Veja todos os certificados já emitidos para o seu domínio

Desde 2018, todo certificado publicamente confiável é registrado em log. Esse log é um inventário gratuito dos seus próprios nomes de host — inclusive os que alguém que já saiu montou há dois anos — e um alarme se aparecer um certificado que você nunca pediu.

Carregando a ferramenta…

Como funciona

  1. Digite o domínio; deixe “include subdomains” (incluir subdomínios) ligado.
  2. Espere — o crt.sh pode levar até um minuto.
  3. Leia a tabela de nomes (vencidos, vencendo em breve, válidos) e os emissores; baixe o CSV.

Por que nada é enviado

Tudo o que esta página faz é executado por código que roda dentro da aba do seu navegador, com o mesmo motor que desenha as páginas web. O arquivo é lido do disco para a memória da aba, transformado ali e escrito de volta como um download. Ele nunca é enviado a lugar nenhum — nem para nós, nem para terceiros.

Comprove você mesmo

  1. Abra as ferramentas de desenvolvedor do navegador (F12) e escolha a aba Rede.
  2. Carregue o seu arquivo e rode a ferramenta.
  3. As únicas requisições que você vai ver baixam o código da própria ferramenta — e, em algumas ferramentas pesadas, o motor de código aberto delas a partir de um CDN público — mais um pequeno aviso de visita para loreatec.jp (endereço e título da página, nada mais). Nenhuma delas leva o seu arquivo.

Comprove você mesmo →

Perguntas frequentes

Por que isto é útil para uma empresa pequena?

Por três motivos: lista subdomínios que você pode ter esquecido (test., old., staging.) que ainda respondem e podem rodar software velho; mostra as datas de validade, para que nada vença sem aviso; e um certificado inesperado para o seu domínio é um sinal precoce de DNS comprometido ou de emissão indevida. Tudo a partir de dados públicos.

Por que às vezes ele falha ou demora um minuto?

O crt.sh é um serviço gratuito, mantido por voluntários e muito carregado. A ferramenta espera até sessenta segundos e tenta de novo uma vez; se ainda assim falhar, espere um pouco e tente outra vez — o problema não é o navegador.

Ele mostra nomes de host internos?

Só os nomes que estão em certificados emitidos por autoridades públicas. Nomes em certificados da sua própria autoridade interna não vão para o log. Curingas aparecem como *.dominio e escondem os hosts específicos por trás deles.

Que dados saem do meu navegador?

O nome do domínio, enviado direto ao crt.sh. O servidor deste site não participa e não guarda registro nenhum da busca.