Base de conhecimento
1000 perguntas frequentes, 500 tutoriais e vídeos explicativos. Aqui, você encontra apenas soluções!
Resolver os alertas dos testes SSL Labs
Este guia explica como interpretar corretamente as informações detalhadas fornecidas pelo Qualys SSL Labs (https://www.ssllabs.com/ssltest/), que, por vezes, podem parecer técnicas ou alarmantes sem o contexto adequado.
Introdução
- O Qualys SSL Labs é uma ferramenta de análise amplamente utilizada para avaliar a configuração SSL/TLS de sites.
- Os avisos em seus relatórios são, muitas vezes, apenas detalhes técnicos sem impacto na segurança ou no SEO do site.
Múltiplos certificados nos relatórios do SSL Labs
Quando o SSL Labs analisa um site, pode exibir vários certificados numerados (certificado nº 1, certificado nº 2, etc.). Isso ocorre por vários motivos:
- Certificado principal (#1): O certificado apresentado quando o SNI (Indicação do Nome do Servidor) é utilizado.
- O SNI é uma extensão TLS que permite que um servidor hospede vários certificados SSL para diferentes domínios no mesmo endereço IP. Quando um navegador se conecta, ele indica o nome de domínio ao qual deseja se conectar.
- Certificado secundário (#2): O certificado apresentado quando o SNI não é utilizado ou durante uma conexão direta por IP.
Uma indicação "No SNI" no certificado nº 2 não é um erro. Significa simplesmente que o SSL Labs testou o que acontece quando um cliente se conecta sem fornecer informações SNI. Neste caso:
- O servidor fornece um certificado de reserva (geralmente um certificado genérico ou de visualização).
- Esta situação afeta apenas clientes com sistemas muito antigos que não suportam o SNI.
- Os navegadores modernos utilizam todos o SNI e, portanto, receberão o certificado nº 1.
Problemas na cadeia de certificados
"Problemas na cadeia: Ordem incorreta, certificados extras, contém certificado raiz"
Esses avisos não significam necessariamente que o certificado esteja defeituoso:
Ordem incorreta: Os certificados intermediários não estão apresentados na ordem ideal.Certificados adicionais: São incluídos certificados adicionais desnecessários.Contém certificado raiz: O certificado raiz está incluído na cadeia.
O protocolo TLS permite omitir o certificado raiz, pois este normalmente já está presente nos repositórios de certificados dos navegadores. Incluí-lo não é um erro, mas sim uma redundância.
“Nomes alternativos incompatíveis”
Para o certificado de backup (#2), o aviso "MISMATCH" é normal porque:
- Este certificado foi criado para outro domínio (
preview.infomaniak.website). - É exibido apenas quando o SNI não está em uso.
- O navegador que recebe este certificado o identificará como não correspondente ao domínio solicitado, mas isso não afeta as conexões normais com o SNI.
Em relação a preocupações com SEO:
- O Google e outros motores de busca utilizam navegadores modernos que suportam o SNI.
- Eles recebem o certificado nº 1, que é válido para o seu domínio.
- Os avisos relativos ao certificado nº 2 não têm impacto no SEO.
- Apenas problemas com o certificado principal (#1) poderiam afetar o SEO.
Esta configuração é perfeitamente adequada para uma hospedagem compartilhada, onde vários sites compartilham a mesma infraestrutura, com um certificado de pré-visualização servindo como uma solução de contingência.
Link para esta FAQ: https://faq.infomaniak.com/1569
Esta seção de perguntas frequentes foi útil?