A falha mais evitável que existe, e a que mais acontece.
Um certificado expirado não deixa o site em baixo — deixa um aviso vermelho a ecrã inteiro à frente dele, que é pior, porque parece que o site foi atacado.
Um certificado de Let’s Encrypt dura noventa dias e renova-se sozinho — até ao dia em que a renovação automática falha em silêncio. O cron parou, o plugin desactualizou-se, o registo DNS mudou. Nada disto dá erro na altura; dá erro noventa dias depois.
O que o visitante vê não é uma página em branco. É um ecrã vermelho a dizer que a ligação não é privada e que o site pode não ser quem diz ser. Para quem não é técnico, isso lê-se como "este site foi pirateado" — e o telefonema que se segue é sobre segurança e não sobre uma data.
É a falha mais barata de evitar de todas: trinta dias de aviso e cinco minutos de trabalho. Continua a acontecer todas as semanas porque ninguém tem na cabeça uma data que se repete de noventa em noventa dias em quinze sites diferentes.
// como vai funcionar
O que a De Olho vai fazer com isto.
Está tudo no futuro porque é aí que está: a De Olho abre em 2026. A excepção está na caixa mais abaixo — essa parte já funciona hoje.
-
Trinta dias antes, depois quinze, depois três
Um aviso só é fácil de ignorar. Três avisos com urgência crescente são difíceis de ignorar sem ser de propósito, e o último ainda dá tempo de resolver.
-
Verificamos a cadeia inteira
Não só a data de expiração: também se o certificado cobre mesmo o domínio que está a servir e se a cadeia de emissão está completa. Uma cadeia incompleta funciona no teu browser e falha no telemóvel de outra pessoa.
-
Vem no mesmo canal que o resto
O mesmo Slack, o mesmo Discord, o mesmo webhook. Sem uma segunda ferramenta e sem uma segunda caixa de correio para vigiar.
// limites
E o que isto não vai fazer.
Dizê-lo agora poupa-te tempo se o que precisas for outra coisa.
- Não renovamos nada por ti. Avisamos — a renovação é no teu alojamento, e uma ferramenta externa com poder para mexer nos teus certificados é um risco que não vale a troca.
- Não verificamos certificados de serviços que não respondam em HTTPS nas portas 80 ou 443. Correio, bases de dados e serviços internos ficam de fora.
- Um certificado válido não quer dizer configuração de TLS boa. Não avaliamos versões de protocolo nem cifras — para isso há ferramentas dedicadas que fazem isso muito melhor.
// perguntas
O que nos perguntam sobre isto.
O Let’s Encrypt não renova sozinho?
Renova, quando a renovação automática está a funcionar. O problema é ela falhar sem fazer barulho: o certificado antigo continua válido durante semanas e nada indica que a próxima renovação não vai acontecer. Descobre-se no dia em que expira.
Trinta dias não é aviso a mais?
É o intervalo em que ainda dá para tratar do assunto sem ser à pressa, e em que uma renovação automática partida ainda tem duas oportunidades de correr bem antes do fim. Menos do que isso é urgência disfarçada de aviso.
Avisam também sobre a expiração do domínio?
Não está no âmbito do lançamento. É uma falha do mesmo género e com o mesmo remédio, mas exige consultar registos de registo de domínios que se comportam de forma diferente em cada TLD.
// a seguir
Isto não funciona sozinho.
Cada uma destas depende das outras — uma verificação rápida sem confirmação é ruído, e um alerta sem histórico não responde a ninguém.
-
Alertas nos canais que já usas
Email, Slack, Discord e webhook. Todos os canais em todos os planos, sem taxa por canal.
-
Confirmação antes do alerta
Uma segunda tentativa antes de disparar. É o que impede o telemóvel de tocar por nada.
-
Verificação ao minuto
Um pedido HTTP todos os minutos, em vez dos cinco em cinco das ferramentas gratuitas.
Avisamos-te quando abrirmos.
Um email quando o produto estiver pronto, com acesso antecipado e o preço de lançamento. Entretanto, o "Está em baixo, ou és só tu?" já funciona e não pede conta.