O'que E Revogado - Revogado - Dicio, Dicionário Online de Português
Revogado - Dicio, Dicionário Online de Português

Entendendo a revogação de certificados digitais

Acho que já vi muita gente confusa sobre como verificar se um certificado realmente está revogado ou não. A pergunta "o que é revogado" aparece com frequência quando o sistema não consegue validar uma cadeia de certificação e o usuário não entende por quê. Vou explicar de forma direta, sem enrolação. Um certificado revogado é aquele que foi antecipadamente invalidado pela Autoridade Certificadora (AC) antes do seu prazo de expiração natural. Isso acontece por diversos motivos: comprometimento da chave privada, mudança de nome na empresa, erro na emissão, ou desligamento do funcionário que era o titular. Quando isso ocorre, o certificado continua tecnicamente válido pela data de validade impressa nele, mas deixou de ser confiável. É aí que entra toda a infraestrutura de revogação.

o'que e revogado na prática do dia a dia

Existem basicamente dois mecanismos para consultar o status de revogação: CRL (Certificate Revocation List) e OCSP (Online Certificate Status Protocol). A CRL é uma lista assinada que a AC publica periodicamente contendo todos os certificados revogados até aquele momento. O problema é que essas listas podem ficar enormes — em alguns casos, centenas de megabytes — e precisam ser baixadas e verificadas a cada consulta. O OCSP é mais leve, faz uma pergunta em tempo real sobre um certificado específico e recebe uma resposta simples: válido, revogado ou desconhecido. Não adianta só confiar na data de validade do certificado. Já me deparei com um caso onde um certificado de cliente para API REST estava perfeitamente dentro do prazo, mas havia sido revogado três meses antes porque o colaborador que o utilizava havia saído da empresa. O serviço de destino rejeitava a conexão e o erro era genérico, então a equipe de suporte achava que era problema de rede. Descobrimos isso verificando manualmente o OCSP do certificado usando uma linha de comando simples com openssl.

Para verificar manualmente, você pode usar: openssl ocsp -issuer certificado_issuator.pem -cert certificado_cliente.crt -url http://ocsp.ac.com.br -resp_text

👉 Clique no botão abaixo para saber mais sobre o assunto!

Isso mostra exatamente o status atual. Se a resposta for "revoked", com a data de revogação, o problema está aí. Uma coisa que muita gente não considera é que a configuração do servidor também importa. Alguns serviços configuram OCSP stapling, onde o próprio servidor web busca e anexa a resposta OCSP durante o handshake TLS. Outros não usam e dependem do cliente fazer a consulta. Se o cliente está atrás de um firewall que bloqueia acesso aos servidores OCSP, a validação falha mesmo quando o certificado está perfeitamente válido. Isso gera erros confusos tipo "unable to get local issuer certificate" ou timeouts na validação de revogação.

No Brasil, o contexto da ICP-Brasil adiciona uma camada a mais. Os certidões de tempo de resposta (CTRe) são usados como alternativa ao OCSP tradicional em muitos escenarios. A AC consulta o CTRe para verificar se um certificado A1 ou A3 foi revogado, e essa verificação é obrigatória para alguns tipos de serviços governamentais. Se você está trabalhando com certificados ICP-Brasil e a validação falha, verificar se o CTRe está acessível e atualizado é o primeiro passo antes de qualquer coisa. Também vale mencionar que não existe solução perfeita para revogação. A CRL tem o problema do tamanho e da latência de propagação — um certificado revogado hoje pode demorar horas ou dias para aparecer na próxima CRL publicada. O OCSP resolve parte disso, mas introduz dependencia de disponibilidade do respondeor e questões de privacidade, já que cada consulta revela quais certificados estão sendo verificados. Há ainda o OCSP Must-Staple, que obriga o cliente a validar via stapling, o que pode quebrar compatibilidade com software mais antigo.

Se você precisa revisar certificados revogados em lote, uma abordagem prática é scriptar a verificação com OpenSSL ou usar ferramentas como o certutil do Windows em modos avançados. No Windows, o comando certutil -verify -ping pode dar uma visão geral rápida do estado de certificados no repositório local. Em Linux, combinar Python com a biblioteca cryptography permite automatizar verificações OCSP contra múltiplos respondores de forma mais organizada do que linhas de comando soltas. O ponto principal é: saber o que é revogado e como verificar vai evitar muito tempo perdido caçando problemas de conectividade que na verdade são problemas de confiança na cadeia de certificação. A maioria dos erros de certificado que vejo em produção poderiam ter sido identificados em segundos com uma consulta OCSP direta ou uma análise de CRL adequada.