HTTPS e certificado SSL: por que já não é opcional
Hoje em dia, um site sem HTTPS mostra um aviso explícito ("não seguro") na barra de endereços de todos os navegadores recentes, o que afasta parte dos visitantes ainda antes de lerem uma única linha de conteúdo. O certificado SSL que ativa o HTTPS é gratuito com praticamente todos os serviços de alojamento modernos (através do Let's Encrypt), pelo que já não há justificação técnica ou financeira para prescindir dele.
O verdadeiro problema: a confiança joga-se antes do primeiro clique útil
Um visitante que chega a um site e vê "ligação não segura" não continua a ler para formar a sua própria opinião, simplesmente sai. É um reflexo já instalado na maioria dos internautas, mesmo naqueles que não saberiam explicar tecnicamente o que é um certificado SSL. O cadeado na barra de endereços tornou-se um sinal de confiança básico, tal como uma montra cuidada para um comércio físico.
O segundo problema é mais silencioso mas igualmente real: sem HTTPS, qualquer dado trocado entre o visitante e o servidor (credenciais de acesso, informações de formulários, número de telefone) circula sem cifragem. Numa rede Wi-Fi pública, por exemplo, esses dados podem ser intercetados. Um site profissional que recolhe até um simples formulário de contacto tem uma responsabilidade mínima neste ponto.
O que faz realmente um certificado SSL
O certificado SSL (Secure Sockets Layer, tecnicamente substituído pelo TLS, embora o termo SSL continue a ser de uso corrente) encripta a ligação entre o navegador do visitante e o servidor que aloja o site. Na prática, transforma o endereço do site de http:// em https:// e faz surgir o cadeado na barra de endereços. Três efeitos concretos:
- Confidencialidade: os dados trocados (formulários, credenciais) não podem ser lidos em claro por terceiros que intercetem o tráfego.
- Integridade: os dados não podem ser alterados em trânsito sem que isso seja detetado.
- Autenticação: o certificado garante que o visitante está mesmo a comunicar com o servidor verdadeiro do site, e não com uma cópia fraudulenta.
O impacto no SEO
O Google confirmou em 2014 que o HTTPS faz parte dos seus critérios de classificação. O seu peso continua modesto em comparação com a qualidade do conteúdo ou a relevância para a pesquisa, mas o efeito indireto é mais marcante: um site apenas em HTTP é hoje penalizado na prática pelo aviso do navegador, que aumenta a taxa de rejeição e agrava os sinais comportamentais observados pelo Google (tempo de permanência, páginas visitadas). Um site sem HTTPS parte, assim, com uma desvantagem direta e indireta.
Como obter e instalar um certificado SSL
- Verifique a oferta do alojamento: a grande maioria dos serviços de alojamento web atuais inclui um certificado Let's Encrypt gratuito, ativável com um clique ou automaticamente na criação do site.
- Ative o certificado no painel de controlo do alojamento, normalmente numa secção "SSL" ou "Segurança".
- Force o redirecionamento de todas as páginas HTTP para o seu equivalente HTTPS, para evitar que o site continue acessível em versão não segura em paralelo.
- Corrija o conteúdo misto: imagens, scripts ou folhas de estilo ainda carregados em
http://numa página HTTPS despoletam um aviso parcial no navegador, mesmo com um certificado válido. - Verifique a renovação automática: os certificados Let's Encrypt expiram a cada 90 dias e normalmente renovam-se sozinhos, mas uma verificação pontual evita surpresas desagradáveis num alojamento mal configurado.
Os erros que deixam o HTTPS mal configurado
- Certificado instalado mas sem forçar o redirecionamento de HTTP para HTTPS, o que deixa coexistir duas versões do site e dilui o SEO.
- Links internos ou imagens ainda codificados diretamente em
http://no conteúdo do site, gerando avisos de conteúdo misto. - Certificado expirado não detetado por falta de monitorização, muitas vezes após uma mudança de alojamento ou de configuração do servidor.
- Certificado instalado apenas no domínio principal, esquecendo subdomínios (
www.,loja., etc.) que ficam então sem proteção.
O que é preciso reter
- O HTTPS é hoje gratuito e praticamente sistemático graças ao Let's Encrypt, já não há motivo técnico para prescindir dele.
- A ausência de HTTPS desencadeia um aviso explícito do navegador que prejudica a confiança e o comportamento dos visitantes.
- O HTTPS é um critério de SEO reconhecido pelo Google, com um efeito direto modesto mas um efeito indireto real através do comportamento do utilizador.
- O certificado protege a ligação, não o site: deve combinar-se com atualizações e cópias de segurança regulares.
- Um conteúdo misto (recursos ainda em HTTP) pode desencadear um aviso mesmo com um certificado válido, sendo preciso corrigi-lo no código do site.
Perguntas frequentes
O certificado SSL é mesmo gratuito? Sim, na grande maioria dos casos. O Let's Encrypt fornece certificados gratuitos reconhecidos por todos os navegadores, e a maioria dos serviços de alojamento modernos instala-os automaticamente.
O meu site mostra "não seguro", o que fazer com urgência? Verifique primeiro se o certificado está corretamente instalado e não expirou. Se o problema persistir, costuma vir de conteúdo misto (recursos ainda carregados em HTTP numa página HTTPS) a corrigir no código ou na configuração do CMS.
O HTTPS basta para proteger completamente um site? Não. Encripta a ligação, mas não protege contra uma falha de código, uma palavra-passe fraca ou um plugin desatualizado. É uma proteção necessária, mas não suficiente.
O HTTPS melhora mesmo o SEO? O Google confirma-o como critério de classificação desde 2014, com um peso modesto face ao conteúdo. O efeito mais concreto continua a ser indireto, através do aviso do navegador que penaliza o HTTP na prática.
Em resumo
O HTTPS já não é uma escolha técnica opcional, é um padrão mínimo esperado pelos visitantes, pelos navegadores e pelo Google. A instalação é gratuita e geralmente automatizada num alojamento sério, o que torna difícil justificar a ausência de um certificado SSL em 2026. O plano de site por subscrição da VeryAppi inclui o HTTPS e a sua renovação contínua, sem qualquer configuração a gerir da sua parte.
Perguntas frequentes
›O certificado SSL é mesmo gratuito?
Sim, na grande maioria dos casos. O Let's Encrypt fornece certificados SSL gratuitos reconhecidos por todos os navegadores, e a maioria dos serviços de alojamento modernos instala-os automaticamente. Os certificados pagos ainda existem, mas não oferecem uma encriptação mais forte para um site padrão, apenas garantias comerciais adicionais.
›O meu site mostra 'não seguro', o que fazer com urgência?
Verifique primeiro se o certificado SSL está corretamente instalado e não expirou, no painel de alojamento. Se o certificado for válido mas o aviso persistir, o problema costuma vir de conteúdo misto (imagens ou scripts carregados em HTTP numa página HTTPS) que precisa de ser corrigido no código ou na configuração do CMS.
›O HTTPS basta para proteger completamente um site?
Não. O HTTPS encripta apenas a ligação entre o visitante e o servidor, impedindo a interceção dos dados em trânsito. Não protege contra uma falha no código, uma palavra-passe fraca ou um plugin desatualizado. É uma proteção necessária, mas não suficiente.
›O HTTPS melhora mesmo o SEO?
O Google confirmou que o HTTPS faz parte dos seus critérios de classificação desde 2014, ainda que o seu peso real seja modesto face ao conteúdo e à relevância. O efeito mais concreto continua a ser indireto: um site apenas em HTTP mostra um aviso no Chrome que afasta parte dos visitantes ainda antes de lerem a página.