HTTPS e certificado SSL: o básico
O que o cadeado garante, por que HTTPS virou requisito, certificado gratuito ou pago, renovação automática e como identificar conteúdo misto.
O cadeado ao lado do endereço do site indica uma coisa específica: a comunicação entre o navegador do visitante e o seu servidor viaja criptografada. Ninguém no caminho, do Wi-Fi do café à operadora, consegue ler ou alterar o que passa ali. Esse é o HTTPS, a versão segura do protocolo que move a web, viabilizada por um certificado que o mercado ainda chama pelo nome antigo: SSL.
Durante anos, o assunto foi tratado como preocupação de loja virtual e de banco. Hoje é requisito básico de qualquer site, inclusive o institucional que apenas apresenta a empresa e recebe mensagens de contato. Este artigo explica o que o cadeado garante e o que não garante, por que o HTTPS deixou de ser opcional, a diferença entre certificado gratuito e pago, o papel da renovação automática e o problema do conteúdo misto.
O que o cadeado garante, e o que ele não garante
O certificado cumpre duas funções. Primeiro, comprova que o visitante está falando com o servidor daquele domínio, e não com um intermediário que se coloca no meio. Segundo, estabelece a criptografia do tráfego: dados de formulário, senhas e navegação trafegam ilegíveis para terceiros.
O que o cadeado não garante é a idoneidade de quem está do outro lado. Páginas de golpe também usam HTTPS. O cadeado diz que o canal é seguro; não diz que a empresa é confiável. Para o seu negócio, a leitura relevante é a inversa: a ausência do cadeado se tornou um sinal público de descuido.
Por que HTTPS deixou de ser opcional
- O navegador avisa o seu cliente. Navegadores atuais marcam páginas HTTP como não seguras, com alerta ao lado do endereço. O aviso aparece colado ao nome da sua empresa.
- Formulário sem HTTPS expõe dados. Nome, telefone e mensagem enviados por uma página sem criptografia trafegam legíveis pela rede. Em redes abertas, interceptar esse tráfego não exige sofisticação.
- A busca considera. O Google documenta o HTTPS como um dos sinais de classificação. É um sinal leve, mas é dos poucos declarados publicamente, e a ausência joga contra.
- A lei cobra cuidado com dados pessoais. A LGPD, Lei 13.709/2018, exige medidas técnicas de segurança no tratamento de dados pessoais. Coletar dados por formulário sem criptografia enfraquece qualquer demonstração desse cuidado, como detalha o artigo sobre LGPD para sites.
Certificado gratuito ou pago
O Let’s Encrypt é uma autoridade certificadora que emite certificados gratuitos de forma automatizada. Boa parte das hospedagens já o inclui, com ativação em poucos cliques no painel. A criptografia de um certificado gratuito não é mais fraca do que a de um pago: a proteção do tráfego é equivalente.
Certificados pagos se diferenciam em outros pontos: validação da organização, suporte da emissora e garantias contratuais. São itens relevantes para operações com exigências formais específicas. Para boa parte dos sites de pequenas e médias empresas, o certificado gratuito com renovação automática atende por completo, e o orçamento rende mais aplicado em conteúdo e em hospedagem de qualidade.
Renovação automática: onde o site quebra sem ninguém mexer
Certificados têm prazo de validade curto, e isso é proposital: a renovação frequente faz parte do modelo de segurança. Quando o certificado vence, o navegador exibe um aviso de segurança em tela inteira antes de abrir o site. O visitante comum não atravessa esse aviso; ele fecha a aba e procura outro fornecedor.
O sintoma clássico chega por telefone: o site “saiu do ar” para alguns clientes, embora funcione para outros. Com frequência, é certificado vencido. A prevenção é simples: confirme no painel da hospedagem que a renovação automática está ativa e confira novamente depois de qualquer troca de hospedagem, de domínio ou de configuração relevante.
Conteúdo misto: a página segura que carrega peça insegura
Conteúdo misto é a página HTTPS que carrega algum recurso por HTTP: uma imagem antiga, um script de terceiro. Navegadores atuais bloqueiam parte desses recursos ou retiram o cadeado. Para o visitante, o resultado é aviso de segurança, imagem quebrada ou função que não responde.
A causa mais comum é a migração para HTTPS que manteve, no conteúdo antigo, endereços absolutos começando com http://. Em WordPress, esses endereços ficam gravados no banco de dados e persistem até serem substituídos. A identificação começa pelo próprio cadeado: se ele some ou exibe aviso em alguma página, há recurso inseguro ali. A correção usual é a busca e substituição dos endereços internos, seguida de conferência página a página. O tema conversa com a segurança essencial do WordPress, que cobre as demais camadas.
Perguntas frequentes
Meu site é só institucional, sem vendas. Preciso de HTTPS mesmo assim?
Precisa. O navegador marca páginas HTTP como não seguras diante do seu cliente, o formulário de contato transmite dados pessoais que a LGPD manda proteger e a busca considera o HTTPS entre os sinais de classificação. Como o certificado gratuito está incluído em boa parte das hospedagens, não resta justificativa para adiar.
Certificado gratuito é seguro de verdade?
É. A criptografia do tráfego é equivalente à de um certificado pago; o que muda são itens como validação da organização, suporte e garantias contratuais. Para o site típico de pequena e média empresa, o gratuito com renovação automática resolve. O ponto que merece vigilância não é o preço, e sim a renovação em dia.
Como sei se o meu certificado está em dia?
Clique no cadeado do navegador e consulte a validade do certificado. No painel da hospedagem, verifique se a renovação automática está ativa. Se o certificado vencer, o sinal é inconfundível: todos os visitantes passam a ver um aviso de segurança em tela cheia no lugar do site.
A Azimute Comunicação entrega todo site com HTTPS ativo, renovação automática conferida e conteúdo misto eliminado, e mantém essa verificação ao longo do contrato, não apenas no lançamento. Veja os contratos com escopo, prazo e preço publicados na página de serviços ou peça uma proposta pela página de contato.
Continue no assunto
Mais sobre Performance e segurança.
Core Web Vitals: o que são e por que importam
LCP, INP e CLS explicados para o dono de empresa: o que cada métrica mede, os limiares públicos do Google e onde medir de…
Performance e segurançaImagens pesadas: o erro mais comum em sites lentos
Fotos publicadas sem tratamento costumam ser o maior peso de um site. Formatos modernos, dimensionamento, lazy loading e ferramentas gratuitas.
Performance e segurançaLGPD para sites: o mínimo que todo site precisa
O mínimo de LGPD para um site institucional: política de privacidade verdadeira, finalidade no formulário, canal do titular e cuidado com ferramentas.
ou chamar no WhatsApp: (61) 99154-9571