Saltar para o conteúdo

Criação de sites

Certificado SSL: o que é, porque o site aparece como não seguro e como resolver

Por Darlington Vincent Publicado

Ilustração de uma janela de navegador com um cadeado partido e o aviso «Não seguro» na barra de endereço, um certificado rachado e um calendário com 47 dias, com o texto «O cadeado que falta».

Um certificado SSL (hoje, TLS) cifra a ligação entre o visitante e o site e faz aparecer https no endereço. Em 2026 pode custar 0 € e deve renovar-se sozinho. Se o navegador avisa «Não seguro», o certificado falta, expirou, é de outro endereço ou a página carrega elementos por http.

No Chrome em português de Portugal, o aviso diz «Inseguro»; no Brasil e na maioria dos guias, «Não seguro». É o mesmo problema, e vai pesar mais: com o Chrome 154, o navegador começa a mostrar um aviso antes de abrir sites sem https, e os certificados duram cada vez menos.

A 17 de setembro de 2026 verificámos 146 sites de pequenas e médias empresas portuguesas: 17 tinham pelo menos um problema com o https. Este guia mostra como ver o certificado em 1 minuto, um teste que aponta a causa do aviso e como pôr a renovação a funcionar sozinha. Na manutenção de sites que fazemos, o certificado faz parte da segurança verificada todos os meses.

Resumo rápido

  • Certificado mais usado: 0 €, emitido pela Let’s Encrypt
  • Certificados pagos: 29,33 € a 290,96 € por ano, sem IVA (Domínios.pt, de DV a EV, setembro de 2026)
  • Validade máxima: 200 dias desde 15 de março de 2026, 47 dias a partir de 15 de março de 2029
  • Chrome 154: aviso antes de abrir sites sem https (versão estável marcada para 22 de setembro de 2026)
  • A nossa amostra: 17 de 146 sites com pelo menos um problema
  • Manutenção na DVCodeWeb: desde 25 € por mês, sem prazo mínimo
Metodologia · verificado em setembro de 2026

Regras e datas lidas nas fontes primárias a 17 de setembro de 2026: CA/Browser Forum, Let’s Encrypt, Google, Chromium e EUR-Lex. Os preços de terceiros são os publicados nesse dia e mudam com frequência. A amostra junta 148 domínios de pequenas e médias empresas portuguesas que aparecem nas pesquisas do Google.pt guardadas para estes artigos, sobretudo empresas de serviços digitais; 146 responderam. Publicamos só totais, sem nomear sites.

O que é um certificado SSL e porque hoje se chama TLS

O certificado é um ficheiro instalado no servidor do site. Uma autoridade de certificação, como a Let’s Encrypt, confirma que quem o pede controla o domínio e assina-o. Com ele, o navegador sabe que fala com o servidor certo e cifra o que passa entre o visitante e o site, de um formulário a uma palavra-passe. Sem ele, o site só abre em http e esses dados viajam legíveis.

SSL é o nome antigo do protocolo. A IETF declarou o SSL 3.0 inseguro em 2015 (RFC 7568) e descontinuou o TLS 1.0 e 1.1 em 2021 (RFC 8996). Hoje usa-se TLS 1.2 ou 1.3, mas o nome «certificado SSL» ficou. Na nossa amostra, 135 dos 146 sites ligaram com TLS 1.3.

O certificado não prova que a empresa é de confiança: prova que a ligação é cifrada e que o domínio é aquele. Por isso, no Chrome 117 (setembro de 2023), a Google trocou o cadeado por um ícone de definições, que, segundo a equipa do Chromium, não sugere que o site é fiável.

Como verificar o certificado do seu site em 1 minuto

Não precisa de nenhuma ferramenta. Num computador, com o Chrome:

  1. Escreva o endereço do site com https:// à frente e abra-o.
  2. Carregue no ícone à esquerda do endereço. Se vir «A ligação é segura», continue. Se vir «Inseguro» ou uma página de aviso, anote o texto e o código em letras pequenas, por exemplo NET::ERR_CERT_DATE_INVALID.
  3. Escolha «A ligação é segura» e depois «O certificado é válido». Veja «Emitido para» (o domínio), «Emitido por» (a autoridade) e «Expira em».
  4. Abra o endereço com e sem www, e com http:// à frente. Todas as versões devem acabar no mesmo endereço em https, sem aviso.
  5. Abra duas ou três páginas interiores, sobretudo as que têm formulários ou imagens antigas. Se só uma mostra aviso, o problema está nessa página.
Uma data próxima não é um problema

A Let’s Encrypt recomenda renovar os certificados de 90 dias a cada 60 dias, ou seja, quando faltam cerca de 30. Preocupe-se se a data de «Expira em» já passou, ou se chega perto do fim sem mudar.

8 causas para o site aparecer como «Não seguro», e como resolver cada uma

O texto do aviso já diz muito. Uma palavra ao lado do endereço aponta para http ou para elementos carregados por http; uma página inteira com «A sua ligação não é privada» aponta para o certificado. As mensagens são as do Chrome em português de Portugal.

CausaO que o visitante vêComo resolver
1. Site sem certificado, só em http«Inseguro» ao lado do endereço; com o Chrome 154, um aviso com um cadeado partido antes de abrirAtivar um certificado no alojamento e redirecionar todo o site para https
2. Certificado expirado«A sua ligação não é privada», código NET::ERR_CERT_DATE_INVALID, para todos os visitantesRenovar já e descobrir porque a renovação automática falhou
3. Certificado de outro endereço (com ou sem www, subdomínio, domínio novo)«A sua ligação não é privada», código NET::ERR_CERT_COMMON_NAME_INVALIDEmitir um certificado que inclua todos os endereços por onde o site abre
4. Cadeia incompleta: falta o certificado intermédioAviso nuns aparelhos e não noutros, código NET::ERR_CERT_AUTHORITY_INVALIDInstalar a cadeia completa (fullchain), e não só o certificado do domínio
5. Conteúdo misto: página em https com imagens, scripts ou fontes em http«A ligação a este site não é totalmente segura»; elementos que não carregamTrocar os endereços http:// por https:// no conteúdo, no tema e nos plugins
6. http sem redirecionamentoO site abre em https, mas a versão http continua aberta, com «Inseguro»Um redirecionamento 301 de http para https e os endereços do WordPress em https
7. Mudança de alojamento ou de domínioAviso de certificado logo a seguir à mudançaEmitir o certificado no novo alojamento depois de o domínio apontar para lá
8. Relógio do aparelho errado«O seu relógio está atrasado», só nesse computador ou telemóvelAcertar a data e a hora do aparelho; o site está bem
«Site perigoso» é outro problema

Uma página vermelha com «Site perigoso» não tem a ver com o certificado. É a Navegação segura do Google a sinalizar o site, o que costuma indicar phishing ou software malicioso. Veja o que fazer com um site WordPress hackeado.

Teste: porque é que o meu site aparece como «Não seguro»?

Responda com o que vê no seu site. O resultado aponta a causa mais provável e a linha da tabela acima.

1. O que vê no navegador?

2. E se escrever o endereço com https:// à frente?

3. O aviso aparece em todas as páginas?

4. A data «Expira em» do certificado já passou?

5. O site mudou de alojamento ou de domínio há pouco tempo?

6. O aviso aparece noutros computadores e telemóveis?

Responda às seis perguntas para ver a causa mais provável.

O site não tem certificado (causa 1)

Sem certificado, o site só abre em http. Ative um certificado no alojamento e redirecione todo o site para https.

O certificado expirou (causa 2)

Renove-o no alojamento e descubra porque a renovação automática falhou, para não voltar a acontecer.

O certificado é de outro endereço (causa 3)

Costuma cobrir o domínio com www e não sem www, ou o contrário. Emita um certificado com todos os endereços do site.

Falta o certificado intermédio (causa 4)

Alguns navegadores completam a cadeia sozinhos e outros não. Instale a cadeia completa (fullchain) no servidor.

A página carrega elementos por http (causa 5)

O certificado está bem. Troque os endereços http:// de imagens, scripts e fontes por https://.

Falta o redirecionamento para https (causa 6)

O https funciona, mas a versão http continua aberta. Crie um redirecionamento 301 de http para https.

O certificado não acompanhou a mudança (causa 7)

Emita o certificado no novo alojamento depois de o domínio apontar para lá.

O relógio do aparelho está errado (causa 8)

O site está bem: com a data errada, o navegador não consegue validar o certificado. Acerte a data e a hora.

O teste apontou para o certificado? Diga-nos o endereço do site e o texto do aviso.

Pedir orçamento

O que encontrámos em 146 sites de empresas portuguesas

Os 146 sites são de pequenas e médias empresas portuguesas que aparecem nas pesquisas do Google.pt guardadas para estes artigos. A maioria vende serviços digitais, por isso é provável que estejam acima da média. Verificámos o redirecionamento para https, o certificado e a página inicial de cada um.

Verificação, a 17 de setembro de 2026Sites%
Redirecionam http para https136 de 14693,2%
Continuam a abrir em http, sem redirecionar9 de 1466,2%
Certificado válido: no prazo, com o nome certo e cadeia reconhecida143 de 14697,9%
Página inicial em https com elementos em http5 de 1363,7%
Cabeçalho HSTS, que diz ao navegador para usar sempre https43 de 13631,6%
Pelo menos um problema: sem redirecionamento, certificado ou conteúdo misto17 de 14611,6%

Quem emitiu os 143 certificados válidos da amostra

Let’s Encrypt
97 (67,8%)
Google Trust Services
40 (28,0%)
Outras 4 autoridades
6 (4,2%)

O certificado em si raramente falha: o único expirado tinha passado a data havia mais de dois anos. Falha o que está à volta, como a versão http que ficou aberta ou uma imagem antiga. E como 137 dos 143 certificados válidos duram 90 dias, renová-los à mão seria uma tarefa a cada 60 dias.

Certificado sem custo ou pago: DV, OV e EV lado a lado

Os três tipos cifram a ligação da mesma forma, e o Chrome mostra o mesmo ícone para todos: o nome da empresa de um OV ou EV só aparece nos detalhes do certificado, e o destaque do EV ao lado do endereço saiu no Chrome 77, em 2019. Muda o que a autoridade verifica antes de emitir, e por isso o preço.

TipoO que é verificadoPreços a 17 de setembro de 2026
DV, validação de domínioQue quem pede controla o domínio0 € na Let’s Encrypt; 29,33 € por ano na Domínios.pt; desde 7,95 € na SSLmentor.pt
OV, validação da organizaçãoO domínio e os dados da empresa, com documentos66,63 € por ano na Domínios.pt; desde 94,50 € na SSLmentor.pt
EV, validação alargadaO domínio, a empresa e a sua existência legal290,96 € por ano na Domínios.pt; desde 92,45 € na SSLmentor.pt

Os preços da Domínios.pt são de campanha (sem desconto: 58,65 €, 158,65 € e 415,65 €) e a página indica que acresce IVA; a subscrição é anual, com uma reemissão obrigatória aos 199 dias. Os da SSLmentor.pt são o preço anual «a partir de», calculado para encomendas de mais de um ano.

A Let’s Encrypt é uma autoridade sem fins lucrativos, não cobra pelos certificados e só emite DV, porque não consegue automatizar a emissão dos outros. Um DV cifra tão bem como um EV, também numa loja online. O certificado é uma linha pequena da conta anual de um site; as outras estão em quanto custa manter um site.

De 398 para 47 dias: porque a renovação tem de ser automática

Em abril de 2025, o CA/Browser Forum, que junta as autoridades de certificação e os fabricantes de navegadores, aprovou a votação SC-081, com o voto da Apple, da Google, da Microsoft e da Mozilla. Um certificado novo não pode durar mais do que:

Validade máxima de um certificado, pela data de emissão (dias)

Até 14 de março de 2026
398
Desde 15 de março de 2026
200
Desde 15 de março de 2027
100
Desde 15 de março de 2029
47

Na nossa amostra, a regra já se vê: os certificados válidos emitidos depois de 15 de março de 2026 duram 90 ou 199 dias, e só os 2 emitidos em 2025 passam dos 200. A Let’s Encrypt, que emitiu dois em cada três, tem o seu próprio calendário:

DataCertificados da Let’s Encrypt
Setembro de 202690 dias no perfil predefinido; 45 dias no perfil opcional tlsserver, desde 13 de maio de 2026
10 de fevereiro de 202764 dias no perfil predefinido
16 de fevereiro de 202845 dias no perfil predefinido
Renovar certificados manualmente não é recomendado, porque, com validades mais curtas, vai ter de ser feito com mais frequência.Let’s Encrypt, «Decreasing Certificate Lifetimes to 45 Days», 2 de dezembro de 2025 (tradução nossa)

Há outro motivo para não confiar na memória: a 4 de junho de 2025, a Let’s Encrypt deixou de enviar emails a avisar que um certificado vai expirar. O primeiro aviso pode ser o de um cliente. A solução é a renovação automática, pelo alojamento ou por um cliente ACME no servidor, e alguém que confirme que a data «Expira em» continua a mudar.

Prefere não ter de confirmar? Na manutenção de sites, a segurança e o certificado são verificados todos os meses.

Pedir orçamento

O que muda com o Chrome 154 para os sites sem https

O Chrome marca as páginas em http como inseguras desde o Chrome 68, em julho de 2018. Em 2023, a Google anunciou que o Chrome passaria a tentar abrir em https os endereços http e a voltar a http só quando o https falha, por exemplo com um certificado inválido.

O passo seguinte é o Chrome 154, com a versão estável marcada para 22 de setembro de 2026 no calendário do Chromium. A definição «Usar sempre ligações seguras» fica ligada por predefinição para sites públicos, de forma gradual. Antes da primeira visita a um site sem https, o Chrome bloqueia a página, mostra um aviso com um cadeado partido e pede autorização para continuar; em sites visitados com frequência, o aviso não se repete.

Segundo a Google, a parte das navegações em https estagnou entre 95% e 99% desde 2020, e o aviso é para o resto. Para uma empresa, o risco está no site onde o https falha: sem certificado, expirado ou com o nome errado. Na nossa amostra, 3 dos 146 tinham um certificado com problemas.

Como instalar e renovar o certificado no alojamento e no WordPress

Os menus mudam de alojamento para alojamento, mas a ordem é esta:

  1. No painel do alojamento, procure a secção SSL ou TLS. Muitos painéis emitem e renovam certificados DV sozinhos: no cPanel, a função chama-se AutoSSL; noutros aparece com o nome Let’s Encrypt. Confirme que cobre o domínio com e sem www.
  2. Com um certificado pago, gere o pedido (CSR) no servidor, faça a validação pedida e instale o certificado com a cadeia completa. Com a regra dos 200 dias, um ano de subscrição pede duas emissões.
  3. No WordPress, abra Ferramentas e Diagnóstico do site. Desde a versão 5.7, se o alojamento suporta https, um botão muda o site para https e atualiza o «Endereço do WordPress» e o «Endereço do site» (em Opções, Geral).
  4. Force o https num só sítio, no painel ou no ficheiro .htaccess, com um redirecionamento 301. Um endereço em http no WordPress com o alojamento a forçar https já criou um ciclo de redirecionamentos no nosso próprio site, como contámos em porque é que o site não aparece no Google.
  5. Procure conteúdo misto. Ao mudar para https um site com conteúdo, o WordPress troca à passagem os endereços http do próprio domínio; os de outros domínios, ou escritos no tema, corrigem-se à mão.
  6. Confirme a renovação: quando faltarem cerca de 30 dias, a data «Expira em» deve mudar. Um serviço de monitorização pode avisá-lo, já que a Let’s Encrypt deixou de o fazer.

O certificado é só uma das tarefas de um WordPress; as outras estão no guia sobre o site em WordPress para empresas.

O aviso aparece no site da sua empresa?

Diga-nos o endereço e o texto do aviso. Se o site tem manutenção connosco, o certificado já faz parte dela; se foi feito por outra empresa, começamos por uma verificação completa, orçamentada à parte.

Pedir orçamento

É obrigatório? O que dizem o RGPD e o Google

O RGPD não fala em «certificado SSL». No artigo 32.º, obriga quem trata dados pessoais a aplicar medidas técnicas e organizativas adequadas ao risco, «incluindo, consoante o que for adequado», a pseudonimização e a cifragem dos dados. O regulamento não escolhe a tecnologia; um formulário de contacto recolhe dados pessoais, e o https é a forma habitual de os cifrar a caminho do servidor.

No Google, o https é um sinal de posicionamento desde 7 de agosto de 2014, que a Google descreveu na altura como «muito leve», com efeito em menos de 1% das pesquisas. A documentação atual sobre experiência de página pergunta se as páginas são servidas de forma segura, e o Search Console tem um relatório de HTTPS. O https não faz subir um site sozinho, mas um aviso que bloqueia a página obriga cada visitante a decidir se continua.

Perguntas frequentes

O que é um certificado SSL?

É um ficheiro instalado no servidor que prova ao navegador que o site responde por aquele domínio e permite cifrar a ligação: é ele que faz o endereço abrir em https. O protocolo chama-se hoje TLS, mas o nome ficou. O mais usado é o da Let’s Encrypt, que não cobra pelos certificados.

Quanto custa um certificado SSL?

Um certificado de validação de domínio (DV) pode custar 0 €: a Let’s Encrypt não cobra e muitos alojamentos emitem-no sozinhos. Na Domínios.pt, a 17 de setembro de 2026, os pagos iam de 29,33 € por ano (DV) a 290,96 € por ano (EV), em campanha e sem IVA. A cifra é a mesma.

Qual é a diferença entre SSL e TLS?

O TLS é o sucessor do SSL. A IETF declarou o SSL 3.0 inseguro em 2015 e descontinuou o TLS 1.0 e 1.1 em 2021. Os sites usam hoje TLS 1.2 ou 1.3: na nossa amostra de 146 sites portugueses, 135 ligaram com TLS 1.3. «Certificado SSL» e «certificado TLS» são a mesma coisa.

Porque é que o meu site aparece como não seguro?

Normalmente, porque o site não tem certificado, o certificado expirou, foi emitido para outro endereço (com ou sem www) ou a página carrega imagens e scripts por http. Se o aviso só aparece num computador ou telemóvel, veja a data e a hora desse aparelho. O teste deste artigo aponta a causa mais provável.

Quanto tempo dura um certificado SSL?

Os certificados emitidos desde 15 de março de 2026 duram no máximo 200 dias; o limite desce para 100 dias em março de 2027 e para 47 dias em março de 2029 (CA/Browser Forum). Os da Let’s Encrypt duram 90 dias e passam a 64 dias em fevereiro de 2027 e a 45 dias em fevereiro de 2028.

Uma loja online precisa de um certificado pago?

Para cifrar a ligação, não: um certificado DV cifra da mesma forma que um EV, e o Chrome mostra o mesmo ícone para os dois. Um OV ou um EV acrescenta a verificação da empresa, visível nos detalhes do certificado. Uma loja precisa, isso sim, de https em todas as páginas e de renovação automática.

Como renovar o certificado SSL?

Se o certificado é da Let’s Encrypt ou do AutoSSL do alojamento, a renovação é automática: confirme só que a data «Expira em» muda antes do fim. Se é pago, renove a subscrição e faça a reemissão, porque desde 15 de março de 2026 nenhum certificado novo dura mais de 200 dias.

Fontes e metodologia

  1. Validade dos certificados: CA/Browser Forum, votação SC-081v3 e Baseline Requirements 2.3.0, secção 6.3.2.
  2. Let’s Encrypt: perguntas frequentes, Decreasing Certificate Lifetimes to 45 Days e fim dos emails de expiração.
  3. Chrome: HTTPS by default (Google Security Blog), calendário do Chromium, notas do Chrome Enterprise, Chrome 68, tentativa automática de https, fim do cadeado, certificados EV no Chrome 77 e textos do Chrome em português de Portugal.
  4. Google Search: HTTPS as a ranking signal e experiência de página.
  5. RGPD: Regulamento (UE) 2016/679, artigo 32.º (EUR-Lex).
  6. Protocolos: RFC 7568, RFC 8996 e RFC 6797 (HSTS).
  7. Instalação: WordPress 5.7 e HTTPS e cPanel AutoSSL.
  8. Preços: Domínios.pt e SSLmentor.pt.
  9. Amostra: 148 domínios de pequenas e médias empresas portuguesas, verificados pela DVCodeWeb; 146 responderam. Redirecionamento, HSTS e conteúdo misto lidos com um script próprio; certificados lidos a partir de um servidor externo.
  10. Todas as fontes foram lidas a 17 de setembro de 2026.

Quer que o certificado deixe de ser um problema?

Na manutenção de sites da DVCodeWeb, o certificado SSL faz parte da segurança que verificamos todos os meses, desde 25 € por mês e sem período mínimo.

Sem compromisso · Proposta escrita

Escrito por

Darlington Vincent

Fundador da DVCodeWeb

Fundador da DVCodeWeb. Ajuda empresas portuguesas a transformar sites em canais de aquisição de clientes, com foco em WordPress, SEO técnico e design orientado a conversão.

A ler a seguir

Vamos falar sobre o seu projeto.

Pedir orçamento Ver todos os artigos