Gerador de certificados autoassinados
Gere certificados SSL X.509 autoassinados para desenvolvimento local e testes. Escolha entre chaves RSA (2048/4096 bits) e ECDSA (P-256/P-384), defina o Common Name, o período de validade e os detalhes opcionais da organização. Toda a geração do certificado acontece inteiramente no seu navegador usando a Web Crypto API — sua chave privada nunca sai do seu dispositivo.
Generate a self-signed X.509 certificate for local development using your browser's Web Crypto API. Choose RSA or ECDSA keys, set the Common Name, and get PEM output instantly. All keys and certificates are generated locally and never transmitted.
The primary domain name this certificate is for
Two-letter country code
Configure the certificate options above and click "Generate Certificate" to create a self-signed X.509 certificate for local development.
Por que usar nosso gerador de certificados autoassinados?
- Geração de certificados X.509 autoassinados: gere certificados X.509v3 totalmente conformes com as extensões adequadas de Basic Constraints, Key Usage e Subject Key Identifier. O certificado inclui o Common Name, campos opcionais de organização e país, e está pronto para uso imediato em ambientes de desenvolvimento.
- Suporte a chaves RSA e ECDSA: escolha entre os algoritmos RSA (2048 ou 4096 bits) e ECDSA (P-256 ou P-384). Ambos produzem chaves criptograficamente seguras usando a Web Crypto API nativa do seu navegador. Selecione o algoritmo que melhor atende aos seus requisitos de desenvolvimento e teste.
- 100% no navegador — sem envio a servidores: toda a geração de chaves e criação do certificado acontece inteiramente no seu navegador usando a Web Crypto API e a biblioteca PKIjs. Sua chave privada e seu certificado nunca saem do seu dispositivo — sem uploads, sem requisições de rede, sem processamento em servidor.
- Grátis e sem cadastro: gere certificados autoassinados ilimitados para desenvolvimento local sem cadastro, sem conta e sem limites de uso. Baixe arquivos PEM ou copie a saída diretamente — totalmente grátis, para sempre.
Casos de uso comuns do gerador de certificados autoassinados
- Testes de HTTPS em desenvolvimento local: desenvolvedores usam certificados autoassinados para habilitar HTTPS em servidores de desenvolvimento locais. Teste cookies seguros, service workers, APIs de geolocalização e outros recursos do navegador que exigem contexto seguro sem comprar um certificado assinado por AC.
- Serviços de redes internas: implante certificados autoassinados em servidores de desenvolvimento internos, ambientes de staging e pipelines de CI/CD onde certificados de AC confiáveis não são práticos. Ideais para ferramentas internas, painéis e microsserviços em redes de desenvolvimento.
- Testes de integração e QA: engenheiros de QA usam certificados autoassinados em suítes de testes automatizados para validar o comportamento do handshake TLS, a lógica de validação de certificados e o tratamento de erros sem depender de autoridades certificadoras externas ou infraestrutura de produção.
- Desenvolvimento de API e webhooks: desenvolvedores que criam APIs e integrações de webhooks usam certificados autoassinados para testar terminação TLS, autenticação TLS mútua (mTLS) e lógica de fixação de certificados durante o desenvolvimento, sem a sobrecarga de uma infraestrutura de gerenciamento de certificados.
- Aprendizado sobre gerenciamento de certificados: profissionais de TI e estudantes usam geradores de certificados autoassinados para aprender sobre a estrutura dos certificados X.509, a infraestrutura de chave pública (PKI) e os conceitos de TLS. Entenda os campos, extensões e tipos de chave de um certificado em um ambiente prático.
- Desenvolvimento com Docker e contêineres: engenheiros de DevOps geram certificados autoassinados para desenvolvimento com contêineres Docker, testes de ingress no Kubernetes e comunicação TLS entre contêineres em clusters de desenvolvimento locais como Minikube e kind.
O que é um certificado autoassinado?
Um certificado autoassinado é um certificado X.509 em que o sujeito e o emissor são a mesma entidade — o certificado assina a si mesmo em vez de ser assinado por uma autoridade certificadora (AC) confiável. Diferentemente dos certificados assinados por AC, os autoassinados não são automaticamente confiáveis para navegadores e sistemas operacionais. Quando um navegador encontra um certificado autoassinado, exibe um aviso de segurança porque o certificado não pode ser rastreado até uma AC raiz confiável pela cadeia de confiança. No entanto, certificados autoassinados oferecem o mesmo nível de criptografia dos certificados assinados por AC e são perfeitamente adequados para desenvolvimento, testes e uso interno.
Como funciona nosso gerador de certificados autoassinados
- Escolha o algoritmo de chave: selecione RSA (2048 ou 4096 bits) ou ECDSA (P-256 ou P-384). O par de chaves é gerado usando a Web Crypto API nativa do navegador, que utiliza geração de números aleatórios criptograficamente segura.
- Configure os campos do certificado: insira o Common Name (CN) — o nome de domínio que o certificado protegerá (por exemplo, localhost, myapp.local). Opcionalmente, adicione uma organização (O) e um país (C). Defina o período de validade de 30 dias a 10 anos.
- Geração do certificado: nossa ferramenta usa a biblioteca pkijs para construir um certificado X.509v3 conforme, com as extensões adequadas — Basic Constraints (CA: true), Key Usage (digitalSignature, keyEncipherment, keyCertSign) e Subject Key Identifier. O certificado é assinado com SHA-256 usando a chave privada gerada. Todo o processamento é feito localmente no seu navegador.
Certificados autoassinados vs assinados por AC
- Confiança: certificados assinados por AC são confiáveis para os navegadores por padrão, pois remontam a uma AC raiz pré-instalada no repositório de confiança do navegador. Certificados autoassinados exigem configuração manual de confiança — você precisa adicioná-los ao repositório de confiança do sistema ou do navegador, ou aceitar o aviso do navegador.
- Custo: certificados assinados por AC custam dinheiro (embora existam opções gratuitas como o Let's Encrypt para domínios públicos). Certificados autoassinados são totalmente gratuitos e podem ser gerados instantaneamente para qualquer domínio, incluindo nomes locais e internos.
- Criptografia: certificados autoassinados e assinados por AC usam os mesmos algoritmos criptográficos e oferecem força de criptografia idêntica. A diferença está apenas na cadeia de confiança, não na segurança da conexão TLS em si.
- Casos de uso: certificados assinados por AC são obrigatórios para sites públicos de produção. Certificados autoassinados são ideais para desenvolvimento local, redes internas, ambientes de teste, pipelines de CI/CD e fins educacionais.
Campos e extensões do certificado
Nosso gerador de certificados autoassinados cria certificados X.509v3 com os seguintes campos e extensões. O Common Name (CN) identifica o domínio ou nome de servidor que o certificado protege. O Subject Key Identifier identifica exclusivamente a chave pública do certificado. O Basic Constraints marca o certificado como AC (autoridade certificadora), permitindo que ele assine outros certificados. O Key Usage especifica as operações permitidas — assinaturas digitais, cifragem de chaves, assinatura de certificados e assinatura de CRL. A impressão digital SHA-256 identifica exclusivamente o certificado e pode ser usada para fixação de certificados. Todos os carimbos de data/hora usam UTC para interpretação consistente entre plataformas.
Perguntas frequentes
Um certificado autoassinado é um certificado X.509 assinado pelo próprio criador, em vez de por uma AC confiável. Use-os para desenvolvimento local, redes internas, testes, pipelines de CI/CD e aprendizado. Eles oferecem a mesma criptografia que os certificados assinados por AC, mas exigem configuração manual de confiança no navegador.
Os navegadores mostram avisos porque os certificados autoassinados não são assinados por uma AC confiável pré-instalada no repositório de confiança do navegador. A criptografia TLS continua totalmente funcional. Para evitar o aviso durante o desenvolvimento, adicione o certificado ao repositório de confiança do sistema ou use ferramentas como o mkcert.
O ECDSA é geralmente recomendado — P-256 oferece segurança equivalente a RSA 3072 bits com chaves menores e geração mais rápida. Escolha RSA apenas se suas ferramentas tiverem requisitos de compatibilidade com sistemas antigos sem suporte a ECDSA.
Use exatamente o domínio ou IP que você acessará no navegador — por exemplo, "localhost", "127.0.0.1", "dev.local" ou o nome do host da sua máquina. O CN deve corresponder ao endereço no navegador, caso contrário você verá um aviso de incompatibilidade de nome de host.
Não. Certificados autoassinados nunca devem ser usados em produção. Use o Let's Encrypt para certificados gratuitos assinados por AC, ou compre de ACs confiáveis para sites e serviços de produção.
No macOS, adicione o PEM ao Acesso às Chaves e marque como confiável. No Windows, importe para Autoridades de Certificação Raiz Confiáveis via certlm.msc. No Linux, copie para /usr/local/share/ca-certificates/ e execute update-ca-certificates.
Sim. As chaves usam a Web Crypto API com geração de números aleatórios criptograficamente segura. O certificado X.509v3 é construído com a biblioteca pkijs e assinado com SHA-256.
Sim. 100% grátis, sem cadastro, sem conta e sem limites de uso. Todo o processamento acontece no seu navegador, sem computação em servidor nem armazenamento de dados.