Aviso de certificado a expirar

No lançamento

A falha mais evitável que existe, e a que mais acontece.

Um certificado expirado não deixa o site em baixo — deixa um aviso vermelho a ecrã inteiro à frente dele, que é pior, porque parece que o site foi atacado.

Um certificado de Let’s Encrypt dura noventa dias e renova-se sozinho — até ao dia em que a renovação automática falha em silêncio. O cron parou, o plugin desactualizou-se, o registo DNS mudou. Nada disto dá erro na altura; dá erro noventa dias depois.

O que o visitante vê não é uma página em branco. É um ecrã vermelho a dizer que a ligação não é privada e que o site pode não ser quem diz ser. Para quem não é técnico, isso lê-se como "este site foi pirateado" — e o telefonema que se segue é sobre segurança e não sobre uma data.

É a falha mais barata de evitar de todas: trinta dias de aviso e cinco minutos de trabalho. Continua a acontecer todas as semanas porque ninguém tem na cabeça uma data que se repete de noventa em noventa dias em quinze sites diferentes.

// como vai funcionar

O que a De Olho vai fazer com isto.

Está tudo no futuro porque é aí que está: a De Olho abre em 2026. A excepção está na caixa mais abaixo — essa parte já funciona hoje.

  • Trinta dias antes, depois quinze, depois três

    Um aviso só é fácil de ignorar. Três avisos com urgência crescente são difíceis de ignorar sem ser de propósito, e o último ainda dá tempo de resolver.

  • Verificamos a cadeia inteira

    Não só a data de expiração: também se o certificado cobre mesmo o domínio que está a servir e se a cadeia de emissão está completa. Uma cadeia incompleta funciona no teu browser e falha no telemóvel de outra pessoa.

  • Vem no mesmo canal que o resto

    O mesmo Slack, o mesmo Discord, o mesmo webhook. Sem uma segunda ferramenta e sem uma segunda caixa de correio para vigiar.

// limites

E o que isto não vai fazer.

Dizê-lo agora poupa-te tempo se o que precisas for outra coisa.

  • Não renovamos nada por ti. Avisamos — a renovação é no teu alojamento, e uma ferramenta externa com poder para mexer nos teus certificados é um risco que não vale a troca.
  • Não verificamos certificados de serviços que não respondam em HTTPS nas portas 80 ou 443. Correio, bases de dados e serviços internos ficam de fora.
  • Um certificado válido não quer dizer configuração de TLS boa. Não avaliamos versões de protocolo nem cifras — para isso há ferramentas dedicadas que fazem isso muito melhor.

// perguntas

O que nos perguntam sobre isto.

O Let’s Encrypt não renova sozinho?

Renova, quando a renovação automática está a funcionar. O problema é ela falhar sem fazer barulho: o certificado antigo continua válido durante semanas e nada indica que a próxima renovação não vai acontecer. Descobre-se no dia em que expira.

Trinta dias não é aviso a mais?

É o intervalo em que ainda dá para tratar do assunto sem ser à pressa, e em que uma renovação automática partida ainda tem duas oportunidades de correr bem antes do fim. Menos do que isso é urgência disfarçada de aviso.

Avisam também sobre a expiração do domínio?

Não está no âmbito do lançamento. É uma falha do mesmo género e com o mesmo remédio, mas exige consultar registos de registo de domínios que se comportam de forma diferente em cada TLD.

Avisamos-te quando abrirmos.

Um email quando o produto estiver pronto, com acesso antecipado e o preço de lançamento. Entretanto, o "Está em baixo, ou és só tu?" já funciona e não pede conta.