0Pricing
Cryptology Academy · Aula

Avisos de certificados TLS e o que fazer

Aprenda a interpretar erros de certificados do navegador e decidir quando prosseguir e quando sair.

Avisos de certificados TLS e o que fazer é uma aula grátis de Cryptology Academy no CoddyKit. Esta é a aula 3 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cryptology Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cryptology Academy inclui 4 aulas no total.

Alerta de certificado expirado

NET::ERR_CERT_DATE_INVALID aparece quando o período de validade de um certificado terminou. A data "Não depois" no certificado já passou. Esse aviso normalmente é um erro de administração do servidor: o administrador esqueceu de renovar o certificado.

Um certificado expirado não oferece nenhuma garantia de segurança, porque a CA deixou de atestar a validade do certificado. Embora o site ainda possa ser legítimo, a infraestrutura de certificados falhou.

Alerta de CA desconhecida

NET::ERR_CERT_AUTHORITY_INVALID aparece quando o certificado foi assinado por uma CA que não está no repositório de raízes confiáveis do navegador. Isso ocorre com certificados autoassinados, certificados de CAs corporativas internas ou certificados de pequenas CAs que não são incluídas nos principais programas de raízes.

Os programas de raízes dos navegadores (Mozilla, Google, Apple, Microsoft) mantêm listas rigorosas de CAs confiáveis. Uma CA deve cumprir requisitos extensos de auditoria para ser incluída. Certificados de CAs não incluídas acionam este aviso.

Alerta de incompatibilidade do nome do host

NET::ERR_CERT_COMMON_NAME_INVALID aparece quando os campos Sujeito ou SAN do certificado não correspondem ao nome do host na barra de endereços do navegador. Visitar "https://192.168.1.1" enquanto o certificado informa "router.example.com" aciona este aviso.

Esse aviso pode indicar um servidor configurado incorretamente, um ataque MITM que substitui o certificado legítimo por outro ou um site legítimo acessado pelo endereço IP em vez do nome do host.

Alerta de certificado autoassinado

Um certificado autoassinado é aquele cujo emissor e sujeito são iguais: a autoridade certificadora é o próprio servidor. Os navegadores não confiam em certificados autoassinados por padrão, porque eles não oferecem verificação por terceiros.

Certificados autoassinados são usados com frequência em ambientes de desenvolvimento, ferramentas internas e testes. Eles criptografam o tráfego tão bem quanto certificados assinados por uma CA, mas não oferecem garantia de identidade.

Alerta de certificado revogado

Um aviso de certificado revogado aparece quando a CA invalidou o certificado antes do vencimento. Isso normalmente ocorre quando a chave privada foi comprometida, a organização deixou de existir ou o certificado foi emitido indevidamente.

A revogação é verificada por meio do OCSP (Protocolo de Status de Certificados Online) ou da CRL (Lista de Revogação de Certificados). O Chrome usa CRLSets (dados de revogação pré-carregados) para melhorar o desempenho, complementados pelo OCSP em tempo real para certificados de alto valor.

Quando é seguro ignorar um aviso

Os avisos de certificado geralmente podem ser ignorados em contextos internos e de desenvolvimento limitados: seu próprio servidor de desenvolvimento com um certificado autoassinado, uma ferramenta corporativa interna que use uma CA da empresa não incluída no repositório público de raízes ou um roteador doméstico cujo IP você sabe que corresponde ao dispositivo.

Nesses casos, o aviso indica uma CA ausente, não um ataque. Você pode adicionar a CA ao seu repositório de confiança ou aceitar o certificado específico para esse contexto interno. Documente a decisão e o motivo.

Quando nunca se deve ignorar

Nunca ignore avisos de certificado para serviços bancários, e-mail, portais de saúde, serviços governamentais ou qualquer site no qual você vá inserir credenciais ou informações confidenciais. O aviso pode indicar um ataque MITM ativo.

Mesmo que um aviso de certificado indique um ataque real apenas um por cento das vezes, ignorá-lo para serviços confidenciais cria um risco inaceitável. O inconveniente de não acessar o site é muito menos grave que o roubo de credenciais ou a fraude financeira.

Erros de certificado como indicadores de MITM

Um invasor que realiza um ataque MITM intercepta sua conexão TLS e apresenta seu próprio certificado. Se o certificado não for confiável pelo navegador, você receberá um aviso. O aviso é justamente o mecanismo de segurança funcionando corretamente.

Atacantes que controlam firewalls corporativos ou roteadores comprometidos às vezes injetam sua própria CA para realizar inspeção TLS sem disparar avisos. Se você começar subitamente a ver avisos de certificado em sites nos quais normalmente confia, investigue imediatamente.

Como denunciar problemas de certificado

Se você vir avisos de certificado inesperados em sites públicos legítimos, denuncie-os imediatamente. Para sites do Google, use o botão de envio de comentários do Chrome. Para outros sites, entre em contato com o proprietário por um canal alternativo, como telefone ou outra rede.

Os registros de Transparência de Certificados permitem que qualquer pessoa monitore certificados inesperados para seus domínios. Serviços como o Monitoramento de Transparência de Certificados do Facebook notificam os proprietários de domínios quando novos certificados são emitidos para seus domínios.

HSTS e impedimento de ignorar avisos

A Segurança estrita de transporte HTTP (HSTS) impede que os navegadores aceitem erros de certificado para domínios cadastrados. Depois que um navegador recebe um cabeçalho HSTS, ele se recusa a se conectar a esse domínio por HTTP ou com um erro de certificado, mesmo que o usuário clique em "prosseguir mesmo assim".

Os sites da lista de pré-carregamento do HSTS são incorporados diretamente aos navegadores, portanto até mesmo a primeira visita é protegida. Nunca é possível ignorar avisos de certificado nesses sites pré-carregados, tornando impraticáveis os ataques MITM contra eles.

Gerenciamento seguro da PKI interna

As organizações que operam autoridades certificadoras (CA) internas devem distribuir o certificado da CA para todos os dispositivos corporativos por meio do gerenciamento de dispositivos móveis (MDM) ou da política de grupo. Isso elimina os avisos de certificado nas ferramentas internas sem exigir que os usuários ignorem manualmente os avisos de segurança.

As chaves de CA internas devem ser armazenadas em módulos de segurança de hardware (HSMs), não em sistemas de arquivos. Os certificados de CA devem ter períodos de validade limitados e não devem ser confiáveis para domínios da internet pública, mas apenas para os espaços de nomes internos específicos da organização.

Questionário sobre erros de certificado

Teste sua compreensão dos avisos de certificado TLS.

Principais conclusões: avisos de certificado

Os avisos de certificado indicam problemas específicos: ERR_CERT_DATE_INVALID (expirado), ERR_CERT_AUTHORITY_INVALID (CA desconhecida) e ERR_CERT_COMMON_NAME_INVALID (incompatibilidade de nome de host). Cada um tem causas específicas e respostas apropriadas.

Nunca ignore avisos de certificado em sites bancários, de e-mail ou de saúde. Ferramentas internas com certificados autoassinados ou certificados de uma CA interna podem ser usadas com segurança depois que o contexto for verificado. O HSTS impede que os avisos sejam ignorados em domínios inscritos, protegendo contra ataques MITM.

Perguntas Frequentes

A aula “Avisos de certificados TLS e o que fazer” é grátis?

Sim — o texto completo de “Avisos de certificados TLS e o que fazer” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cryptology Academy, atualize para CoddyKit PRO. O curso de Cryptology Academy inclui 4 aulas no total.

O que vou aprender em “Avisos de certificados TLS e o que fazer”?

Aprenda a interpretar erros de certificados do navegador e decidir quando prosseguir e quando sair. Você pratica Cryptology Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.

Preciso ter experiência prévia para começar Cryptology Academy?

Nenhuma experiência prévia é necessária. Cryptology Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 3 de 4.

Quanto tempo leva a aula “Avisos de certificados TLS e o que fazer”?

A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.

Posso escrever e executar código nesta aula de Cryptology Academy?

Sim. Cada aula de Cryptology Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.

Todas as aulas deste curso

  1. O ícone do cadeado: o que ele realmente significa
  2. Como os sites obtêm certificados SSL
  3. Avisos de certificados TLS e o que fazer
  4. Rebaixamento de HTTP e riscos de conteúdo misto
← Voltar para Cryptology Academy