Ingeniería
Certificados SSL/TLS: Guia de segurança e infraestrutura
Validação DV, OV e EV, cobertura wildcard e renovação automática. Como evitar falhas de certificado e avisos de segurança no navegador.
Um certificado SSL/TLS expirado ou mal configurado é um dos incidentes mais prejudiciais para a presença online de uma empresa. Os navegadores apresentam de imediato um aviso de segurança ('A sua ligação não é privada'), os visitantes abandonam o website e as vendas são imediatamente interrompidas.
Contudo, persistem dúvidas sobre os diferentes tipos de validação, cadeias de certificados intermediários e protocolos de encriptação.
Eis o guia completo e essencial sobre certificados SSL/TLS para gestores e responsáveis técnicos.
Os 3 níveis de validação
Todos os certificados SSL utilizam a mesma encriptação forte de 256 bits. A diferença reside exclusivamente no nível de verificação da identidade da entidade titular:
1. Validação de Domínio (DV - Domain Validation)
- Verificação: Apenas comprova que o requerente controla o domínio (via registo DNS ou ficheiro HTTP).
- Emissão: Concluída em segundos, totalmente automatizada e gratuita através da Let's Encrypt.
- Aplicação: Ideal para 98% dos websites, plataformas e lojas online.
2. Validação Organizacional (OV - Organization Validation)
- Verificação: Validação manual da existência jurídica da empresa junto dos registos comerciais.
- Aplicação: Grandes empresas e instituições públicas.
3. Validação Alargada (EV - Extended Validation)
- Verificação: Auditoria documental e jurídica rigorosa.
- A realidade atual: Anteriormente, os browsers exibiam uma barra de endereço verde com a denominação social da empresa. Essa distinção visual foi descontinuada por todos os navegadores principais. Hoje, um certificado EV não oferece qualquer vantagem visual perceptível face a um certificado gratuito Let's Encrypt.
Certificados Wildcard e cobertura de nomes (SAN)
Um certificado protege apenas os nomes expressamente declarados no campo Subject Alternative Name (SAN):
- Um certificado para
aempresa.comnão cobrewww.aempresa.com, a menos que ambos os nomes estejam explicitamente incluídos. - Certificados Wildcard (
*.aempresa.com): Cobrem todos os subdomínios diretos de primeiro nível (loja.aempresa.com,blog.aempresa.com), mas não cobrem subdomínios de segundo nível comodev.loja.aempresa.com.
A importância da cadeia de certificados (Certificate Chain)
O certificado do seu servidor é emitido e assinado por uma Autoridade de Certificação intermediária, que por sua vez é autenticada por uma autoridade raiz confiável instalada nos sistemas operativos.
O seu servidor web tem de fornecer o certificado intermediário durante o handshake TLS (o pacote designado como full-chain). Se este certificado não for enviado, o site poderá funcionar em computadores de secretária (que tentam descarregá-lo de forma autónoma), mas falhará em telemóveis, clientes de API e sistemas móveis.
TLS 1.2 versus TLS 1.3
- TLS 1.2: O padrão de segurança consolidado na indústria.
- TLS 1.3: O protocolo moderno: mais seguro e mais rápido. Conclui o processo de ligação criptográfica numa única viagem de rede (1-RTT), proporcionando um ganho mensurável na velocidade de abertura da página.
- TLS 1.0 e 1.1: Obsoletos, inseguros e rejeitados por navegadores modernos.
Automação e monitorização preventiva
Os certificados da Let's Encrypt têm validade de 90 dias e são renovados automaticamente aos 60 dias através de ferramentas como o Certbot.
O risco reside em eventuais falhas silenciosas na rotina automática de renovação (por exemplo, após uma alteração de firewall). Por isso, mantenha sempre um sistema de monitorização externo independente que emita alertas pelo menos 14 dias antes da data de expiração do certificado.