Ao vivo · status OK
Back to blog
Segurança11 min

Certificado SSL e HTTPS: o guia completo 2026 (TLS 1.3)

TL;DR

Um certificado SSL/TLS cifra a comunicação entre um site e os seus visitantes e ativa o HTTPS. Em 2026 é indispensável: o Chrome marca como «Não seguro» qualquer site HTTP e o Google confirma o HTTPS como sinal SEO desde 2014. Um certificado gratuito Let's Encrypt, renovado automaticamente a cada 90 dias, chega para a maioria das PME. Na OptionWeb, o SSL está incluído e é auto-renovado em todo o alojamento OptionPanel.

Julien Daniel
ByJulien Daniel
Founder & CTO, OptionWeb
Share
Cadeado HTTPS e certificado SSL a proteger a ligação do site de uma PME belga em 2026

Um certificado SSL é um ficheiro digital que cifra a comunicação entre um site e os seus visitantes, ativa o HTTPS e mostra o cadeado no navegador. Em 2026, é obrigatório na prática: o Chrome marca qualquer site HTTP como «Não seguro», o Google usa o HTTPS como sinal de classificação desde 2014 e um certificado gratuito Let's Encrypt cobre as necessidades da maioria das PME belgas.

Este guia explica, sem jargão desnecessário, o que um certificado SSL faz realmente, que tipo escolher, porque é que o gratuito quase sempre chega, como verificar a sua instalação e como migrar para HTTPS sem comprometer o posicionamento nos motores de busca. Julien Daniel, fundador da OptionWeb, instala e renova certificados SSL para PME belgas desde 2014: eis a versão honesta, sem discurso de vendedor.

1. O que é um certificado SSL e para que serve realmente?

Um certificado SSL é um cartão de identidade digital emitido para o seu nome de domínio por uma autoridade de certificação, como a Let's Encrypt ou a Sectigo. Permite ao navegador verificar que está mesmo a falar com o seu servidor e, em seguida, estabelecer uma ligação cifrada. Na prática, transforma o endereço http:// em https:// e faz aparecer o cadeado.

Sem certificado, tudo o que circula entre o visitante e o site passa em claro: palavras-passe, dados de contacto, números de cartão. Qualquer intermediário na rede, um Wi-Fi público por exemplo, pode ler ou alterar esses dados. O certificado SSL cumpre três funções distintas.

  • A cifragemOs dados trocados tornam-se ilegíveis para quem intercete a ligação. Um formulário de contacto ou um pagamento online não pode ser espiado em trânsito.
  • A autenticaçãoO certificado prova que o servidor que responde é mesmo o do domínio apresentado. O visitante que escreve omeusite.be fala com omeusite.be, não com um servidor pirata que se faz passar por ele.
  • A integridadeOs dados não podem ser alterados pelo caminho. Ninguém consegue injetar publicidade, um script malicioso ou um número de conta falso nas suas páginas durante a transferência.

Uma precisão de vocabulário: SSL é o nome antigo do protocolo, abandonado desde 2015 por razões de segurança. O protocolo realmente utilizado em 2026 chama-se TLS, na versão 1.2 ou 1.3. Ainda assim, toda a gente continua a dizer «certificado SSL» por hábito. Neste guia, SSL e TLS designam a mesma coisa: a cifragem do seu site.

2. Porque é que o HTTPS é obrigatório em 2026?

O HTTPS é obrigatório em 2026 porque os navegadores penalizam ativamente os sites HTTP, o Google faz dele um critério de classificação e o RGPD exige a proteção dos dados pessoais em trânsito. Segundo o Google Transparency Report, mais de 95% das páginas carregadas no Chrome já o são em HTTPS. Um site HTTP é hoje uma exceção suspeita.

  • Os navegadores bloqueiam ou avisamDesde 2018, o Chrome apresenta «Não seguro» em qualquer site HTTP. Em 2026, o Chrome e o Firefox vão mais longe: o modo HTTPS-First tenta sistematicamente a versão cifrada e mostra um aviso em ecrã inteiro antes de carregar uma página HTTP.
  • O Google confirma o sinal SEOO HTTPS é um sinal de classificação oficial do Google desde 2014. O sinal é ligeiro mas, em igualdade de conteúdo, a versão cifrada ganha. Sobretudo, um aviso de segurança afugenta os visitantes, o que degrada os sinais comportamentais.
  • O RGPD exige-o na práticaO artigo 32.º do RGPD impõe medidas técnicas adequadas para proteger os dados pessoais. Transmitir um formulário de contacto em claro é indefensável perante a Autoridade de Proteção de Dados. O nosso guia sobre a conformidade RGPD de um site detalha estas obrigações.
  • A confiança condiciona a conversãoSegundo o instituto Baymard, cerca de 19% dos abandonos de carrinho estão ligados à falta de confiança no site no momento de introduzir o cartão bancário. O cadeado não chega para tranquilizar, mas a sua ausência chega para afastar.

O HTTPS é também um pré-requisito técnico: os navegadores reservam as funcionalidades modernas para os sites cifrados. Geolocalização, notificações, pagamento num clique, HTTP/2 e HTTP/3 exigem todos uma ligação HTTPS. Um site HTTP é, portanto, ao mesmo tempo menos seguro, menos visível e tecnicamente limitado.

3. DV, OV, EV, wildcard: que certificado SSL escolher?

Existem três níveis de validação, DV, OV e EV, e dois formatos de cobertura, wildcard e multi-domínios. A diferença está no que a autoridade de certificação verifica antes de emitir o certificado, não na força da cifragem. Um certificado DV gratuito cifra exatamente tão bem como um certificado EV de 300 € por ano.

TipoO que é verificadoPrazo de emissãoPreço indicativo 2026Para quem
DV (Domain Validation)Apenas o controlo do nome de domínioAlguns minutosGratuito (Let's Encrypt) a 50 €/anoA grande maioria dos sites: montras digitais, blogues, e-commerce de PME
OV (Organization Validation)O domínio + a existência legal da empresa1 a 3 dias50 a 150 €/anoEmpresas que querem mostrar a denominação social no certificado
EV (Extended Validation)Verificação jurídica aprofundada da organização3 a 10 dias150 a 400 €/anoBancos, seguradoras, setores muito regulamentados
Wildcard (*.dominio.be)Conforme o nível DV ou OV escolhidoDe minutos a alguns diasGratuito (Let's Encrypt DNS) a 250 €/anoSites com vários subdomínios: app, loja, intranet
Multi-domínios (SAN)Conforme o nível escolhido, vários domínios cobertosDe minutos a alguns diasGratuito a 300 €/ano consoante o número de nomesGrupos que gerem vários domínios no mesmo servidor

A verdade honesta que poucos revendedores destacam: para uma PME belga, um certificado DV gratuito do tipo Let's Encrypt chega na imensa maioria dos casos. A cifragem é idêntica, a instalação é mais rápida e a renovação automatiza-se. Os certificados OV e EV justificam-se sobretudo por exigências contratuais ou setoriais, não por um ganho de segurança técnica.

Quanto ao EV, o seu principal argumento comercial desapareceu: a famosa «barra verde» com o nome da empresa deixou de ser apresentada pelo Chrome e pelo Firefox desde 2019. Em 2026, um certificado EV é visualmente indistinguível de um certificado DV para o visitante. Pagar 300 € por ano por um indicador que já nenhum navegador mostra raramente é um bom negócio.

4. Certificado SSL gratuito ou pago: qual escolher?

Um certificado gratuito Let's Encrypt é a boa escolha por defeito para o site de uma PME em 2026. A Let's Encrypt é uma autoridade de certificação sem fins lucrativos que protege mais de 450 milhões de sites em todo o mundo, segundo os números publicados em 2025. O certificado pago mantém interesse em casos precisos: validação OV/EV exigida, garantia financeira contratual ou suporte dedicado.

CritérioLet's Encrypt (gratuito)Certificado pago (DV/OV/EV)
Preço0 €20 a 400 €/ano consoante o nível
Força da cifragemIdêntica (TLS 1.2 / 1.3)Idêntica (TLS 1.2 / 1.3)
Prazo de validade90 dias, renovado automaticamenteMáximo de 200 dias a partir de março de 2026
RenovaçãoAutomática através do protocolo ACMEMuitas vezes manual, fonte clássica de esquecimentos e falhas
Níveis disponíveisApenas DV (wildcard incluído)DV, OV, EV
Garantia financeiraNenhuma10 000 a 1 750 000 $ consoante a oferta, muito raramente acionada
SuporteComunitárioSuporte da autoridade ou do revendedor
Reconhecimento pelos navegadores100% dos navegadores modernos100% dos navegadores modernos

O ponto-chave de 2026 é o tempo de vida dos certificados. O CA/Browser Forum, o órgão que reúne navegadores e autoridades de certificação, aprovou uma redução progressiva: máximo de 200 dias a partir de março de 2026, 100 dias em 2027 e 47 dias no horizonte de 2029. Consequência direta: a renovação manual torna-se insustentável. A automatização via ACME, o protocolo usado pela Let's Encrypt, deixou de ser um conforto para passar a ser uma necessidade.

5. Como verificar o certificado SSL em 5 passos?

Verificar um certificado SSL demora menos de dez minutos com duas ferramentas gratuitas: o próprio navegador e o teste SSL Labs da Qualys. O objetivo é confirmar quatro coisas: o certificado é válido, cobre os nomes de domínio certos, a configuração TLS é moderna e nenhum recurso escapa em HTTP.

  1. Abra o seu site e clique no cadeado na barra de endereço. Verifique a menção «A ligação é segura». Se, em vez disso, aparecer um triângulo de aviso, há um problema a resolver de imediato.
  2. Consulte os detalhes do certificado: verifique o nome de domínio coberto (com e sem www), a autoridade emissora e, sobretudo, a data de expiração. Anote essa data ou, melhor ainda, confirme que a renovação está automatizada.
  3. Execute um teste completo em ssllabs.com/ssltest. A ferramenta atribui uma nota de A+ a F. Aponte para A ou A+. Uma nota B ou C sinaliza protocolos obsoletos (TLS 1.0/1.1) ou uma cadeia de certificados incompleta.
  4. Teste a versão com www e a versão sem www, bem como http://: as quatro variantes devem terminar num redirecionamento 301 para um único endereço HTTPS canónico.
  5. Abra a consola do navegador (F12) e recarregue a página: qualquer aviso de «mixed content» indica uma imagem, um script ou um tipo de letra ainda carregado em HTTP, o que quebra o cadeado.

Os 4 erros SSL mais comuns

  • O certificado expiradoO erro mais frequente e mais caro. O site fica inacessível de um dia para o outro, com um aviso em ecrã inteiro. Causa habitual: uma renovação manual esquecida ou um script de renovação avariado que ninguém vigia.
  • O conteúdo misto (mixed content)A página está em HTTPS mas carrega imagens ou scripts em HTTP. O navegador bloqueia esses recursos ou retira o cadeado. Frequente após uma migração: URLs http:// permanecem gravados em código na base de dados ou no tema.
  • O redirecionamento www em faltaO certificado cobre omeusite.be mas não www.omeusite.be, ou o inverso. Os visitantes que escrevem a variante não coberta veem um erro de segurança. O certificado deve cobrir os dois nomes, com um redirecionamento 301 para a versão canónica.
  • A cadeia de certificados incompletaO servidor envia o certificado final sem os certificados intermédios. O site funciona nalguns navegadores e noutros não, o que torna o diagnóstico desconcertante. O SSL Labs deteta este problema de imediato (menção «chain issues»).

6. TLS 1.3 e HSTS: o que mudam na prática?

O TLS 1.3 é a versão mais recente do protocolo de cifragem, padronizada em 2018 e generalizada desde então. O HSTS é um cabeçalho HTTP que ordena ao navegador que nunca mais tente uma ligação não cifrada ao seu domínio. Juntos, formam a configuração de referência em 2026: mais rápida e mais segura do que o TLS 1.2 sozinho.

Na prática, o TLS 1.3 traz dois avanços. Primeiro, a velocidade: o estabelecimento da ligação cifrada passa a exigir apenas uma ida e volta na rede em vez de duas, o que poupa várias dezenas de milissegundos em cada primeira visita. Depois, a segurança: o TLS 1.3 elimina todos os algoritmos obsoletos que causaram as falhas históricas do TLS 1.2. Segundo os levantamentos SSL Pulse da Qualys, cerca de 70% dos sites mais visitados já suportam TLS 1.3.

O HSTS (HTTP Strict Transport Security) fecha a última brecha do HTTPS: o primeiríssimo pedido. Sem HSTS, um visitante que escreve omeusite.be sem indicar https:// passa brevemente por HTTP antes do redirecionamento, uma janela explorável numa rede hostil. Com HSTS, o navegador memoriza que o seu domínio é apenas HTTPS e nunca mais emite um pedido em claro. A ativação cabe num único cabeçalho HTTP.

nginx.confnginx
# En-tête HSTS : force le HTTPS pendant 2 ans, sous-domaines inclus
add_header Strict-Transport-Security "max-age=63072000; includeSubDomains; preload" always;

Uma precaução antes de ativar o HSTS: confirme que todos os seus subdomínios funcionam em HTTPS, porque a diretiva includeSubDomains abrange-os a todos. A menção preload permite inscrever o domínio na lista embutida dos navegadores através de hstspreload.org; é poderosa mas quase irreversível, pelo que deve ficar reservada a configurações estabilizadas. Nos alojamentos OptionPanel da OptionWeb, o TLS 1.3 e o HSTS vêm configurados por defeito.

7. Como migrar de HTTP para HTTPS sem perder SEO?

Uma migração de HTTP para HTTPS bem-sucedida assenta em três pilares: redirecionamentos 301 exaustivos, atualização de todos os URLs internos e declaração da nova versão na Google Search Console. O Google trata esta alteração como uma mudança de morada do site: bem executada, o impacto SEO é nulo ou positivo; feita à pressa, custa posições durante meses.

  1. Instale o certificado e teste a versão HTTPS em navegação privada antes de qualquer redirecionamento: páginas-chave, formulários, funil de compra.
  2. Configure redirecionamentos 301 (permanentes, nunca 302) de cada URL HTTP para o seu equivalente HTTPS exato, página a página, e não apenas para a página inicial.
  3. Substitua todos os URLs internos em http:// no conteúdo, nos menus, na base de dados e no tema, para eliminar o conteúdo misto e as cadeias de redirecionamentos.
  4. Atualize as tags canónicas, o sitemap XML e o ficheiro robots.txt para que apontem exclusivamente para os URLs HTTPS.
  5. Adicione a propriedade HTTPS na Google Search Console, submeta o novo sitemap e verifique que a antiga propriedade HTTP mostra a transferência progressiva da indexação.
  6. Atualize as referências externas que controla: perfil do Google Business, redes sociais, diretórios, assinaturas de email, campanhas publicitárias.
  7. Acompanhe durante 4 a 8 semanas os relatórios de cobertura e de desempenho na Search Console para detetar erros 404, cadeias de redirecionamentos e páginas não indexadas.

O ponto mais frequentemente negligenciado é a granularidade dos redirecionamentos. Um redirecionamento global de todo o site HTTP apenas para a página inicial HTTPS destrói o valor SEO acumulado por cada página interna. Cada URL deve redirecionar para o seu equivalente exato. Num site de dimensão média, este trabalho faz-se com regras de reescrita, não página a página à mão.

Conte com flutuações de posições durante duas a seis semanas, o tempo de o Google reindexar tudo em HTTPS. É normal e temporário. Se o seu site já está em HTTPS mas acumula outras dívidas técnicas, o nosso guia SEO completo para PME cobre as prioridades para lá da cifragem.

Em resumo: o certificado SSL tornou-se uma comodidade gratuita e automatizável, mas uma comodidade crítica. Um DV Let's Encrypt bem configurado, TLS 1.3, HSTS e uma renovação automática cobrem 95% das necessidades de uma PME. O verdadeiro risco em 2026 não é escolher o certificado errado, é deixar expirar o certo.

A OptionWeb, agência web fundada em 2014 em Châtelet, no Hainaut, inclui o SSL automático em todos os seus alojamentos OptionPanel e assume migrações HTTPS completas, redirecionamentos e Search Console incluídos. Uma dúvida sobre o seu certificado ou uma migração para planear? Orçamento em 24 h através de contact@optionweb.dev ou pelo +32 491 14 01 01, com possibilidade de reunião em Charleroi, Namur, Liège, Mons ou Bruxelles.

Tags#certificado-ssl#https#tls-1-3#lets-encrypt#hsts#seguranca-web#migracao-https