Certificado SSL expirado é uma das causas mais comuns de indisponibilidade de site. É também uma das mais evitáveis. A partir de setembro de 2025, o CA/Browser Forum, o consórcio que define os padrões de segurança para a web, iniciou uma série de reduções progressivas no prazo máximo de validade dos certificados. O efeito prático: até abril de 2027, certificados que hoje duram até 398 dias passarão a ter validade máxima de 45 dias.
Para quem renova SSL manualmente ou depende de um aviso do provedor, isso muda o cenário operacional de forma significativa.
Navegue por este conteúdo
O que é o CA/Browser Forum e por que a decisão é universal
O CA/Browser Forum é composto por Autoridades Certificadoras (CAs) e pelos principais navegadores: Google (Chrome), Apple (Safari) e Mozilla (Firefox). Quando esse grupo define um padrão, ele vale globalmente. Certificados que não seguirem as novas regras deixarão de ser reconhecidos como confiáveis pelos navegadores, independentemente de onde o servidor está hospedado ou de qual autoridade emitiu o certificado.
A proposta SC-77 foi introduzida pelo Google como parte do documento "Moving Forward Together" e consolidada formalmente dentro do fórum. A regra se aplica a todos os certificados de validação de domínio (DV) confiados publicamente.
O cronograma em três fases
A transição não é imediata. O CA/Browser Forum definiu um cronograma gradual para permitir adaptação:
Fase 1 (15 de setembro de 2025): redução do prazo máximo de 398 para 200 dias.
Fase 2 (15 de setembro de 2026): redução para 100 dias.
Fase 3 (15 de abril de 2027): limite final de 45 dias para certificados de validação de domínio.
Quem ainda não adaptou a gestão de certificados ao novo cenário tem janela de tempo, mas a janela está se fechando.
Por que a indústria fez isso
As justificativas técnicas estão documentadas no Chromium Blog e nos requisitos de segurança da Apple. Três razões principais orientaram a decisão.
A primeira é a agilidade criptográfica: a capacidade de substituir algoritmos vulneráveis rapidamente em caso de quebra de criptografia, o que inclui preparação para o cenário de computação quântica. Com certificados de longa duração, uma vulnerabilidade identificada hoje pode levar mais de um ano para ser eliminada do ecossistema. Com 45 dias, o ciclo de rotação força atualização constante.
A segunda é a redução da janela de exposição. Um certificado comprometido ou roubado tem valor por menos tempo quando a validade é curta. As consequências de um incidente de segurança ficam contidas no ciclo de renovação.
A terceira é a higiene do ecossistema. As listas de revogação de certificados (CRL/OCSP) cresceram a ponto de dificultar verificação eficiente em tempo real. Certificados de vida curta reduzem a necessidade de revogação ativa.
O que muda na prática para quem opera um site
Renovação manual a cada 45 dias é operacionalmente inviável para qualquer empresa sem equipe técnica dedicada. Quem hoje renova o certificado anualmente pela interface do provedor vai precisar de outra abordagem.
A resposta consolidada da indústria é o protocolo ACME (Automated Certificate Management Environment), definido pela RFC 8555. O protocolo automatiza o ciclo completo de verificação de domínio, emissão e renovação de certificados sem intervenção humana.
O Let's Encrypt já opera com certificados de 90 dias há anos, servindo como prova de conceito da viabilidade do modelo. Ferramentas como Certbot e as bibliotecas de automação dos principais provedores de nuvem implementam o protocolo ACME como padrão.
Para sites WordPress hospedados em provedores como SiteGround, WP Engine ou Kinsta, a automação já está disponível na maioria dos planos. O ponto crítico é verificar se o ambiente está configurado corretamente, e não apenas se o plano "inclui SSL". São coisas distintas.
Vale ressaltar que a gestão inadequada de certificados é uma porta lateral em auditorias de segurança. Sites com histórico de certificado expirado ou configuração frágil de renovação tendem a apresentar outros gaps de manutenção. Se o tema segurança em WordPress é novo para você, este post sobre recuperação de sites WordPress comprometidos pode servir como contexto adicional.
O que verificar antes de setembro de 2026
Três pontos práticos para avaliar antes do próximo marco:
Primeiro, o provedor de hospedagem tem suporte a renovação automática via ACME? A maioria dos provedores modernos já tem. Verifique na documentação ou abra um chamado de suporte perguntando especificamente sobre isso.
Segundo, o certificado atual renova automaticamente? "Plano que inclui SSL" e "renovação automática configurada" não são equivalentes. Peça confirmação técnica, não apenas comercial.
Terceiro, existe monitoramento de expiração ativo? Ferramentas como UptimeRobot ou alertas configurados no Google Search Console podem notificar antes que o certificado expire. Um aviso com 30 dias de antecedência ainda permite correção manual se a automação falhar.
Na OWN Web e Mobile, incluímos gestão de certificados SSL como parte do protocolo de manutenção WordPress aplicado em todos os projetos. Se você não tem certeza de como seu site está configurado, podemos verificar isso em uma análise inicial, sem compromisso. Via WhatsApp, e-mail ou formulário de contato.
Perguntas frequentes sobre certificados SSL e a nova regulamentação
O que acontece se o certificado SSL expirar?
O site passa a exibir o aviso "Conexão não segura" nos navegadores, o que interrompe o acesso para a maioria dos usuários. Em sites com formulários, e-commerce ou qualquer transmissão de dados, o impacto é imediato. Além disso, certificado expirado pode afetar o posicionamento orgânico, já que o Google trata HTTPS como fator de ranqueamento.
Meu provedor de hospedagem cuida disso automaticamente?
Depende do provedor e do plano contratado. Provedores como SiteGround, WP Engine e Kinsta oferecem renovação automática como padrão em seus planos gerenciados. Provedores de hospedagem compartilhada mais antigos podem exigir configuração manual ou não suportar o protocolo ACME. A recomendação é verificar diretamente com o suporte técnico, pedindo confirmação específica sobre automação de renovação SSL.
Essa mudança afeta apenas certificados pagos?
Não. A regra se aplica a todos os certificados de validação de domínio (DV) confiados publicamente, incluindo os emitidos gratuitamente pelo Let's Encrypt. O protocolo ACME já é o modelo padrão do Let's Encrypt há anos, com certificados de 90 dias.
O que é o protocolo ACME e como funciona?
ACME (Automated Certificate Management Environment) é o protocolo definido pela RFC 8555 que automatiza a verificação de posse de domínio, a emissão e a renovação de certificados SSL/TLS. O protocolo elimina a necessidade de intervenção manual no processo, tornando operacionalmente viável a renovação a cada 45 dias sem sobrecarga administrativa.
A mudança afeta todos os tipos de certificado SSL?
A proposta SC-77 trata especificamente de certificados de validação de domínio (DV), que são os mais comuns e os utilizados pela maioria dos sites. Certificados de validação estendida (EV) e de validação de organização (OV) podem ter tratamento diferente em fases posteriores, mas as discussões do CA/Browser Forum indicam que a lógica de ciclos curtos tende a se expandir.










































