, verificam apenas se o solicitante controla o domínio. A CA verifica isso por meio de registros DNS, de um arquivo colocado no servidor web ou de um e-mail enviado ao contato administrativo do domínio.
Os certificados DV podem ser emitidos em minutos por meio dos protocolos ACME (usados pela Let's Encrypt). Eles confirmam o controle do domínio, mas não fornecem informações sobre a organização por trás dele.
Certificados de validação da organização
Os certificados de Validação da Organização (OV) exigem que a CA verifique a existência legal da organização. A CA consulta registros de registro comercial, confirma o endereço da organização e verifica se a pessoa que solicita o certificado está autorizada a agir em nome dela.
Os certificados OV incluem o nome da organização nos dados do certificado. Levam dias para ser emitidos e custam mais do que os certificados DV, mas oferecem uma garantia mais forte da identidade organizacional.
Certificados de validação estendida
Os certificados de Validação Estendida (EV) exigem a verificação mais rigorosa: existência legal, existência operacional, endereço físico e confirmação direta com pessoal autorizado. O processo leva de uma a várias semanas.
Historicamente, os certificados EV exibiam o nome da organização em verde na barra de endereços do navegador. No entanto, o Chrome removeu o indicador EV em 2019, alegando pesquisas de usabilidade que mostravam que os usuários não o compreendiam nem o percebiam.
Registros de transparência de certificados
A Transparência de Certificados (CT) é um mecanismo no qual todo certificado emitido deve ser registrado em registros públicos e auditáveis. Os navegadores verificam se os certificados aparecem nos registros CT antes de confiar neles.
Os registros CT permitem que os proprietários de domínios monitorem certificados não autorizados emitidos para seus domínios. Se uma CA emitir um certificado indevidamente, ele aparecerá no registro em poucas horas, permitindo sua detecção e revogação rápidas.
Visualização dos detalhes do certificado
Em qualquer navegador moderno, você pode clicar no cadeado para ver os detalhes da conexão. O Chrome mostra "A conexão é segura", o período de validade do certificado e a CA emissora. Clicar em "O certificado é válido" mostra a cadeia completa de certificados.
Os detalhes do certificado incluem: o Nome comum e os Nomes alternativos do assunto (domínios abrangidos), a CA emissora, o período de validade (não antes de / não depois de) e o algoritmo de assinatura.
O aviso de conexão não segura
Desde 2017, o Chrome marca todas as páginas HTTP como "Não segura" na barra de endereços. O Firefox e o Edge fizeram o mesmo. Esse aviso aparece porque o HTTP transmite todos os dados em texto simples, visíveis para qualquer pessoa na rede.
O rótulo "Não segura" é particularmente destacado quando o usuário começa a digitar em um formulário de uma página HTTP, alertando que credenciais ou dados pessoais serão enviados sem criptografia.
HTTPS como padrão básico, não como garantia
O HTTPS agora é a expectativa básica para qualquer site, não um recurso de segurança premium. Sua presença significa que o canal está criptografado, o que é necessário, mas não suficiente, para a segurança geral do site.
Segurança do conteúdo, segurança da autenticação, controles de autorização, prevenção de vulnerabilidades de injeção e dezenas de outras propriedades de segurança são totalmente independentes de a conexão usar HTTPS.
Como verificar se um site é legítimo
Além do cadeado, verificar a legitimidade de um site exige conferir o nome de domínio exato em busca de falsificação por erro de digitação, procurar detalhes de certificados OV ou EV, quando disponíveis, verificar o site por meio dos resultados de mecanismos de busca em vez de clicar em links de e-mails e consultar a idade e a titularidade do registro do domínio por meio de uma consulta WHOIS.
Usuários atentos à segurança adicionam sites importantes, como o do banco, aos favoritos em vez de digitar o endereço a cada acesso, reduzindo o risco de inserir por engano um domínio falsificado por erro de digitação que pode ter um certificado HTTPS válido.
Questionário sobre o significado do cadeado
Teste sua compreensão sobre o significado do ícone de cadeado do navegador.
Principais conclusões: o ícone de cadeado
O ícone de cadeado confirma uma conexão TLS criptografada e a validação do certificado por uma CA confiável. Ele não confirma a confiabilidade do site ou da organização.
Sites de phishing podem usar HTTPS. Certificados DV exigem apenas a verificação do controle do domínio e são emitidos em minutos. Os registros de Transparência de Certificados permitem monitorar certificados não autorizados. HTTPS é necessário, mas não suficiente para a segurança geral.
Perguntas Frequentes
A aula “O ícone do cadeado: o que ele realmente significa” é grátis?
Sim — o texto completo de “O ícone do cadeado: o que ele realmente significa” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cryptology Academy, atualize para CoddyKit PRO. O curso de Cryptology Academy inclui 4 aulas no total.
O que vou aprender em “O ícone do cadeado: o que ele realmente significa”?
Entenda o que o cadeado do navegador garante e não garante sobre a confiabilidade de um site. Você pratica Cryptology Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.
Preciso ter experiência prévia para começar Cryptology Academy?
Nenhuma experiência prévia é necessária. Cryptology Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 1 de 4.
Quanto tempo leva a aula “O ícone do cadeado: o que ele realmente significa”?
A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.
Posso escrever e executar código nesta aula de Cryptology Academy?
Sim. Cada aula de Cryptology Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.
Todas as aulas deste curso
- O ícone do cadeado: o que ele realmente significa
- Como os sites obtêm certificados SSL
- Avisos de certificados TLS e o que fazer
- Rebaixamento de HTTP e riscos de conteúdo misto