Cadeado com aviso: o que fazer quando o SSL não valida
O navegador reclama quando o certificado não cobre o endereço acessado, está vencido, ou quando a página em HTTPS carrega algum recurso em HTTP. Identifique qual dos três é o caso pela mensagem exibida antes de reemitir qualquer coisa.
Certificado não cobre o endereço
Um certificado emitido para seudominio.com.br não vale para www.seudominio.com.br — são nomes diferentes. Emita cobrindo as duas formas, ou use um certificado curinga se houver vários subdomínios. Subdomínio criado depois da emissão também precisa do seu próprio certificado.
Certificado vencido
Certificados gratuitos têm validade curta e são renovados automaticamente. Quando a renovação falha, a causa quase sempre é a validação não conseguir alcançar o site: DNS apontando para outro servidor, redirecionamento capturando o caminho de validação, ou proxy na frente do domínio. Corrija o acesso e force a renovação.
Conteúdo misto
Se o certificado está correto mas o cadeado aparece riscado, alguma imagem, folha de estilo ou script está sendo carregado em http://. O console do navegador aponta exatamente qual. Em WordPress, o caso mais comum é o endereço do site ainda gravado com http nas configurações, ou links absolutos antigos no conteúdo.
Depois de resolver
- Force o HTTPS com redirecionamento permanente de
httpparahttps. - Atualize o endereço do site nas configurações do sistema.
- Teste em janela anônima — o navegador guarda em cache o aviso anterior.
- Confira também o subdomínio de e-mail, se você acessa webmail por ele.
Cadeia incompleta: o erro que só aparece em alguns aparelhos
Um sintoma confuso é o site abrir normalmente no seu computador e acusar certificado inválido no celular de um cliente. Costuma ser cadeia incompleta: o servidor entrega o certificado do domínio mas não o intermediário que o conecta à autoridade raiz. Navegadores de desktop muitas vezes completam a cadeia sozinhos e escondem o problema; aparelhos mais antigos não. Ferramentas públicas de verificação de SSL apontam esse caso explicitamente — e a correção é reinstalar o certificado incluindo o pacote intermediário.
Antes de ativar o HSTS
O HSTS instrui o navegador a só acessar o domínio por HTTPS, por um período que você define. É uma boa prática de segurança e tem uma armadilha: enquanto o prazo não expira, não há como voltar para HTTP nem contornar um certificado quebrado — nem para você. Ative depois que o HTTPS estiver estável há alguns dias, começando com um prazo curto.
Sobre pular o aviso
Todo navegador permite prosseguir mesmo com o aviso, e é aí que mora o risco: quem acostuma o visitante a ignorar aviso de certificado o treina a ignorar também o aviso verdadeiro. Trate como falha de produção, não como incômodo estético.