O Chrome mostra "não seguro" quando a página não chega por uma conexão protegida com HTTPS. As quatro causas mais comuns são: o site não tem certificado SSL, o certificado venceu, a página carrega imagens ou scripts por http (o chamado conteúdo misto) ou falta o redirecionamento que leva quem digita http para a versão https. Cada causa tem uma correção diferente, e quase todas se resolvem no painel da hospedagem ou com poucos ajustes no código do site.
Os 3 avisos do Chrome, e o que cada um quer dizer.
Antes de mexer em qualquer coisa, descubra qual aviso aparece. Eles parecem parentes, mas têm causas diferentes.
| Faixa | Preço | O que inclui |
|---|---|---|
| FAIXA 01 | A página abre, mas sem conexão particular. Na explicação do próprio Chrome, o que o visitante envia ou recebe pode ser visto ou alterado no caminho. Causa típica: site sem HTTPS ou página com conteúdo misto. | |
| FAIXA 02 | Uma tela inteira antes de a página abrir, com um código como NET::ERR_CERT_DATE_INVALID. É problema de certificado: vencido, emitido para outro endereço ou não reconhecido pelo navegador. | |
| FAIXA 03 | É outro assunto. O Google marcou o site como ameaça, por malware ou golpe. Certificado não resolve. O caminho é limpar o site e pedir revisão no Search Console. |
Um teste rápido evita trabalho à toa. Se o aviso de certificado aparece num computador só, e o site abre normal no celular, confira a data e a hora desse computador. Um relógio errado faz um certificado válido parecer vencido, e a ajuda do Chrome sugere essa checagem entre as primeiras. Se o erro aparece em qualquer aparelho, o problema é mesmo do site.
As 4 causas e como resolver cada uma.
1. O site não tem certificado SSL
Sem certificado, o endereço só funciona com http e o Chrome marca todas as páginas como não seguras, tenham elas formulário ou não. A correção começa no painel da hospedagem. Muitas oferecem certificado gratuito, ativado por domínio em poucos cliques. Se a sua não oferece, o certificado pode vir de uma autoridade gratuita como o Let's Encrypt e ser instalado no servidor. Depois de instalar, abra https://seudominio.com.br e veja se o aviso sumiu.
2. O certificado venceu ou é de outro endereço
Certificado tem prazo de validade. Quando ele vence, o visitante cai na tela "Sua conexão não é particular", com o código NET::ERR_CERT_DATE_INVALID. Renove no painel da hospedagem ou com quem emitiu o certificado, e ligue a renovação automática para não passar por isso de novo. Se o código for NET::ERR_CERT_COMMON_NAME_INVALID, o certificado foi emitido para um endereço diferente, por exemplo só para a versão sem www. Ele precisa cobrir as duas formas do domínio.
3. A página tem conteúdo misto
A página abre por https, mas puxa uma imagem, um script ou uma folha de estilo por http. É o caso mais comum depois de migrar um site antigo: o endereço mudou, os links dentro do código não. Scripts e estilos inseguros são bloqueados pelo navegador, o que pode quebrar menus, formulários e botões. Imagens, áudio e vídeo o Chrome tenta buscar por https automaticamente, e se não houver versão segura, eles simplesmente não aparecem.
Para achar os culpados, abra a página no Chrome, aperte F12 e olhe a aba Console. Cada recurso inseguro aparece numa mensagem que começa com "Mixed Content", com o endereço do arquivo. A correção definitiva é trocar http:// por https:// em cada um desses endereços. Em WordPress, isso costuma incluir links gravados no banco de dados, não só no tema. Como paliativo, o cabeçalho Content-Security-Policy com a diretiva upgrade-insecure-requests faz o navegador pedir tudo por https.
4. Falta o redirecionamento de http para https
O certificado está instalado, mas quem digita o endereço sem https, ou clica num link antigo, continua na versão insegura. A correção é um redirecionamento permanente, o 301, de todo endereço http para o mesmo endereço em https. Muitas hospedagens têm uma opção de forçar HTTPS no painel. Em servidor Apache, dá para fazer com uma regra no arquivo .htaccess. Teste digitando http://seudominio.com.br: o navegador precisa terminar na versão https sem você fazer nada.
Depois de corrigir, confira tudo.
Para uma segunda opinião, a auditoria grátis confere a conexão segura, a resposta do servidor e os cabeçalhos de segurança, junto com os itens básicos de SEO.
O visitante não lê o código do erro. Ele lê "não seguro" ao lado do seu nome, e isso basta para ele ir embora.
Se ninguém mais sabe mexer no site, o aviso é só o sintoma mais visível. Hospedagem sem suporte, tema sem atualização e plugins abandonados costumam vir juntos. Nesse caso, pode sair mais barato refazer do que remendar. Veja como a Inovaccio trabalha com sites institucionais.
Perguntas frequentes.
Site sem formulário e sem venda precisa de HTTPS?
Precisa. O Chrome mostra "não seguro" em qualquer página sem HTTPS, tenha ela formulário ou não, e o visitante não faz essa distinção. Ele só vê o aviso.
Certificado grátis é pior que o pago?
Para tirar o aviso, não. O certificado gratuito protege a conexão da mesma forma. Os pagos costumam trazer validação da empresa e suporte, o que pesa para alguns negócios, mas não muda o que o Chrome mostra na barra.
Tirar o aviso melhora a posição no Google?
O HTTPS é um dos sinais de experiência que o Google considera, mas sozinho não sobe ninguém no ranking. O ganho maior é o visitante que chega e não fecha a aba no primeiro segundo.




