Revisão técnica: 08/09/2026. Este artigo nasceu no contexto da divulgação de POODLE, em 2014, relacionada a fragilidades do SSLv3. Ele não deve ser interpretado como aviso de uma nova vulnerabilidade nem como confirmação da configuração atual de qualquer servidor.
Por que SSLv3 ficou para trás
O SSLv3 foi formalmente descontinuado pela RFC 7568. TLS 1.0 e 1.1 também foram descontinuados pela RFC 8996. Por isso, uma receita antiga que remove apenas SSLv3 e mantém essas versões de TLS não representa uma configuração atual adequada.
O nome comercial “certificado SSL” ainda é usado, mas não indica que a conexão negocie SSLv3. Certificado, versão do protocolo e conjunto criptográfico são aspectos diferentes que precisam ser conferidos no serviço.
Identifique onde a conexão termina
Liste site, painel, SMTP e leitura de e-mail, com seus nomes e portas. Quando existe proxy ou CDN, o HTTPS público pode terminar nessa camada, enquanto o servidor de origem tem outra configuração. Testar um endereço não descreve automaticamente os demais.
Registre o responsável por cada serviço e as aplicações que dependem dele. Isso permite planejar a retirada de compatibilidade antiga sem descobrir somente depois que uma integração ficou sem acesso.
Atualize componentes e valide o resultado
Use software mantido e uma política TLS compatível com as recomendações atuais do produto. Planeje a atualização dos clientes antigos que dependem de protocolos obsoletos. Não reative um protocolo indiscriminadamente para contornar uma falha de conexão.
Confira a negociação do serviço depois da mudança e teste os fluxos necessários. Guarde data, destino e resultado da verificação. Um erro local da ferramenta de teste não demonstra que o servidor rejeitou um protocolo.
Evite conclusões além da evidência
Remover SSLv3 não corrige todas as vulnerabilidades da aplicação ou do sistema operacional. Também não autoriza afirmar que a plataforma inteira está segura. O texto antigo continha promessas operacionais que foram retiradas por não serem evidência do estado atual.
Continue pelos guias de Apache e Exim. Referências: RFC 7568 e RFC 8996.