Sua conexão não é particular: causas e como resolver

Publicado:

16 min de leitura

Acar Diveroli
Autor: Acar Diveroli
Um portão com cadeado barra os cartões vermelhos NAME MISMATCH, EXPIRED, UNKNOWN CA e SELF-SIGNED; o branco VALID CHAIN passa

Você se conecta ao Wi-Fi gratuito do saguão de um hotel e abre o seu e-mail. Em vez da caixa de entrada, o Chrome mostra um aviso vermelho: "Sua conexão não é particular" (no Chrome em inglês, "Your connection is not private"), uma linha dizendo que invasores podem estar tentando roubar suas informações e um código como NET::ERR_CERT_COMMON_NAME_INVALID. Em casa, o mesmo site abriu uma hora antes. O site foi invadido, o notebook quebrou ou a culpa é da rede do hotel?

Este guia explica como o aviso aparece em cada navegador, o que o código significa, como descobrir de quem é o problema e quais são as causas comuns: o relógio, as páginas de login do Wi-Fi, o antivírus, as redes de trabalho e os certificados com defeito.

O que significa "Sua conexão não é particular"?

Todo site cujo endereço começa com https:// mostra um certificado ao seu navegador. Pense nele como a carteira de identidade do site: traz o nome do site, tem data de validade e é assinado por uma autoridade certificadora (CA), uma empresa em que os navegadores confiam para verificar quem é o dono de um domínio. Se a identidade passa na verificação, você vê a página; se não passa, vê este aviso.

A verificação acontece antes que qualquer dado seu saia do dispositivo, então o aviso não significa que algo já foi roubado. Significa que o navegador não pode garantir que a linha criptografada termina mesmo no site que você digitou.

Como o aviso aparece em cada navegador?

Os textos do Chrome e do Firefox abaixo vêm dos próprios arquivos de idioma atuais dos navegadores. O Edge é feito sobre o motor do Chrome e mostra os mesmos códigos.

NavegadorTítulo na telaOnde fica o código
Chrome"Sua conexão não é particular" (guia: "Erro de privacidade")Abaixo da explicação, por exemplo NET::ERR_CERT_DATE_INVALID
EdgeNa interface em inglês, Your connection isn't private (Sua conexão não é privada)No mesmo lugar, com os mesmos códigos do Chrome
Firefox"Tenha cautela. Algo não parece estar certo." (guia: "Atenção: Risco de segurança")Depois de clicar em Avançado
SafariNa interface em inglês, This Connection Is Not Private (Esta conexão não é privada)Sem um código como o do Chrome

As versões antigas do Firefox dizem "Alerta: Potencial risco de segurança à frente". A página da Apple sobre avisos de segurança do Safari lista mensagens parecidas ("Não seguro", "Esta conexão não é segura") e aponta um certificado expirado ou ilegítimo como uma das causas.

Quando o Chrome consegue identificar a causa, ele mostra uma tela especial no lugar:

  • "Seu relógio está atrasado" ou "Seu relógio está adiantado": a data do dispositivo está errada.
  • "Um aplicativo está impedindo que o Chrome se conecte com segurança a este site": um programa está abrindo o tráfego criptografado.
  • "Conectar ao Wi-Fi": você não concluiu a página de login da rede.

Como o navegador verifica um certificado?

A verificação leva uma fração de segundo em todo site seguro:

  1. O navegador se conecta ao servidor e pede uma conexão criptografada (TLS, a tecnologia por trás do cadeado).
  2. O servidor envia o certificado, normalmente com um ou dois certificados "intermediários" que o ligam a uma autoridade certificadora.
  3. Nome. Os nomes no certificado precisam cobrir o endereço da barra.
  4. Datas. A data de hoje, segundo o relógio do seu dispositivo, precisa estar dentro do período de validade.
  5. Emissor. A cadeia de assinaturas precisa terminar em um certificado raiz em que o navegador ou o sistema operacional confia, e a autoridade certificadora não pode ter retirado (revogado) o certificado.
  6. Passou nos três testes: cadeado e página. Falhou em um: o aviso, e nada é enviado.

O passo 4 depende do seu relógio, não do relógio do site. O passo 5 é onde entram os antivírus, as redes de escritório e os invasores, porque para ler tráfego criptografado eles precisam apresentar um certificado próprio.

O que significa o código no final da tela?

O código indica qual teste falhou. Os números vêm da lista de erros de rede do Chromium, o código-fonte por trás do Chrome e do Edge, cujas notas também listam as causas resumidas aqui.

Chrome e EdgeFirefoxO que falhouO que verificar primeiro
NET::ERR_CERT_DATE_INVALID (-201)SEC_ERROR_EXPIRED_CERTIFICATEExpirado, ou ainda não válido, pelo seu relógioA data e a hora
NET::ERR_CERT_AUTHORITY_INVALID (-202)SEC_ERROR_UNKNOWN_ISSUEREmissor não confiável, ou certificado autoassinadoAntivírus, rede de trabalho e depois o site
NET::ERR_CERT_COMMON_NAME_INVALID (-200)SSL_ERROR_BAD_CERT_DOMAINEmitido para outro nomePágina de login do Wi-Fi e depois o endereço
NET::ERR_CERT_REVOKED (-206)SEC_ERROR_REVOKED_CERTIFICATEO emissor o retirouNada do seu lado; espere
"Um aplicativo está impedindo que o Chrome…"MOZILLA_PKIX_ERROR_MITM_DETECTEDUm programa assina o tráfego de novoAntivírus ou filtro de rede

O problema é seu ou do site?

Uma pergunta resolve a maioria dos casos: todos os sites seguros mostram o aviso ou só um?

  1. Abra dois ou três sites grandes em que você confia. Se todos mostram o aviso, a causa está no seu dispositivo ou na sua rede; leia as seções sobre relógio, Wi-Fi e antivírus.
  2. Se só um site mostra o aviso, abra-o no celular com o Wi-Fi desligado. Os dados móveis são outra rede, com outro relógio e outros programas.
  3. O mesmo aviso no celular: o certificado do site está com defeito; nada do seu lado vai resolver.
  4. Nenhum aviso no celular: o problema está no Wi-Fi ou em algum programa do computador. Outro dispositivo no mesmo Wi-Fi separa os dois casos.

Se o título for "Não é possível acessar esse site", a conexão falhou antes de qualquer certificado ser verificado; Não é possível acessar esse site: o que é e por que acontece explica esses códigos.

Por que uma data ou hora errada causa esse aviso?

Os certificados valem por um período definido. Se o seu dispositivo acha que está em 2019, um certificado emitido no mês passado parece vir do futuro; se o relógio está anos adiantado, todos os certificados parecem expirados. Deixe o dispositivo pegar a hora da internet:

  • Windows 11 e 10: vá em Iniciar > Configurações > Hora e idioma > Data e hora e ative Definir horário automaticamente (passos da Microsoft).
  • Mac: nos ajustes de Data e Hora, ative a opção para definir a data e a hora automaticamente.
  • iPhone e iPad: vá em Ajustes > Geral > Data e Hora e ative Definir Automaticamente (passos da Apple).
  • Android: no app Relógio, vá em Mais > Configurações > Mudar data e hora e ative Data e hora automáticas (passos do Google). Os menus mudam um pouco de uma marca para outra.

Depois, reinicie o navegador. Um computador de mesa antigo que perde a hora toda vez que é desligado geralmente precisa de uma bateria nova na placa-mãe.

Por que ele aparece no Wi-Fi de hotel, café ou aeroporto?

Muitas redes públicas seguram você em uma página de login até você aceitar os termos, e até lá respondem elas mesmas a todas as requisições. Se a primeira página que você abre é um site seguro, o navegador recebe a página da rede com o certificado da rede, e você vê NET::ERR_CERT_COMMON_NAME_INVALID ou a tela "Conectar ao Wi-Fi" do Chrome.

Conclua o login primeiro: clique em Conectar na tela do Chrome ou toque na notificação de login que o seu dispositivo mostra e depois recarregue a página. Se todos os sites continuarem mostrando o aviso depois do login, a rede pode estar interceptando o tráfego; não digite senhas nela. Veja também Wi-Fi público é seguro?.

Como o antivírus e as redes de trabalho causam o aviso?

A "verificação de HTTPS" do antivírus

Alguns programas de segurança analisam páginas criptografadas instalando o próprio certificado raiz no seu computador e assinando de novo o certificado de cada site. Quando o programa está desatualizado ou perdeu esse certificado, todos os sites seguros mostram o aviso; a tela especial do Chrome cita antivírus, firewall e softwares de filtro ou proxy da Web entre os programas que podem causá-lo. O recurso costuma se chamar "proteção na Web", "verificação de HTTPS" ou "varredura SSL".

  1. Atualize o programa de segurança e reinicie o computador.
  2. Se o aviso continuar, pause só o recurso de verificação, recarregue a página e ative o recurso de novo.
  3. Se pausar resolveu, fale com o suporte do programa ou reinstale-o. Não deixe a proteção desligada.

Redes de trabalho e de escola

Empresas, escolas e algumas moradias estudantis inspecionam o tráfego criptografado de propósito, para filtrar sites e barrar malware. Nessa inspeção TLS ou SSL, um aparelho da rede abre a conexão, examina o conteúdo e criptografa tudo de novo com o certificado da própria organização. Os computadores gerenciados têm esse certificado; o seu celular ou notebook pessoal não, por isso neles todos os sites seguros mostram o aviso.

É a rede funcionando como foi projetada, não uma falha a ser contornada. Pergunte ao departamento de TI como os dispositivos pessoais devem se conectar. O certificado deles, se oferecido, permite que a rede leia o tráfego criptografado daquele dispositivo; então decida sabendo disso e remova-o quando sair. O mecanismo está explicado em O que é inspeção profunda de pacotes (DPI) e como funciona? e em Proxy ou firewall: qual é a diferença?.

Quando a culpa é do site?

Se um site mostra o aviso em todos os dispositivos e redes, o problema é o certificado dele: expirou, cobre example.com mas não www.example.com, o servidor não envia os certificados intermediários ou ele é autoassinado. A página da Mozilla sobre os códigos dos alertas de segurança do Firefox dá o mesmo conselho: entrar em contato com o responsável pelo site, voltar ou ir para outro site.

Você não consegue consertar o certificado de outra pessoa; espere algumas horas ou avise o site pela conta oficial dele nas redes sociais. Quando o certificado foi revogado, ou o site usa HSTS (uma regra que só permite uma conexão segura válida), o Chrome não oferece nenhum caminho para seguir em frente.

Se o site for um servidor de desenvolvimento no seu próprio computador, a solução certa é um certificado confiável localmente, por exemplo um criado com o mkcert, e não passar por cima do aviso.

É seguro continuar para o site mesmo assim?

Para banco, e-mail, compras, redes sociais e qualquer página com formulário de login ou pagamento: não. Uma página que parece certa pode pertencer a outra pessoa. A página de ajuda da Mozilla observa que sites públicos legítimos não pedem que você adicione uma exceção de segurança, e a da Apple diz para nunca informar senha ou número de cartão em um site com esse aviso. Use Voltar à segurança no Chrome ou Voltar (recomendado) no Firefox.

O que um proxy tem a ver com esse aviso?

Um proxy comum não causa esse aviso nem o resolve. Para um site seguro, o navegador pede ao proxy um túnel com uma requisição CONNECT, e o padrão HTTP, a RFC 9110, diz que o proxy passa então a apenas repassar os dados às cegas, nos dois sentidos; proxies SOCKS5 repassam a conexão do mesmo jeito. A verificação do certificado continua acontecendo entre o seu navegador e o site, e o proxy transporta bytes criptografados que não consegue ler nem alterar.

O gateway da Proxynet funciona exatamente assim, seja com Proxies HTTPS no navegador, seja com Proxies residenciais para conferir como o seu próprio site aparece em outros países. Você não instala nenhum certificado nosso.

O aviso aparece perto de proxies quando algo no caminho descriptografa o tráfego:

  • Sites gratuitos de web proxy mostram a página sob o próprio endereço e conseguem ler o que você digita; veja Proxies gratuitos e sites de web proxy são seguros?.
  • Apps gratuitos de proxy ou VPN que pedem para você instalar um certificado estão pedindo para ler o seu tráfego criptografado.
  • Ferramentas de depuração como Charles, Fiddler e mitmproxy descriptografam de propósito; se o certificado delas for removido enquanto o sistema ainda envia o tráfego para elas, todos os sites mostram o aviso. O que é um proxy MITM? fala sobre elas.
  • Inspeção corporativa, descrita acima.

A regra: nunca instale um certificado raiz que um proxy, uma VPN, um site ou um app de "correção" pedir, a menos que ele venha do departamento de TI da sua própria empresa. Se um proxy nem chega a conectar, o Chrome mostra outro código; veja Como resolver err_tunnel_connection_failed no Chrome e Edge ou Servidor proxy não está respondendo.

"Não foi possível estabelecer uma conexão segura com este site" é o mesmo erro?

Não. Esse título com ERR_SSL_PROTOCOL_ERROR (-107), muitas vezes acompanhado de "example.com enviou uma resposta inválida.", significa que a conexão criptografada não pôde ser estabelecida, então o certificado nem chegou a ser avaliado. É uma falha do handshake, a troca inicial em que os dois lados combinam a criptografia, e não de confiança. As duas causas mais comuns são um software de segurança ou um aparelho de rede interferindo no handshake e um site mal configurado, como um que fala HTTP sem criptografia na porta segura. Um código relacionado, ERR_SSL_VERSION_OR_CIPHER_MISMATCH (-113), aparece quando um site só oferece versões antigas, como TLS 1.0 ou 1.1.

Erros comuns

  • Passar por cima do aviso em uma página de login ou pagamento.
  • Desligar o antivírus e esquecer. Pause só a verificação, e só para um teste.
  • Instalar um certificado que um site ou app pede. Isso entrega a chave do seu tráfego criptografado.
  • Limpar o cache e os cookies várias vezes. A verificação do certificado não usa nenhum dos dois.

Guia de decisão

SituaçãoO que fazer
"Seu relógio está atrasado" ou "adiantado"Ative a data e a hora automáticas
Todos os sites mostram o aviso no Wi-Fi de hotel ou caféConclua a página de login e recarregue
"Um aplicativo está impedindo que o Chrome…"Atualize o antivírus; teste com a verificação de HTTPS pausada
Todos os sites mostram o aviso no Wi-Fi do trabalho ou da escola, em dispositivo próprioPergunte à equipe de TI; não contorne a inspeção
Um site mostra o aviso em todo lugarÉ o certificado do site; espere ou avise o site
Um app pede para você instalar um certificadoRecuse, a menos que seja a TI da sua empresa

Perguntas frequentes

O que significa NET::ERR_CERT_AUTHORITY_INVALID?

O Chrome ou o Edge não conseguiu rastrear o certificado até uma autoridade certificadora em que o seu dispositivo confia. O site assinou o próprio certificado, usa um emissor que o navegador não conhece, ou algo no meio do caminho, como a verificação do antivírus ou a inspeção da rede, trocou o certificado.

"Sua conexão não é particular" significa que fui hackeado?

Não. O navegador se recusou a conectar antes de enviar os seus dados. A maioria dos casos acaba sendo um relógio errado, uma página de login do Wi-Fi ou um software de segurança, mas nunca digite uma senha enquanto o aviso estiver na tela.

Por que todos os sites dizem que a minha conexão não é particular?

Então a causa está do seu lado: a data do dispositivo, uma rede Wi-Fi que quer que você faça login, um antivírus que verifica o tráfego criptografado ou uma rede que o inspeciona. O certificado com defeito de um site não pode afetar outros sites.

Por que o aviso aparece no celular, mas não no computador?

Quando só o celular mostra o aviso, a causa mais comum é um celular antigo, que não recebe mais atualizações e não conhece as autoridades certificadoras mais novas, ou uma data errada no celular. O caso contrário aponta para a rede ou o computador: um celular nos dados móveis pula a página de login e a inspeção do Wi-Fi e raramente usa verificação de HTTPS.

Uma VPN ou um proxy resolve esse aviso?

Não. Um proxy ou uma VPN comum transporta a conexão criptografada sem tocar no certificado, então um certificado com defeito continua com defeito por qualquer caminho. Um serviço que pede para você instalar um certificado é um motivo para parar de usá-lo.

Em algum caso é seguro continuar para o site?

Não com login, pagamento ou dados pessoais. O único caso razoável é o seu próprio servidor de testes, e mesmo lá um certificado local confiável é a melhor solução.

Em resumo

"Sua conexão não é particular" significa que o certificado falhou em um teste de nome, datas ou emissor. Se todos os sites mostram o aviso, verifique o relógio, a página de login do Wi-Fi, a verificação do antivírus e a inspeção do trabalho ou da escola; se um site mostra o aviso em todo lugar, é o site que precisa corrigir o certificado. Nunca continue em páginas que pedem senhas ou pagamentos. Um túnel de proxy comum nunca toca no certificado; nossa página de proxies explica os tipos de proxy e para que serve cada um.