Ou pressione ESC para sair.

Know your SSL!

Junho de 2026

Apresentação administrada como parte do Treinamento Técnico sobre Certificados Digitais SSL/TLS para a equipe da BMTech Brasil em Junho de 2026.

Introdução

Para nos aprofundarmos mais no tema, é essencial começarmos do básico, e, nesse caso, ele começa com uma pergunta: O que é um certificado digital?.

Poucas áreas no mundo possuem tantas analogias para tentar explicar conceitos complexos quanto a área de segurança digital, mesmo assim, vou me arriscar e adicionar mais uma à essa extensa lista, evitando, ao máximo, qualquer menção aos pobres Alice e Bob.

Uma maneira simples e intuitiva de entender a essência, e apenas a essência, de fato, de certificados digitais, é compará-los a um diploma de faculdade. Qualquer um pode ter uma folha de papel que diz que o portador concluiu um determinado curso de graduação, mas, esse pedaço de papel só começa a ter alguma validade a partir do momento que possui a assinatura de alguém importante, o Reitor da Universidade, por exemplo. O mesmo pode ser dito sobre certificados digitais, qualquer um pode ter um arquivo com alguns campos preenchidos atestando a posse de um domínio, mas o que o diferencia, de fato, é a assinatura, de novo, de alguém importante, nesse caso, de uma Autoridade Certificadora, para o mundo digital, alguém muito importante.

Nesse ponto, começam a surgir alguns termos mais técnicos, "Certificados Raiz", "Criptografia de Chaves Assimétricas" e "Intermediários", por enquanto, vamos ignorá-los e dar um passo atrás, já que o mais importante é entender que uma assinatura é o que garante confiança e confiança é a base de tudo relacionado a certificados SSL/TLS.


"Wear your clients' shoes"

Seguiremos com um breve exercício de imaginação, pensando como alguém que compraria um certificado digital: "Preciso de um certificado SSL/TLS para um website novo, o que devo fazer?"

De forma simplificada, o processo completo de emissão de um certificado digital se dá da seguinte forma:

CSR -> Validação -> Emissão e Instalação

Ótimo, agora, temos uma visão geral, mas já esbarramos no primeiro obstáculo.

O que é uma CSR?

Uma Certificate Signing Request, ou Solicitação de Assinatura de Certificado nada mais é do que um arquivo de texto, codificado com uma série de caracteres estranhos em sequência (base 64) que, para um humano, por si só, não significam nada. Mas, copiando o seu conteúdo para um Decoder, o da BMTech, por exemplo, conseguimos visualizar o que o seu solicitante inseriu no arquivo e entender qual o tipo da solicitação. Faça o teste:

-----BEGIN NEW CERTIFICATE REQUEST-----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-----END NEW CERTIFICATE REQUEST-----

E, reforçando o que já mencionamos anteriormente, qualquer um pode emitir uma solicitação de assinatura para qualquer domínio, o diferencial está na validação e, posterioremente, em quem a assina.

Agora, para entender o funcionamento completo de certificados digitais, é necessário, primeiro, conhecer as diversas categorias que existem. Nessa apresentação, vou focar nas diferenciações baseadas em: nível de validação e formato de cobertura.

Tipos de Validação

Essa seção refere-se a quão meticulosa será a verificação da Autoridade Certificadora sobre o solicitante, mas, também, a quais informações estarão listadas no certificado final. Nesse grupo, estão incluídos os certificados:

  • D.V. (Domain Validation): A validação de domínio é o nível mais básico para a emissão de um certificado, e ela depende, apenas, de que o solicitante ateste que ele é o responsável pelo domínio que consta na CSR.
  • O.V. (Organization Validation): A validação de organização, verificações simples a respeito da empresa, como, "Existe algum órgão público que indica a existência dessa empresa?", "O solicitante tem acesso aos meios de contato listados nesse órgão público?".
  • E.V. (Extended Validation): Além de englobar as mesmas etapas da Validação de Organização, nessa modalidade, a Autoridade Certificadora também verifica a existência operacional da entidade, fraudes de domínio, realiza varreduras de blocklists, além de recorrer a outros métodos que garantam a conformidade da organização com as políticas do CA/B Forum.

Agora, que entendemos os níveis de validação, é extremamente útil compreender quais necessidades se encaixam em cada um deles. Fazer essa associação, permite uma assimilação ainda maior de como toda essa infraestrutura virtual funciona e quais são as melhores abordagens para cada caso.

  • D.V. são para blogs, sites de baixo alcance, ou que não realizam transações ou coleta de informações pessoais ou sensíveis.
  • O.V. costumam servir empresas de médio e grande porte, domínios de login, início de sessão ou websites focados em negócios.
  • E.V. são indicados para empresas de porte global, comércio eletrônico intenso, serviços financeiros de alta sensibilidade e bancos internacionais.

Ao tratarmos dessas distinções, um comentário é necessário, em termos de segurança criptográfica, todos esses possuem a mesma eficácia*, a diferença é que um certificado E.V., por exemplo, garante ao usuário que acessa um domínio que, as transações, informações que são passadas e todas as interações que ocorrem sobre ele se dão com a empresa listada naquele certificado. Essa garantia, por outro lado, não pode ser servida por um certificado que valida apenas o FQDN.

Para ilustrar essa diferença vamos tomar a BMTech como exemplo. Atualmente, a empresa utiliza o domínio bmtechbrasil.com.br para o seu website institucional, digamos, porém, que alguém mal intencionado deseje capturar informações de clientes que entram em contato com a empresa através do website, um método simples para isso é o que chamamos de phishing (ou whishing no caso específico de websites falsos). De modo geral, o atacante pode seguir os seguintes passos:

  1. Registrar um domínio parecido, que não está sendo utilizado por ninguém, como por exemplo: bmtech.br.
  2. Emitir um certificado D.V. para o domínio e validá-lo.
  3. Sobre ele, copiar o conteúdo do website verídico da empresa.
  4. Substituir as áreas de "Contato" por caminhos que redirecionem as informações para o atacante.
  5. Realizar "disparos" de anúncios ou e-mails com o novo site "contaminado".

Assim, clientes que acessarem esse endereço estarão compartilhando dados possivelmente sensíveis com terceiros desconhecidos, ainda que sejam donos legítimos do domínio bmtech.br. Um certificado O.V. no website legítimo, por outro lado, garantiria que a conexão está sendo feita diretamente com a BMTECH DO BRASIL LTDA - ME (BMTECH) 53.898.972/0001-01 ou não, adicionando uma camada extra de confiança. O alvo é maior quanto maior é a empresa, assim, empresas com mais faturamento, mais clientes e mais visibilidade precisam adotar estratégias cada vez mais eficazes para prevenir esse tipo de ataque.

* É claro que essa afirmação é feita sobre certificados com a mesma classe de Chaves Privadas e não engloba comparações feitas entre classes diferentes, por exemplo, dois D.V.s, um que utiliza RSA 2048 e outro que utiliza ECC (Eliptic Curve Cryptography).

Tipos de Cobertura

  • Single: Cobre um único domínio.
  • Multidomínio: Cobre mais de um domínio através de SANs, Subject Alternative Names. Cada SAN pode ser completamente diferente do Common Name, o domínio principal associado ao certificado.
  • Wildcard: Cobre, além do domínio principal, todos os seus subdomínios de nível 1.

Emissão

Depois que as etapas de validação são cumpridas, o certificado é emitido e basta fazer a instalação do certificado no servidor. Pronto! Seu website agora está protegido por chaves criptográficas e todas as informações trocadas sobre ele estão seguras pelo protocolo HTTPS.


"Por que pagar por um certificado SSL/TLS?"

Exemplos de Organizações/Entidades que atuam na emissão de Certificados Gratuitos:

É imprescindível fazer uma distinção inicial, certificados gratuitos oferecem o mesmo nível de segurança criptográfica que certificados pagos, inclusive, a esmagadora maioria dos certificados webtrusted em vigor, na Internet são gratuitos. Seguindo essa lógica, surge uma dúvida: "Por que, então, ainda existem certificados pagos?" e mais: "Por que existem empresas, como a BMTech cujo foco é a revenda desses certificados?".

Essa é uma ótima pergunta, para respondê-la, deve-se entender que o mundo digital, primeiro, é histórico e, segundo, possui necessidades extremamente diversas, já que, na Internet, é possível encontrar, literalmente, de tudo, sendo assim, de fato, um certificado gratuito pode fazer muito mais sentido do que um certificado pago para algumas entidades, em outros casos, é inegociável para uma empresa ter acesso a algumas das vantagens desses produtos. A seguir, listo alguns pontos que ajudam no entendimento dessa questão.

De maneira geral, certificados gratuitos são emitidos, no máximo, com 90 dias* de validade. Tal política é, de certa forma, uma questão filosófica para essas entidades que citei, uma forma diferente sobre como pensar o acesso a segurança digital, extremamente interessante, mas que foge do escopo dessa apresentação.

Outro ponto essencial para responder o questionamento é que, certificados gratuitos são limitados à validação de domínio. A causa-mor desse fenômeno é que, outros tipos de validação exigem muitos recursos das Autoridades Certificadoras, já que as consultas envolvidas nos processos devem ser feitas a diversas bases de dados, de maneira meticulosa, para impedir qualquer possibilidade de fraudes, o que torna toda a operação mais onerosa.

Um diferencial claro para os certificados pagos é que não existe suporte técnico direto para certificados gratuitos, também pelo adicional de custos acarretado por essa oferta. Sendo assim, empresas com Infraestruturas Internas** complexas (Proxies, WAFs, microsserviços, redes diversas de servidores) costumam precisar de um conhecimento técnico específico da área de certificados um pouco mais aprofundado, abrangido, normalmente, pelas equipes técnicas de Revendedoras ou das próprias Autoridades Certificadoras, vide caso das raízes Sectigo R46.

Por fim, como qualquer produto, certificados SSL/TLS também oferecem uma garantia. Ainda não existem métodos para "quebrar" um certificado digital, porém, a garantia, nesse caso, é para qualquer tipo de falha que uma Autoridade Certificadora possa cometer: Um erro de validação de identidade, emissão incorreta do certificado pela CA com falha no processo de validação, entre outras. A Sectigo, por exemplo, oferece 500.000 dólares de garantia para certificados D.V., 1.000.000 para O.V.s e 1.750.000 para E.V.s em casos de erro comprovado da certificadora.

* Nesse ponto, é importante lembrar que o CA/B Forum prevê a diminuição gradual do tempo de vida de todos os certificados, chegando em 47 dias até Março de 2029, ainda assim, até lá, é um ponto válido de conversão.

** A diminuição gradual da validade máxima de certificados digitais acaba favorecendo ainda mais esse ponto. Empresas que já possuem uma Infraestrutura Interna de certificados e servidores extremamente complexa, no futuro, precisarão alocar ainda mais recursos para a manutenção desses ambientes graças à frequência com que os certificados terão que ser substituídos. Logo, a busca por soluções de automação no manuseio de certificados digitais é, exponencialmente, acentuada e o valor agregado sobre a oferta desses serviços cresce de maneira similar.


"Certificados Digitais também são sobre Confiança!"

No mundo digital a Cadeia de Confiança é muito bem definida:

Usuários -> Navegadores -> CAs -> IVAOs => Clientes

Usuários, diariamente, confiam que os Navegadores que utilizam diariamente não servirão conteúdo malicioso, propositalmente, ou sem nenhum tipo de crivo ou filtro prévio, para eles. Navegadores confiam que as Autoridades Certificadoras emitiram certificados apenas para os solicitantes que passaram pelas etapas de validação (de domínio, organização ou estendida) corretamente e que não cometeram nenhum tipo de violação posterior (que seriam apontadas em CRLs - Certificate Revocation Lists). As Autoridades Certificadoras conseguem fazer a validação de domínio diretamente, porém, boa parte do processo para a validação de organização e estendida depende da confiança no que chamamos de IVAOs (Instituição de Validação e Autenticidade Ortodoxa), como a Receita Federal Brasileira, ou o IRS estadunidense, que operam num nível mais granular para validar as informações de uma empresa, por exemplo, através do CNPJ, documentos em cartório, etc.

No centro desse processo, estão os clientes da BMTech.


Conclusão

Certificados SSL/TLS são parte crucial do mundo digital com o qual interagimos diariamente, ainda assim, são quase invisíveis para a maioria dos usuários, além de, por sua natureza, carregarem um grau de complexidade muito alto. O objetivo dessa apresentação é, justamente, oferecer um panorama geral do seu funcionamento e clarificar parte dos processos que compõem todo esse ecossistema, incluindo sua essência, agentes e etapas.

Em caso de dúvidas, fico à disposição em: yano.melo.cavalcante@gmail.com

Fontes

  1. DIGICERT. What is an Extended Validation (EV) SSL Certificate? Disponível em: https://digicert.com/faq/public-trust-and-certificates/what-is-an-extended-validation-ev-ssl-certificate. Acesso em: 27 mai. 2026.
  2. CA/BROWSER FORUM. About Extended Validation (EV) Guidelines. Disponível em: https://cabforum.org/working-groups/server/extended-validation/about/. Acesso em: 25 mai. 2026.
  3. EXPRESSVPN. Why Is It Called Phishing? Disponível em: https://www.expressvpn.com/blog/why-is-it-called-phishing/. Acesso em: 2 jun. 2026.
  4. W3TECHS. Usage Statistics of SSL Certificates for Websites. Disponível em: https://w3techs.com/technologies/overview/ssl_certificate. Acesso em: 1 jun. 2026.
  5. THE SSL STORE. SSL Certificate Warranties Explained. Disponível em: https://www.thesslstore.com/new-to-ssl/warranties.aspx. Acesso em: 2 jun. 2026.
  6. A BETTER INTERNET. A Better Internet. Disponível em: https://www.abetterinternet.org/. Acesso em: 1 jun. 2026.
  7. SECTIGO. Sectigo New Public Roots and Issuing CAs Hierarchy. Disponível em: https://www.sectigo.com/knowledge-base/detail/Sectigo-new-Public-Roots-and-Issuing-CAs-Hierarchy. Acesso em: 22 mai. 2026.