Site "não seguro" no Chrome: como tirar o aviso
O cliente não sabe o que é certificado. Ele só vê "não seguro" ao lado do seu endereço e fecha a aba. A boa notícia é que a correção costuma ser rápida.
O Chrome mostra "não seguro" quando a página não chega por uma conexão protegida com HTTPS. As quatro causas mais comuns são: o site não tem certificado SSL, o certificado venceu, a página carrega imagens ou scripts por http (o chamado conteúdo misto) ou falta o redirecionamento que leva quem digita http para a versão https. Cada causa tem uma correção diferente, e quase todas se resolvem no painel da hospedagem ou com poucos ajustes no código do site.
Neste guia: os 3 avisos · as 4 causas · depois de corrigir · perguntas frequentes
Os 3 avisos do Chrome, e o que cada um quer dizer
Antes de mexer em qualquer coisa, descubra qual aviso aparece. Eles parecem parentes, mas têm causas diferentes.
"Não seguro" na barra de endereço
A página abre, mas sem conexão particular. Na explicação do próprio Chrome, o que o visitante envia ou recebe pode ser visto ou alterado no caminho. Causa típica: site sem HTTPS ou página com conteúdo misto.
"Sua conexão não é particular"
Uma tela inteira antes de a página abrir, com um código como NET::ERR_CERT_DATE_INVALID. É problema de certificado: vencido, emitido para outro endereço ou não reconhecido pelo navegador.
"Perigoso", em tela vermelha
É outro assunto. O Google marcou o site como ameaça, por malware ou golpe. Certificado não resolve. O caminho é limpar o site e pedir revisão no Search Console.
Um teste rápido evita trabalho à toa. Se o aviso de certificado aparece num computador só, e o site abre normal no celular, confira a data e a hora desse computador. Um relógio errado faz um certificado válido parecer vencido, e a ajuda do Chrome sugere essa checagem entre as primeiras. Se o erro aparece em qualquer aparelho, o problema é mesmo do site.
As 4 causas e como resolver cada uma
1. O site não tem certificado SSL
Sem certificado, o endereço só funciona com http e o Chrome marca todas as páginas como não seguras, tenham elas formulário ou não. A correção começa no painel da hospedagem. Muitas oferecem certificado gratuito, ativado por domínio em poucos cliques. Se a sua não oferece, o certificado pode vir de uma autoridade gratuita como o Let's Encrypt e ser instalado no servidor. Depois de instalar, abra https://seudominio.com.br e veja se o aviso sumiu.
2. O certificado venceu ou é de outro endereço
Certificado tem prazo de validade. Quando ele vence, o visitante cai na tela "Sua conexão não é particular", com o código NET::ERR_CERT_DATE_INVALID. Renove no painel da hospedagem ou com quem emitiu o certificado, e ligue a renovação automática para não passar por isso de novo. Se o código for NET::ERR_CERT_COMMON_NAME_INVALID, o certificado foi emitido para um endereço diferente, por exemplo só para a versão sem www. Ele precisa cobrir as duas formas do domínio.
3. A página tem conteúdo misto
A página abre por https, mas puxa uma imagem, um script ou uma folha de estilo por http. É o caso mais comum depois de migrar um site antigo: o endereço mudou, os links dentro do código não. Scripts e estilos inseguros são bloqueados pelo navegador, o que pode quebrar menus, formulários e botões. Imagens, áudio e vídeo o Chrome tenta buscar por https automaticamente, e se não houver versão segura, eles simplesmente não aparecem.
Para achar os culpados, abra a página no Chrome, aperte F12 e olhe a aba Console. Cada recurso inseguro aparece numa mensagem que começa com "Mixed Content", com o endereço do arquivo. A correção definitiva é trocar http:// por https:// em cada um desses endereços. Em WordPress, isso costuma incluir links gravados no banco de dados, não só no tema. Como paliativo, o cabeçalho Content-Security-Policy com a diretiva upgrade-insecure-requests faz o navegador pedir tudo por https.
4. Falta o redirecionamento de http para https
O certificado está instalado, mas quem digita o endereço sem https, ou clica num link antigo, continua na versão insegura. A correção é um redirecionamento permanente, o 301, de todo endereço http para o mesmo endereço em https. Muitas hospedagens têm uma opção de forçar HTTPS no painel. Em servidor Apache, dá para fazer com uma regra no arquivo .htaccess. Teste digitando http://seudominio.com.br: o navegador precisa terminar na versão https sem você fazer nada.
Depois de corrigir, confira tudo
- As quatro combinações do endereço. Abra o site numa aba anônima com http e https, com e sem www. Todas precisam terminar na mesma versão segura.
- As páginas internas. Não teste só a home. Conteúdo misto costuma morar em posts antigos, páginas de produto e rodapés.
- O que depende de script. Formulário, botão de WhatsApp, chat e mapa são os lugares onde um script bloqueado mais faz falta.
- A nota de boas práticas. Rode o Raio-X de Site. A nota de boas práticas usa a auditoria do Lighthouse que reprova página sem HTTPS e aponta recursos carregados por http.
- Os links que você divulga. Troque para https os endereços em anúncios, na bio e na assinatura de e-mail. O redirecionamento cobre, mas um salto a menos é sempre melhor.
Para uma segunda opinião, a auditoria grátis confere a conexão segura, a resposta do servidor e os cabeçalhos de segurança, junto com os itens básicos de SEO.
O visitante não lê o código do erro. Ele lê "não seguro" ao lado do seu nome, e isso basta para ele ir embora.
Se ninguém mais sabe mexer no site, o aviso é só o sintoma mais visível. Hospedagem sem suporte, tema sem atualização e plugins abandonados costumam vir juntos. Nesse caso, pode sair mais barato refazer do que remendar. Veja como a Inovaccio trabalha com sites institucionais.
Perguntas frequentes
Site sem formulário e sem venda precisa de HTTPS?
Precisa. O Chrome mostra "não seguro" em qualquer página sem HTTPS, tenha ela formulário ou não, e o visitante não faz essa distinção. Ele só vê o aviso.
Certificado grátis é pior que o pago?
Para tirar o aviso, não. O certificado gratuito protege a conexão da mesma forma. Os pagos costumam trazer validação da empresa e suporte, o que pesa para alguns negócios, mas não muda o que o Chrome mostra na barra.
Tirar o aviso melhora a posição no Google?
O HTTPS é um dos sinais de experiência que o Google considera, mas sozinho não sobe ninguém no ranking. O ganho maior é o visitante que chega e não fecha a aba no primeiro segundo.