Resumo Rápido (TL;DR)
HTTPS usa TLS para proteger a comunicação entre o navegador e o servidor quando o certificado é válido e a conexão está corretamente configurada. O cadeado ajuda a indicar essa conexão, mas não comprova a segurança de toda a aplicação, a legitimidade de cada conteúdo ou a confiabilidade de quem opera o site.
SSL é o nome histórico; atualmente, as conexões HTTPS usam versões do TLS. O certificado participa da autenticação do domínio e da negociação criptográfica. Durante o transporte, a conexão pode proteger contra leitura ou alteração por intermediários, mas o dado pode continuar acessível ao navegador, ao servidor, aos serviços integrados e às pessoas autorizadas a administrá-los.
O cadeado também não significa que um site seja verdadeiro. Um domínio usado para phishing pode ter HTTPS. Por isso, endereço, contexto, conteúdo, permissões, atualização da aplicação e tratamento de dados precisam ser avaliados separadamente.
O que HTTPS faz — e o que não faz
HTTPS e TLS
HTTPS é HTTP transportado por uma conexão protegida por TLS. O certificado ajuda o navegador a verificar a identidade do domínio conforme a cadeia de confiança; a criptografia protege a comunicação entre os pontos da conexão quando a negociação é válida.
Navegadores podem mostrar avisos quando o certificado está ausente, expirado, não corresponde ao domínio, quando existem recursos mistos ou quando há outra falha de conexão. Um aviso é relevante, mas a ausência dele não é uma auditoria completa de segurança.
Checklist para revisar HTTPS
Confirmar o certificado
Verifique domínio, validade, cadeia, renovação e cobertura de subdomínios usados pelo site.
Revisar redirecionamentos
Confira se as URLs HTTP são direcionadas conforme a política do projeto e se não há loops ou dependências esquecidas.
Identificar conteúdo misto
Procure imagens, scripts, fontes, APIs e iframes carregados por HTTP em páginas HTTPS.
Proteger a aplicação
Mantenha autenticação, autorização, validação, atualizações, logs e proteção de dados além do transporte criptografado.
Verificar serviços integrados
Avalie formulários, gateways, analytics, provedores e encaminhamentos que recebem ou processam informações.
O cadeado informa sobre a conexão; a segurança do site depende também da aplicação, das contas, dos serviços integrados e dos processos que cuidam dos dados.
O que HTTPS faz — e o que não faz
| Aspecto | HTTPS pode apoiar | HTTPS não comprova |
|---|---|---|
| Transporte | Proteção da comunicação entre navegador e servidor em uma conexão válida | Segurança do dispositivo, do servidor ou de terceiros |
| Identidade | Verificação do domínio conforme a cadeia do certificado | Que a organização seja legítima ou que o conteúdo seja confiável |
| Formulários | Proteção do caminho de transmissão dos dados | Tratamento correto, armazenamento seguro ou acesso restrito após o envio |
| Navegador | Redução de avisos associados a certificado e HTTP, quando configurado corretamente | Ausência de vulnerabilidades, phishing ou scripts abusivos |
| Busca | Um sinal técnico considerado em alguns contextos de qualidade | Posição, indexação, tráfego ou conversão garantidos |