Revisão técnica: 08/09/2026. Este artigo foi publicado durante a transição histórica de certificados assinados com SHA-1. Os antigos cronogramas e ofertas de substituição não representam condições atuais de emissão. Hoje, a investigação deve partir do certificado e da cadeia realmente apresentados pelo serviço.
Diferencie assinatura e impressão digital
O algoritmo de assinatura do certificado não é a mesma coisa que a impressão digital exibida por uma ferramenta. Uma impressão digital SHA-1 pode ser apenas um identificador calculado sobre o certificado; isso não demonstra que ele tenha sido assinado usando SHA-1.
Verifique o campo de assinatura e o papel de cada certificado na cadeia. A análise de um certificado de raiz confiável também não deve ser confundida com a aceitação de uma assinatura fraca no certificado apresentado pelo site.
Inspecione o certificado correto
Para um certificado público salvo em PEM, este comando mostra seus campos sem precisar da chave privada:
openssl x509 -in certificado.pem -noout -text
Confira assinatura, nomes cobertos, validade e emissor. Depois compare com o certificado servido pelo endereço real: um arquivo novo no disco não comprova que o serviço passou a utilizá-lo.
Planeje a substituição quando necessária
Obtenha um certificado compatível com os requisitos atuais do cliente e da autoridade certificadora. Confira nomes e cadeia de intermediários antes de instalar. Mantenha a chave privada protegida e siga o mecanismo de instalação do serviço responsável.
Não prometa substituição gratuita com base em uma promoção antiga. Emissão, renovação e reemissão dependem das condições do fornecedor e do produto utilizado.
Confira o serviço depois da troca
Teste pelo nome usado pelos visitantes ou clientes, incluindo proxy e CDN quando existirem. Verifique cadeia de confiança, validade e identidade. Um alerta pode ter outra causa além do algoritmo, como nome incorreto ou intermediário ausente.
Registre certificado instalado, local de uso e responsável pela renovação. Uma troca de certificado não define sozinha os protocolos TLS habilitados. Referências: orientações TLS do Chromium e inspeção de certificados com OpenSSL.