Sua conexão não é particular: o que o aviso significa
"Sua conexão não é particular" é o aviso principal do Chrome para toda a família de erros de certificado NET::ERR_CERT_*, mostrado sempre que o navegador recebe um certificado em que não consegue confiar totalmente. O código exato por trás desse título, visível se você clicar em "Avançado", diz qual é o problema específico.
O que o aviso significa
Diferente do ERR_SSL_PROTOCOL_ERROR, que dispara antes de qualquer certificado ser avaliado, esse aviso sempre significa que um certificado foi recebido e avaliado, e falhou numa verificação específica: suas datas, seu emissor, a correspondência com o nome de host, ou seu status de revogação. O Chrome agrupa tudo isso sob um único título alarmante porque o risco de fundo é o mesmo de qualquer jeito (a conexão pode não estar de fato falando com quem ela pensa que está), mas a correção depende inteiramente de qual código específico NET::ERR_CERT_* está por trás.
Como o aviso aparece
O Chrome mostra um aviso vermelho de página inteira: "Sua conexão não é particular - Invasores podem estar tentando roubar suas informações de example.com," com um link "Ir para example.com (não seguro)" escondido em "Avançado." O Firefox mostra "Aviso: risco de segurança em potencial adiante" com um código de erro específico. O Safari mostra "Esta conexão não é particular." O Edge espelha de perto a redação do Chrome.
O que significam os códigos de erro específicos
| Código | O que significa |
|---|---|
| NET::ERR_CERT_DATE_INVALID | A janela de validade do certificado não cobre o momento atual, seja porque expirou, ainda não é válido, ou o relógio do dispositivo do visitante está errado. |
| NET::ERR_CERT_AUTHORITY_INVALID | O certificado não foi emitido por uma autoridade em que o navegador confia. Geralmente um certificado autoassinado, um certificado intermediário ausente na cadeia, ou um certificado de uma AC não reconhecida ou privada. |
| NET::ERR_CERT_COMMON_NAME_INVALID | O certificado é válido, mas não foi emitido para o nome de host sendo visitado. Uma entrada errada ou ausente na lista de Subject Alternative Name (SAN) do certificado, geralmente depois de adicionar um subdomínio novo sem reemitir o certificado para cobri-lo. |
| NET::ERR_CERT_REVOKED | A autoridade certificadora revogou explicitamente esse certificado antes da data de expiração, normalmente porque a chave privada foi comprometida ou o certificado foi emitido incorretamente. |
É o seu dispositivo ou o site?
Se o aviso aparece em vários sites diferentes, não só num, verifique primeiro o relógio do seu dispositivo: uma data muito errada quebra a validação de certificado em todo lugar de uma vez e é uma das causas mais comuns desse aviso no geral. Se acontece só num site e parece igual em outros dispositivos e redes, o próprio certificado precisa ser corrigido no servidor. Uma verificação SSL a partir de vários locais confirma numa única passagem se o problema de certificado é consistente em todo lugar ou específico da configuração de um visitante.
Como corrigir "Sua conexão não é particular"
Se você é o visitante
- Verifique a data e o horário do sistema e configure para sincronizar automaticamente; isso sozinho resolve boa parte dos avisos de ERR_CERT_DATE_INVALID que não têm nada a ver com o site.
- Se estiver numa Wi-Fi pública, procure um portal cativo. Algumas redes de hotel, aeroporto ou café interceptam a primeira requisição HTTPS com o próprio certificado para redirecionar para uma página de login, o que dispara exatamente esse aviso; abra um site em HTTP simples ou a página de login da rede primeiro.
- Verifique se há inspeção HTTPS do antivírus interceptando a conexão com o próprio certificado; desativá-lo temporariamente e tentar de novo isola se esse software é a causa.
- Nunca clique em avançar no aviso num site onde você está prestes a digitar uma senha, dados de pagamento ou outra informação sensível. O aviso existe justamente porque o navegador não consegue confirmar que está realmente falando com o site pretendido; ignorar o aviso remove essa garantia completamente.
- Se você realmente reconhece e confia no site (uma ferramenta interna da empresa com certificado autoassinado, por exemplo), essa é a única situação em que seguir em frente pelo aviso, depois de entender exatamente por que ele apareceu, é uma escolha razoável.
Se você administra o site
- Instale a cadeia completa de certificados, não só o certificado da folha. O ERR_CERT_AUTHORITY_INVALID é frequentemente causado por um certificado intermediário ausente, não por um emissor de fato não confiável; verifique com
openssl s_client -connect example.com:443 -showcertsse a cadeia completa está sendo servida na ordem correta. - Reemita o certificado com as entradas SAN corretas sempre que o ERR_CERT_COMMON_NAME_INVALID aparecer, garantindo que todo nome de host e subdomínio realmente em uso esteja listado, não só o domínio puro.
- Renove antes de expirar, não depois, e configure um lembrete ou renovação automática (como o certbot do Let's Encrypt com uma tarefa cron) com bastante antecedência da data de expiração, em vez de reagir ao aviso só depois que os visitantes começam a reclamar.
- Se um certificado foi emitido incorretamente ou uma chave privada foi exposta, revogue e reemita imediatamente, em vez de deixá-lo ativo; o ERR_CERT_REVOKED no certificado antigo é o comportamento esperado e correto assim que isso acontece.
- Nunca use um certificado autoassinado num site voltado ao público. É apropriado para ferramentas internas onde cada cliente pode ser configurado para confiar nele explicitamente, mas vai disparar o ERR_CERT_AUTHORITY_INVALID para todo visitante comum num site público.
Erros relacionados
- ERR_CERT_DATE_INVALID cobre o caso de expirado ou ainda não válido com mais detalhe, incluindo o ângulo do relógio dessincronizado.
- ERR_SSL_PROTOCOL_ERROR é a falha de estágio anterior, onde o handshake quebra antes mesmo de qualquer certificado ser recebido, diferente de todo caso desta página.
Firefox, Safari e Edge organizam as mesmas causas de fundo em rótulos e cores um pouco diferentes, mas a divisão entre "é o meu dispositivo" e "é o certificado do site" se mantém em todos eles: um problema de relógio ou interceptação numa máquina produz o aviso em todo site que aquela máquina visita, enquanto um defeito genuíno de certificado produz o aviso para todo visitante daquele site específico, não importa qual navegador ele use.
Como prevenir esse aviso
Um problema de certificado tão visível custa confiança no momento em que um visitante o vê, e a expiração em particular é totalmente previsível com antecedência. O monitoramento de expiração de certificado SSL acompanha os dias restantes de um certificado e avisa antes de ele vencer, em vez de depois que os visitantes já estão vendo o aviso. A HostTracker monitora sites desde 2004 a partir de mais de 300 pontos de verificação em 158 cidades e avisa por e-mail, SMS, chamada de voz, Slack, Telegram e outros canais.
Perguntas frequentes
É seguro alguma vez clicar em "Avançar mesmo assim"?
Só quando você entende exatamente por que o aviso apareceu e confia no site de qualquer forma, como uma ferramenta interna usando um certificado autoassinado que você mesmo configurou. Nunca avance num site onde está prestes a digitar uma senha ou dados de pagamento.
Por que vejo esse aviso em todo site, não só num?
Isso quase sempre aponta para o relógio do seu próprio dispositivo estar errado, ou ocasionalmente para antivírus ou software corporativo interceptando o tráfego HTTPS na sua máquina. Verifique a data do sistema primeiro.
Qual é a diferença entre um certificado expirado e um revogado?
Um certificado expirado simplesmente chegou ao fim da sua janela de validade, um evento rotineiro e esperado se não for renovado a tempo. Um certificado revogado foi invalidado explicitamente e antes do prazo pelo seu emissor, geralmente por causa de um problema de segurança como uma chave privada comprometida.
Adicionei um subdomínio novo e agora ele mostra esse aviso. Por quê?
A lista SAN do certificado existente provavelmente não inclui o subdomínio novo. Reemita o certificado para cobrir todo nome de host realmente em uso, incluindo qualquer subdomínio novo.
Uma página de login de Wi-Fi de hotel ou aeroporto realmente causa um aviso de certificado?
Sim. Um portal cativo que intercepta sua primeira requisição HTTPS para redirecionar para a página de login não consegue apresentar um certificado válido para o site que você estava tentando acessar, então o navegador sinaliza corretamente. Fazer login no portal primeiro costuma resolver.