Um certificado SSL (hoje, TLS) cifra a ligação entre o visitante e o site e faz aparecer https no endereço. Em 2026 pode custar 0 € e deve renovar-se sozinho. Se o navegador avisa «Não seguro», o certificado falta, expirou, é de outro endereço ou a página carrega elementos por http.
No Chrome em português de Portugal, o aviso diz «Inseguro»; no Brasil e na maioria dos guias, «Não seguro». É o mesmo problema, e vai pesar mais: com o Chrome 154, o navegador começa a mostrar um aviso antes de abrir sites sem https, e os certificados duram cada vez menos.
A 17 de setembro de 2026 verificámos 146 sites de pequenas e médias empresas portuguesas: 17 tinham pelo menos um problema com o https. Este guia mostra como ver o certificado em 1 minuto, um teste que aponta a causa do aviso e como pôr a renovação a funcionar sozinha. Na manutenção de sites que fazemos, o certificado faz parte da segurança verificada todos os meses.
Resumo rápido
- Certificado mais usado: 0 €, emitido pela Let’s Encrypt
- Certificados pagos: 29,33 € a 290,96 € por ano, sem IVA (Domínios.pt, de DV a EV, setembro de 2026)
- Validade máxima: 200 dias desde 15 de março de 2026, 47 dias a partir de 15 de março de 2029
- Chrome 154: aviso antes de abrir sites sem https (versão estável marcada para 22 de setembro de 2026)
- A nossa amostra: 17 de 146 sites com pelo menos um problema
- Manutenção na DVCodeWeb: desde 25 € por mês, sem prazo mínimo
Regras e datas lidas nas fontes primárias a 17 de setembro de 2026: CA/Browser Forum, Let’s Encrypt, Google, Chromium e EUR-Lex. Os preços de terceiros são os publicados nesse dia e mudam com frequência. A amostra junta 148 domínios de pequenas e médias empresas portuguesas que aparecem nas pesquisas do Google.pt guardadas para estes artigos, sobretudo empresas de serviços digitais; 146 responderam. Publicamos só totais, sem nomear sites.
O que é um certificado SSL e porque hoje se chama TLS
O certificado é um ficheiro instalado no servidor do site. Uma autoridade de certificação, como a Let’s Encrypt, confirma que quem o pede controla o domínio e assina-o. Com ele, o navegador sabe que fala com o servidor certo e cifra o que passa entre o visitante e o site, de um formulário a uma palavra-passe. Sem ele, o site só abre em http e esses dados viajam legíveis.
SSL é o nome antigo do protocolo. A IETF declarou o SSL 3.0 inseguro em 2015 (RFC 7568) e descontinuou o TLS 1.0 e 1.1 em 2021 (RFC 8996). Hoje usa-se TLS 1.2 ou 1.3, mas o nome «certificado SSL» ficou. Na nossa amostra, 135 dos 146 sites ligaram com TLS 1.3.
O certificado não prova que a empresa é de confiança: prova que a ligação é cifrada e que o domínio é aquele. Por isso, no Chrome 117 (setembro de 2023), a Google trocou o cadeado por um ícone de definições, que, segundo a equipa do Chromium, não sugere que o site é fiável.
Como verificar o certificado do seu site em 1 minuto
Não precisa de nenhuma ferramenta. Num computador, com o Chrome:
- Escreva o endereço do site com https:// à frente e abra-o.
- Carregue no ícone à esquerda do endereço. Se vir «A ligação é segura», continue. Se vir «Inseguro» ou uma página de aviso, anote o texto e o código em letras pequenas, por exemplo NET::ERR_CERT_DATE_INVALID.
- Escolha «A ligação é segura» e depois «O certificado é válido». Veja «Emitido para» (o domínio), «Emitido por» (a autoridade) e «Expira em».
- Abra o endereço com e sem www, e com http:// à frente. Todas as versões devem acabar no mesmo endereço em https, sem aviso.
- Abra duas ou três páginas interiores, sobretudo as que têm formulários ou imagens antigas. Se só uma mostra aviso, o problema está nessa página.
A Let’s Encrypt recomenda renovar os certificados de 90 dias a cada 60 dias, ou seja, quando faltam cerca de 30. Preocupe-se se a data de «Expira em» já passou, ou se chega perto do fim sem mudar.
8 causas para o site aparecer como «Não seguro», e como resolver cada uma
O texto do aviso já diz muito. Uma palavra ao lado do endereço aponta para http ou para elementos carregados por http; uma página inteira com «A sua ligação não é privada» aponta para o certificado. As mensagens são as do Chrome em português de Portugal.
| Causa | O que o visitante vê | Como resolver |
|---|---|---|
| 1. Site sem certificado, só em http | «Inseguro» ao lado do endereço; com o Chrome 154, um aviso com um cadeado partido antes de abrir | Ativar um certificado no alojamento e redirecionar todo o site para https |
| 2. Certificado expirado | «A sua ligação não é privada», código NET::ERR_CERT_DATE_INVALID, para todos os visitantes | Renovar já e descobrir porque a renovação automática falhou |
| 3. Certificado de outro endereço (com ou sem www, subdomínio, domínio novo) | «A sua ligação não é privada», código NET::ERR_CERT_COMMON_NAME_INVALID | Emitir um certificado que inclua todos os endereços por onde o site abre |
| 4. Cadeia incompleta: falta o certificado intermédio | Aviso nuns aparelhos e não noutros, código NET::ERR_CERT_AUTHORITY_INVALID | Instalar a cadeia completa (fullchain), e não só o certificado do domínio |
| 5. Conteúdo misto: página em https com imagens, scripts ou fontes em http | «A ligação a este site não é totalmente segura»; elementos que não carregam | Trocar os endereços http:// por https:// no conteúdo, no tema e nos plugins |
| 6. http sem redirecionamento | O site abre em https, mas a versão http continua aberta, com «Inseguro» | Um redirecionamento 301 de http para https e os endereços do WordPress em https |
| 7. Mudança de alojamento ou de domínio | Aviso de certificado logo a seguir à mudança | Emitir o certificado no novo alojamento depois de o domínio apontar para lá |
| 8. Relógio do aparelho errado | «O seu relógio está atrasado», só nesse computador ou telemóvel | Acertar a data e a hora do aparelho; o site está bem |
Uma página vermelha com «Site perigoso» não tem a ver com o certificado. É a Navegação segura do Google a sinalizar o site, o que costuma indicar phishing ou software malicioso. Veja o que fazer com um site WordPress hackeado.
Teste: porque é que o meu site aparece como «Não seguro»?
Responda com o que vê no seu site. O resultado aponta a causa mais provável e a linha da tabela acima.
1. O que vê no navegador?
2. E se escrever o endereço com https:// à frente?
3. O aviso aparece em todas as páginas?
4. A data «Expira em» do certificado já passou?
5. O site mudou de alojamento ou de domínio há pouco tempo?
6. O aviso aparece noutros computadores e telemóveis?
Responda às seis perguntas para ver a causa mais provável.
O site não tem certificado (causa 1)
Sem certificado, o site só abre em http. Ative um certificado no alojamento e redirecione todo o site para https.
O certificado expirou (causa 2)
Renove-o no alojamento e descubra porque a renovação automática falhou, para não voltar a acontecer.
O certificado é de outro endereço (causa 3)
Costuma cobrir o domínio com www e não sem www, ou o contrário. Emita um certificado com todos os endereços do site.
Falta o certificado intermédio (causa 4)
Alguns navegadores completam a cadeia sozinhos e outros não. Instale a cadeia completa (fullchain) no servidor.
A página carrega elementos por http (causa 5)
O certificado está bem. Troque os endereços http:// de imagens, scripts e fontes por https://.
Falta o redirecionamento para https (causa 6)
O https funciona, mas a versão http continua aberta. Crie um redirecionamento 301 de http para https.
O certificado não acompanhou a mudança (causa 7)
Emita o certificado no novo alojamento depois de o domínio apontar para lá.
O relógio do aparelho está errado (causa 8)
O site está bem: com a data errada, o navegador não consegue validar o certificado. Acerte a data e a hora.
O teste apontou para o certificado? Diga-nos o endereço do site e o texto do aviso.
Pedir orçamentoO que encontrámos em 146 sites de empresas portuguesas
Os 146 sites são de pequenas e médias empresas portuguesas que aparecem nas pesquisas do Google.pt guardadas para estes artigos. A maioria vende serviços digitais, por isso é provável que estejam acima da média. Verificámos o redirecionamento para https, o certificado e a página inicial de cada um.
| Verificação, a 17 de setembro de 2026 | Sites | % |
|---|---|---|
| Redirecionam http para https | 136 de 146 | 93,2% |
| Continuam a abrir em http, sem redirecionar | 9 de 146 | 6,2% |
| Certificado válido: no prazo, com o nome certo e cadeia reconhecida | 143 de 146 | 97,9% |
| Página inicial em https com elementos em http | 5 de 136 | 3,7% |
| Cabeçalho HSTS, que diz ao navegador para usar sempre https | 43 de 136 | 31,6% |
| Pelo menos um problema: sem redirecionamento, certificado ou conteúdo misto | 17 de 146 | 11,6% |
Quem emitiu os 143 certificados válidos da amostra
O certificado em si raramente falha: o único expirado tinha passado a data havia mais de dois anos. Falha o que está à volta, como a versão http que ficou aberta ou uma imagem antiga. E como 137 dos 143 certificados válidos duram 90 dias, renová-los à mão seria uma tarefa a cada 60 dias.
Certificado sem custo ou pago: DV, OV e EV lado a lado
Os três tipos cifram a ligação da mesma forma, e o Chrome mostra o mesmo ícone para todos: o nome da empresa de um OV ou EV só aparece nos detalhes do certificado, e o destaque do EV ao lado do endereço saiu no Chrome 77, em 2019. Muda o que a autoridade verifica antes de emitir, e por isso o preço.
| Tipo | O que é verificado | Preços a 17 de setembro de 2026 |
|---|---|---|
| DV, validação de domínio | Que quem pede controla o domínio | 0 € na Let’s Encrypt; 29,33 € por ano na Domínios.pt; desde 7,95 € na SSLmentor.pt |
| OV, validação da organização | O domínio e os dados da empresa, com documentos | 66,63 € por ano na Domínios.pt; desde 94,50 € na SSLmentor.pt |
| EV, validação alargada | O domínio, a empresa e a sua existência legal | 290,96 € por ano na Domínios.pt; desde 92,45 € na SSLmentor.pt |
Os preços da Domínios.pt são de campanha (sem desconto: 58,65 €, 158,65 € e 415,65 €) e a página indica que acresce IVA; a subscrição é anual, com uma reemissão obrigatória aos 199 dias. Os da SSLmentor.pt são o preço anual «a partir de», calculado para encomendas de mais de um ano.
A Let’s Encrypt é uma autoridade sem fins lucrativos, não cobra pelos certificados e só emite DV, porque não consegue automatizar a emissão dos outros. Um DV cifra tão bem como um EV, também numa loja online. O certificado é uma linha pequena da conta anual de um site; as outras estão em quanto custa manter um site.
De 398 para 47 dias: porque a renovação tem de ser automática
Em abril de 2025, o CA/Browser Forum, que junta as autoridades de certificação e os fabricantes de navegadores, aprovou a votação SC-081, com o voto da Apple, da Google, da Microsoft e da Mozilla. Um certificado novo não pode durar mais do que:
Validade máxima de um certificado, pela data de emissão (dias)
Na nossa amostra, a regra já se vê: os certificados válidos emitidos depois de 15 de março de 2026 duram 90 ou 199 dias, e só os 2 emitidos em 2025 passam dos 200. A Let’s Encrypt, que emitiu dois em cada três, tem o seu próprio calendário:
| Data | Certificados da Let’s Encrypt |
|---|---|
| Setembro de 2026 | 90 dias no perfil predefinido; 45 dias no perfil opcional tlsserver, desde 13 de maio de 2026 |
| 10 de fevereiro de 2027 | 64 dias no perfil predefinido |
| 16 de fevereiro de 2028 | 45 dias no perfil predefinido |
Renovar certificados manualmente não é recomendado, porque, com validades mais curtas, vai ter de ser feito com mais frequência.Let’s Encrypt, «Decreasing Certificate Lifetimes to 45 Days», 2 de dezembro de 2025 (tradução nossa)
Há outro motivo para não confiar na memória: a 4 de junho de 2025, a Let’s Encrypt deixou de enviar emails a avisar que um certificado vai expirar. O primeiro aviso pode ser o de um cliente. A solução é a renovação automática, pelo alojamento ou por um cliente ACME no servidor, e alguém que confirme que a data «Expira em» continua a mudar.
Prefere não ter de confirmar? Na manutenção de sites, a segurança e o certificado são verificados todos os meses.
Pedir orçamentoO que muda com o Chrome 154 para os sites sem https
O Chrome marca as páginas em http como inseguras desde o Chrome 68, em julho de 2018. Em 2023, a Google anunciou que o Chrome passaria a tentar abrir em https os endereços http e a voltar a http só quando o https falha, por exemplo com um certificado inválido.
O passo seguinte é o Chrome 154, com a versão estável marcada para 22 de setembro de 2026 no calendário do Chromium. A definição «Usar sempre ligações seguras» fica ligada por predefinição para sites públicos, de forma gradual. Antes da primeira visita a um site sem https, o Chrome bloqueia a página, mostra um aviso com um cadeado partido e pede autorização para continuar; em sites visitados com frequência, o aviso não se repete.
Segundo a Google, a parte das navegações em https estagnou entre 95% e 99% desde 2020, e o aviso é para o resto. Para uma empresa, o risco está no site onde o https falha: sem certificado, expirado ou com o nome errado. Na nossa amostra, 3 dos 146 tinham um certificado com problemas.
Como instalar e renovar o certificado no alojamento e no WordPress
Os menus mudam de alojamento para alojamento, mas a ordem é esta:
- No painel do alojamento, procure a secção SSL ou TLS. Muitos painéis emitem e renovam certificados DV sozinhos: no cPanel, a função chama-se AutoSSL; noutros aparece com o nome Let’s Encrypt. Confirme que cobre o domínio com e sem www.
- Com um certificado pago, gere o pedido (CSR) no servidor, faça a validação pedida e instale o certificado com a cadeia completa. Com a regra dos 200 dias, um ano de subscrição pede duas emissões.
- No WordPress, abra Ferramentas e Diagnóstico do site. Desde a versão 5.7, se o alojamento suporta https, um botão muda o site para https e atualiza o «Endereço do WordPress» e o «Endereço do site» (em Opções, Geral).
- Force o https num só sítio, no painel ou no ficheiro .htaccess, com um redirecionamento 301. Um endereço em http no WordPress com o alojamento a forçar https já criou um ciclo de redirecionamentos no nosso próprio site, como contámos em porque é que o site não aparece no Google.
- Procure conteúdo misto. Ao mudar para https um site com conteúdo, o WordPress troca à passagem os endereços http do próprio domínio; os de outros domínios, ou escritos no tema, corrigem-se à mão.
- Confirme a renovação: quando faltarem cerca de 30 dias, a data «Expira em» deve mudar. Um serviço de monitorização pode avisá-lo, já que a Let’s Encrypt deixou de o fazer.
O certificado é só uma das tarefas de um WordPress; as outras estão no guia sobre o site em WordPress para empresas.
O aviso aparece no site da sua empresa?
Diga-nos o endereço e o texto do aviso. Se o site tem manutenção connosco, o certificado já faz parte dela; se foi feito por outra empresa, começamos por uma verificação completa, orçamentada à parte.
Pedir orçamentoÉ obrigatório? O que dizem o RGPD e o Google
O RGPD não fala em «certificado SSL». No artigo 32.º, obriga quem trata dados pessoais a aplicar medidas técnicas e organizativas adequadas ao risco, «incluindo, consoante o que for adequado», a pseudonimização e a cifragem dos dados. O regulamento não escolhe a tecnologia; um formulário de contacto recolhe dados pessoais, e o https é a forma habitual de os cifrar a caminho do servidor.
No Google, o https é um sinal de posicionamento desde 7 de agosto de 2014, que a Google descreveu na altura como «muito leve», com efeito em menos de 1% das pesquisas. A documentação atual sobre experiência de página pergunta se as páginas são servidas de forma segura, e o Search Console tem um relatório de HTTPS. O https não faz subir um site sozinho, mas um aviso que bloqueia a página obriga cada visitante a decidir se continua.
Perguntas frequentes
O que é um certificado SSL?
É um ficheiro instalado no servidor que prova ao navegador que o site responde por aquele domínio e permite cifrar a ligação: é ele que faz o endereço abrir em https. O protocolo chama-se hoje TLS, mas o nome ficou. O mais usado é o da Let’s Encrypt, que não cobra pelos certificados.
Quanto custa um certificado SSL?
Um certificado de validação de domínio (DV) pode custar 0 €: a Let’s Encrypt não cobra e muitos alojamentos emitem-no sozinhos. Na Domínios.pt, a 17 de setembro de 2026, os pagos iam de 29,33 € por ano (DV) a 290,96 € por ano (EV), em campanha e sem IVA. A cifra é a mesma.
Qual é a diferença entre SSL e TLS?
O TLS é o sucessor do SSL. A IETF declarou o SSL 3.0 inseguro em 2015 e descontinuou o TLS 1.0 e 1.1 em 2021. Os sites usam hoje TLS 1.2 ou 1.3: na nossa amostra de 146 sites portugueses, 135 ligaram com TLS 1.3. «Certificado SSL» e «certificado TLS» são a mesma coisa.
Porque é que o meu site aparece como não seguro?
Normalmente, porque o site não tem certificado, o certificado expirou, foi emitido para outro endereço (com ou sem www) ou a página carrega imagens e scripts por http. Se o aviso só aparece num computador ou telemóvel, veja a data e a hora desse aparelho. O teste deste artigo aponta a causa mais provável.
Quanto tempo dura um certificado SSL?
Os certificados emitidos desde 15 de março de 2026 duram no máximo 200 dias; o limite desce para 100 dias em março de 2027 e para 47 dias em março de 2029 (CA/Browser Forum). Os da Let’s Encrypt duram 90 dias e passam a 64 dias em fevereiro de 2027 e a 45 dias em fevereiro de 2028.
Uma loja online precisa de um certificado pago?
Para cifrar a ligação, não: um certificado DV cifra da mesma forma que um EV, e o Chrome mostra o mesmo ícone para os dois. Um OV ou um EV acrescenta a verificação da empresa, visível nos detalhes do certificado. Uma loja precisa, isso sim, de https em todas as páginas e de renovação automática.
Como renovar o certificado SSL?
Se o certificado é da Let’s Encrypt ou do AutoSSL do alojamento, a renovação é automática: confirme só que a data «Expira em» muda antes do fim. Se é pago, renove a subscrição e faça a reemissão, porque desde 15 de março de 2026 nenhum certificado novo dura mais de 200 dias.
Fontes e metodologia
- Validade dos certificados: CA/Browser Forum, votação SC-081v3 e Baseline Requirements 2.3.0, secção 6.3.2.
- Let’s Encrypt: perguntas frequentes, Decreasing Certificate Lifetimes to 45 Days e fim dos emails de expiração.
- Chrome: HTTPS by default (Google Security Blog), calendário do Chromium, notas do Chrome Enterprise, Chrome 68, tentativa automática de https, fim do cadeado, certificados EV no Chrome 77 e textos do Chrome em português de Portugal.
- Google Search: HTTPS as a ranking signal e experiência de página.
- RGPD: Regulamento (UE) 2016/679, artigo 32.º (EUR-Lex).
- Protocolos: RFC 7568, RFC 8996 e RFC 6797 (HSTS).
- Instalação: WordPress 5.7 e HTTPS e cPanel AutoSSL.
- Preços: Domínios.pt e SSLmentor.pt.
- Amostra: 148 domínios de pequenas e médias empresas portuguesas, verificados pela DVCodeWeb; 146 responderam. Redirecionamento, HSTS e conteúdo misto lidos com um script próprio; certificados lidos a partir de um servidor externo.
- Todas as fontes foram lidas a 17 de setembro de 2026.
Quer que o certificado deixe de ser um problema?
Na manutenção de sites da DVCodeWeb, o certificado SSL faz parte da segurança que verificamos todos os meses, desde 25 € por mês e sem período mínimo.
Sem compromisso · Proposta escrita




