O aviso aparece porque o site não abre por HTTPS, ou abre com o certificado vencido ou com partes carregadas sem criptografia. A partir do Chrome 154, previsto para outubro de 2026, o navegador pede permissão antes de abrir site público sem HTTPS. Resolver é instalar o certificado, redirecionar e automatizar a renovação.
O que muda no Chrome em outubro de 2026?
Até aqui, um site sem HTTPS abria normalmente e só mostrava o rótulo "Não seguro" ao lado do endereço. Muita gente nem reparava. O que o Google anunciou é diferente: o Chrome passa a perguntar ao visitante, antes do primeiro acesso, se ele quer mesmo abrir uma página pública sem conexão segura.
O cronograma tem duas etapas, segundo o anúncio da equipe de segurança do Chrome de 28 de outubro de 2025. No Chrome 147, de abril de 2026, o recurso foi ligado para quem usa a Navegação segura reforçada. No Chrome 154, programado para outubro de 2026, passa a valer para todos. Sites em rede interna, como o painel do roteador, ficam de fora.
O mesmo anúncio mostra por que o Google sentiu que podia fazer isso: a adoção de HTTPS está entre 95% e 99% desde 2020, e nos testes o usuário mediano viu menos de um aviso por semana. Ou seja, o site sem HTTPS virou exceção. E a exceção agora é interrompida por uma tela.
O que significa cada aviso?
A central de ajuda do Chrome sobre conexão segura separa três situações, e cada uma tem causa diferente.
- "Não seguro" ou ícone de informação: o site não usa conexão particular. É o caso clássico de site em HTTP.
- "Não seguro" em vermelho: há algo errado com a privacidade da conexão. Na prática, quase sempre é certificado vencido, emitido para outro domínio ou instalado pela metade.
- "Perigoso": tela vermelha inteira. Aqui o problema não é HTTPS: a Navegação segura do Google marcou o site como perigoso, o que costuma indicar invasão. Esse caso pede outro roteiro, o de site hackeado.
Por que o certificado vence cada vez mais rápido?
Porque as regras do setor mudaram. O CA/Browser Forum, que reúne autoridades certificadoras e navegadores, aprovou em abril de 2025 a votação SC-081v3, que reduz a validade máxima dos certificados de 398 para 47 dias, em etapas até março de 2029.
| Certificado emitido | Validade máxima | Renovações por ano, no mínimo |
|---|---|---|
| Antes de 15/03/2026 | 398 dias | 1 |
| De 15/03/2026 a 14/03/2027 | 200 dias | 2 |
| De 15/03/2027 a 14/03/2029 | 100 dias | 4 |
| A partir de 15/03/2029 | 47 dias | 8 |
Fonte: seção 6.3.2 dos Baseline Requirements do CA/Browser Forum, versão 2.2.7, consultada em outubro de 2026. A última coluna é a nossa conta (365 dividido pela validade, arredondado para cima).
O certificado gratuito mais usado segue o mesmo caminho. A Let's Encrypt anunciou em dezembro de 2025 que o perfil padrão passa a emitir certificados de 64 dias em 10 de fevereiro de 2027 e de 45 dias em 16 de fevereiro de 2028, e avisou que renovar num intervalo fixo de 60 dias deixará de bastar (anúncio da Let's Encrypt sobre a mudança de 90 para 45 dias, 02/12/2025).
Para o dono do site, a consequência é simples. Se alguém renova o certificado à mão uma vez por ano, a conta não fecha mais. Ou a renovação é automática, ou o site vai cair no aviso vermelho de tempos em tempos.
Como resolver o aviso de site não seguro?
São cinco verificações, nesta ordem. Algumas o painel da hospedagem resolve em minutos; outras pedem alguém que mexa no código.
Certificado ativo
Abra o endereço com https:// na frente e veja se carrega sem alerta; se não carregar, ative o certificado no painel da hospedagem ou no seu provedor.
Redirecionamento 301
Faça toda versão em http:// e sem www (ou com www) cair em um único endereço https://, com redirecionamento permanente.
Conteúdo misto
Abra o console do navegador e procure avisos de "mixed content"; troque todo http:// de scripts, fontes, imagens e iframes por https://.
Renovação automática
Confirme que o certificado se renova sozinho e anote a data do próximo vencimento para conferir se a troca aconteceu.
Alerta de vencimento
Configure um aviso por e-mail ou monitor de disponibilidade que dispare antes do vencimento, para não descobrir pelo cliente.
O redirecionamento importa também para a busca. A documentação do Google sobre mudança de endereço, atualizada em agosto de 2026, recomenda redirecionamento permanente (301 ou 308) na troca de HTTP para HTTPS e afirma que esse tipo de redirecionamento não perde PageRank. Também avisa que um site de porte médio pode levar algumas semanas para ter os endereços novos exibidos no lugar dos antigos.
O conteúdo misto é a armadilha mais comum em site antigo. Segundo a referência do MDN sobre conteúdo misto, atualizada em agosto de 2026, o navegador tenta promover imagens, áudio e vídeo para HTTPS, mas bloqueia scripts, folhas de estilo, iframes e fontes carregados por HTTP. O resultado é o site que "abre com cadeado", mas sem o menu, sem a fonte ou sem o formulário.
HTTPS conta para o Google?
Conta como parte da experiência de página. A página do Google sobre experiência de página, atualizada em setembro de 2026, lista "suas páginas são servidas de forma segura?" entre as perguntas de autoavaliação. O mesmo texto deixa claro que o que mais pesa é a relevância do conteúdo, e que velocidade e estabilidade entram pelos Core Web Vitals, que explicamos em Core Web Vitals em 2026.
O efeito maior, porém, é humano. Uma tela pedindo confirmação antes de abrir o site é um convite para voltar à busca e clicar no concorrente. Defendemos isso no ensaio Um link morto é uma promessa quebrada: o visitante não separa erro técnico de descaso.
Perguntas frequentes
Por que meu site aparece como não seguro no Chrome?
Porque abre por HTTP, porque o certificado venceu ou foi emitido para outro endereço, ou porque a página carrega arquivos por HTTP mesmo estando em HTTPS. A central de ajuda do Chrome descreve o "Não seguro" como conexão que não é particular. A partir do Chrome 154, previsto para outubro de 2026, o navegador também pede permissão antes de abrir o site sem HTTPS.
Certificado SSL expirado: o que fazer?
Renove o certificado no painel da hospedagem ou no provedor que o emitiu e confirme que o site abre sem alerta em uma janela anônima. Depois, descubra por que a renovação não aconteceu sozinha. Com a validade máxima de 200 dias em vigor desde março de 2026, segundo o CA/Browser Forum, depender de renovação manual tende a repetir o problema.
O certificado SSL gratuito é seguro?
Um certificado gratuito, como o da Let's Encrypt, ativa o mesmo HTTPS e o mesmo cadeado no navegador. Os pagos costumam acrescentar suporte, validação da empresa e garantia contratual. O cuidado com o gratuito é a validade curta: a Let's Encrypt anunciou em dezembro de 2025 certificados de 45 dias a partir de fevereiro de 2028, então a renovação precisa ser automática.
O cadeado aparece, mas o site continua quebrado. Por quê?
Provavelmente é conteúdo misto: a página está em HTTPS, mas chama scripts, fontes ou folhas de estilo por HTTP, e o navegador bloqueia esses arquivos. A referência do MDN, atualizada em agosto de 2026, lista o que é bloqueado. O console do navegador mostra cada arquivo com problema; a correção é trocar os endereços para https://.
Site sem HTTPS perde posição no Google?
O HTTPS está entre os pontos de experiência de página que o Google pede para avaliar, segundo a documentação atualizada em setembro de 2026, mas relevância pesa mais. O prejuízo maior é o visitante que desiste diante do aviso. Na troca para HTTPS, use redirecionamento 301 para não perder o histórico das páginas antigas.
Seu site abre sem aviso?
O que fica: em outubro de 2026, HTTPS deixou de ser detalhe técnico e virou a porta de entrada do site. O certificado precisa estar ativo, todo endereço precisa cair na versão segura, nenhum arquivo pode vir por HTTP e a renovação precisa acontecer sem ninguém lembrar. Se o seu site roda em WordPress antigo, vale ler também WordPress ou site sob medida e quanto custa manter um site, porque certificado é só uma das contas que vencem.
A pergunta que costuma aparecer agora é: "e se o meu site é antigo e ninguém mais mexe nele?". Nesse caso, comece confirmando que o domínio e a hospedagem estão no seu nome, como mostramos em domínio em nome de quem, e depois decida entre ajuste e redesign. Mande o endereço do site e dizemos o que falta para ele abrir sem aviso.
