O que é HTTPS, SSL e TLS? Por que o cadeado importa
Você já deve ter reparado que alguns sites começam com http:// e outros com https://. Essa pequena diferença de uma letra tem um impacto enorme na segurança dos seus dados. Mas o que exatamente está acontecendo por baixo dos panos?
HTTP vs HTTPS
O HTTP (HyperText Transfer Protocol) é o protocolo base da web — mas ele transmite os dados em texto puro. Isso significa que qualquer pessoa na mesma rede Wi-Fi pode interceptar e ler tudo: senhas, dados de cartão, mensagens.
O HTTPS adiciona uma camada de criptografia sobre o HTTP usando os protocolos SSL/TLS, tornando os dados ilegíveis para qualquer intermediário.
SSL vs TLS: qual a diferença?
SSL (Secure Sockets Layer) foi o protocolo original, criado pela Netscape nos anos 90. Por ter várias vulnerabilidades, foi substituído pelo TLS (Transport Layer Security). Hoje, quando alguém fala "certificado SSL", na prática está usando TLS — o termo SSL ficou popular e continua sendo usado coloquialmente.
Como o TLS funciona (simplificado)
- Seu navegador se conecta ao servidor e pede o certificado SSL
- O servidor envia o certificado, assinado por uma Autoridade Certificadora confiável (ex: Let's Encrypt, DigiCert)
- O navegador verifica se o certificado é válido e não foi adulterado
- Ambos trocam chaves criptográficas e estabelecem uma sessão segura
- Todo tráfego passa a ser criptografado — o cadeado aparece
Como obter HTTPS gratuitamente
O Let's Encrypt é uma autoridade certificadora gratuita e automatizada. A maioria dos provedores de hospedagem (Firebase Hosting, Vercel, Netlify, cPanel) já integra o Let's Encrypt automaticamente. Para servidores próprios, use o Certbot:
sudo certbot --nginx -d seudominio.com.br
O que acontece quando o certificado expira?
Certificados SSL/TLS têm validade — normalmente 90 dias (Let's Encrypt) ou 1 ano (certificados pagos). Quando expiram, o navegador exibe uma tela de aviso vermelha bloqueando o acesso. Para sites com AdSense, isso é catastrófico: o Google pode suspender os anúncios e o tráfego despenca.
Com Let's Encrypt e Certbot, a renovação é automática via cron job. Verifique com sudo certbot renew --dry-run se a renovação automática está funcionando.
Tipos de certificado SSL
- DV (Domain Validated): apenas valida que você controla o domínio. Gratuito via Let's Encrypt. Suficiente para a maioria dos sites.
- OV (Organization Validated): valida a empresa por trás do domínio. Cadeado com nome da empresa. Usado por empresas médias.
- EV (Extended Validation): validação rigorosa da empresa. Barra verde com nome da empresa. Bancos e grandes e-commerces.
- Wildcard: cobre o domínio principal e todos os subdomínios (
*.seusite.com).
Testando a segurança do seu HTTPS
Use o SSL Labs Server Test (gratuito) para analisar a configuração TLS do seu site. Ele dá uma nota de A+ a F e identifica vulnerabilidades como suporte a protocolos obsoletos (SSLv3, TLS 1.0) ou cipher suites inseguras.
HTTPS no Firebase Hosting
Se você usa Firebase Hosting como o TechPurger, o HTTPS é provisionado e renovado automaticamente pelo Google — sem nenhuma configuração necessária. O Firebase também suporta HTTP/2 por padrão, garantindo performance otimizada para todos os visitantes.
Por que isso importa para o AdSense?
O Google exige HTTPS para aprovar sites no AdSense e também usa HTTPS como fator de rankeamento no SEO. Sites sem certificado são marcados como "Não seguro" no Chrome, o que aumenta drasticamente a taxa de rejeição dos visitantes.