Noções de segurança
Domínio expirado, site fora do ar: o que acontece agora
Seu domínio expirou e seu site está fora do ar. O relógio que começa a correr, por que o certificado é o problema menor, e como conferir os dois.

Em resumo
- Se o seu domínio expirou e o site está fora do ar, tem um relógio correndo. Para .com e a maioria dos domínios genéricos são algumas semanas pelo preço normal, depois 30 dias para comprar de volta pagando uma taxa, e depois cerca de cinco dias em que não dá para fazer mais nada.
- Um certificado que vence faz barulho e você troca hoje mesmo. Um domínio liberado passa a ser de quem registrar em seguida, junto com todo link que alguém já criou para o seu aplicativo.
- Sobre o domínio o seu registrador é obrigado a avisar, e avisa. Sobre o certificado ninguém é obrigado a avisar, e o Let’s Encrypt parou de mandar os próprios e-mails de vencimento em 4 de junho de 2025.
- Num subdomínio do builder nenhum dos dois é seu: a plataforma é dona do nome e do certificado e renova os dois. Eles passam a ser seus no dia em que você conecta um domínio próprio.
Na sexta o seu aplicativo funcionava. Na segunda tem um alerta de navegador ocupando a tela inteira, ou não tem mais nada, e nada mudou no seu código. Alguém te manda um print e você digita as palavras que estão nele num buscador: domínio expirado, site fora do ar.
Aqui está a parte que a maioria dos conselhos sobre isso erra. Essa manhã pode ser produzida por duas falhas diferentes, elas correm em dois relógios diferentes, e a que parece mais barata é a grave. Um certificado vencido é barulhento, constrangedor e trocável hoje. Um domínio vencido é silencioso no começo, e se você deixar tempo suficiente o seu aplicativo não está fora do ar. Ele é de outra pessoa.
Entre o seu aplicativo e as pessoas que o usam existem duas coisas. O domínio é o aluguel da loja: o nome em cima da porta e o direito de continuar usando. O certificado é o alvará na vitrine dizendo que esta loja é mesmo a da placa. Você aluga os dois. Os dois renovam numa data que você definiu uma vez e não olhou mais.
O que acontece quando meu domínio expira?
Seu aplicativo sai do ar, e aí começa a correr um relógio em três etapas.
Para .com e os outros domínios genéricos o calendário vem da ICANN e não do seu
registrador, então ele é basicamente o mesmo onde quer que você tenha comprado o
nome.
Ainda seu, já apagado. Seu registrador mantém o nome renovável pelo preço normal por uma janela que ele escolhe, normalmente algumas semanas. A Expired Registration Recovery Policy da ICANN exige que ele derrube o seu DNS durante essa janela: por pelo menos os últimos oito dias em que o nome ainda pode ser renovado, ele tem que parar de apontar para qualquer lugar. Ou seja, o seu aplicativo sai do ar bem antes de o nome ir para algum lugar, e é geralmente assim que o dono descobre.
Apagado, e ainda recuperável. Quando o registrador enfim apaga o registro, começa um Redemption Grace Period de 30 dias. A ICANN exige isso de quase todo registro genérico. Só você pode trazer o nome de volta nesse período, só pelo registrador que apagou, e você paga uma taxa de restauração além da renovação. A ICANN não define essa taxa, e ela é bem mais cara que uma renovação.
Pending delete. Cerca de cinco dias em que nem você nem o seu registrador mudam coisa alguma. Depois o nome é liberado.
A mesma política diz que o seu registrador tem que te escrever: duas vezes antes de o registro vencer, mais ou menos um mês e uma semana antes, e de novo dentro de cinco dias depois. Então se algum domínio seu já venceu sem aviso, o que precisa ser conferido não é o calendário. É qual endereço está cadastrado na sua conta do registrador.
Domínios de país têm os próprios calendários. .io, .co.uk, .de e os demais
ficam fora dessa política, e alguns são bem menos tolerantes. Se o seu aplicativo
está em um deles, leia a página de ciclo de vida do seu registro em vez desta
seção.
Alguém pode pegar meu domínio depois que ele expira?
Pode, assim que ele é liberado, e é isso que torna este caso diferente de tudo o mais num relatório de segurança.
Qualquer outro achado é um erro dentro de algo que é seu. Você pode ir lá e corrigir. Um domínio liberado sai completamente da sua posse: o nome fica registrado no nome de outra pessoa, e tudo o que apontava para o seu aplicativo agora aponta para ela. Favoritos. O link do seu e-mail de boas-vindas. O endereço no cartão que você distribuiu num evento. O link de redefinir senha que você mandou semana passada.
Os nomes também são pegos rápido. Existem empresas cujo produto inteiro é pedir um domínio no segundo em que ele fica livre, e por isso um nome com qualquer tráfego raramente fica muito tempo sem registro.
Você ainda pode tentar comprar de volta. Aí você está negociando com quem chegou primeiro, pelo preço que essa pessoa disser. Um certificado que venceu hoje de manhã pode ser trocado hoje de manhã; um domínio liberado mês passado talvez nem esteja à venda.
Por que meu site diz «não seguro» se ontem estava tudo bem?
Isso pode vir de duas coisas diferentes, e qual delas você tem está escrito na tela.
Um aviso na barra de endereços é o navegador dizendo que a página chegou por HTTP simples, sem certificado nenhum envolvido. Sua página continua carregando embaixo. Nada venceu. Alguma coisa está servindo o seu site sem HTTPS, e isso é um problema à parte, não este.
Um certificado vencido ou não confiável não é um aviso. É uma parede. Seu aplicativo é substituído por uma página inteira: no Chrome, a que diz que a conexão não é particular; no Firefox, o alerta sobre um possível risco de segurança. Chegar ao seu site significa achar um botão de Avançado e clicar através de um alerta que diz que o site não é seguro. A maioria dos visitantes não vai.
Leia o código embaixo do alerta antes de mudar qualquer coisa, porque ele diz de qual conserto você precisa:
| O que o navegador imprime | O que significa | O que resolve |
|---|---|---|
NET::ERR_CERT_DATE_INVALID no Chrome, SEC_ERROR_EXPIRED_CERTIFICATE no Firefox | O certificado passou da data de fim | Um certificado novo |
NET::ERR_CERT_AUTHORITY_INVALID no Chrome | Nada em que o navegador confie assinou, ou um elo da cadeia nunca foi instalado | Um certificado de uma autoridade confiável, ou o elo que falta. Renovar não muda nada |
| A mensagem dizendo que o relógio do aparelho está adiantado ou atrasado | Quem está com a data errada é o aparelho do visitante | Nada do seu lado |
Essa última linha vale a leitura antes de você ir procurar na sua hospedagem. Uma pessoa sozinha relatando um alerta de certificado pode ser o notebook dessa pessoa.
Por que um certificado HTTPS para de renovar sem nada quebrar
Porque a renovação deveria acontecer um mês antes de o certificado importar, e uma renovação que falha não muda nada que você consiga ver.
A maioria dos aplicativos feitos assim é servida por uma hospedagem que pega certificados do Let’s Encrypt e renova por você. O Let’s Encrypt emite certificados de 90 dias e recomenda renovar a cada 60, então o processo que mantém o seu site vivo deveria dar certo com 30 dias ainda sobrando.
Para conseguir um novo, a sua hospedagem precisa provar para a autoridade que ainda controla o seu nome: ou servindo um arquivo que a autoridade pede no seu domínio, ou escrevendo um registro no seu DNS. Qualquer coisa que quebre essa prova quebra a renovação. Mudar o seu DNS para outro provedor. Colocar um proxy na frente do aplicativo. Apontar o nome para outro lugar para testar algo e apontar de volta. Adicionar um registro CAA, que é uma entrada de DNS dizendo quais autoridades podem emitir para o seu domínio e que proíbe silenciosamente toda autoridade que ela não cita.
Nada disso derruba o seu site. O certificado que você já tem continua funcionando, então o aplicativo segue no ar e o cadeado segue lá enquanto a renovação falha de novo todo dia por um mês sem ninguém olhando.
A carta que antes chegava também parou. O Let’s Encrypt encerrou os e-mails de aviso de vencimento em 4 de junho de 2025, tendo anunciado isso em janeiro do mesmo ano: a renovação já é automatizada para a maioria dos assinantes, e guardar milhões de endereços de e-mail atrelados a dados de emissão era um custo de privacidade que eles preferiram não carregar. As duas razões são boas. Ainda assim tirou a única mensagem que chegava a uma pessoa quando o automático parava.
O Lovable ou a Vercel renovam meu certificado por mim?
Enquanto o seu aplicativo estiver no subdomínio do próprio builder, as duas datas são deles, e nenhuma delas é algo que você possa errar.
Em seuapp.lovable.app, ou num endereço vercel.app ou netlify.app, a
plataforma é dona do nome, renova o registro e emite e renova o certificado.
Nossa própria verificação de domínio nem chega a consultar esses casos. Ela
informa que o aplicativo está num domínio gerenciado por uma plataforma e que
aqui não há nada para você acompanhar.
Conectar um domínio próprio move uma das duas coisas para você com certeza, e a outra às vezes:
| O quê | Num subdomínio do builder | No seu próprio domínio |
|---|---|---|
| De quem é o nome | Da plataforma | Seu, pelo seu registrador |
| Quem renova o registro | A plataforma, automaticamente | Você, num cartão |
| Quem emite e renova o certificado | A plataforma | Normalmente ainda a sua hospedagem, automaticamente, para o seu domínio |
| Quem fica sabendo quando quebra | Ninguém precisa | Você, se alguma coisa estiver olhando |
A linha da renovação é a que surpreende as pessoas. Nada no builder anuncia isso. Você adiciona um domínio, o aplicativo carrega nele, e agora você tem um compromisso no calendário que nunca marcou.
Como conferir os dois agora?
De fora, sem entrar em lugar nenhum.
O certificado. Abra o seu aplicativo, clique no cadeado da barra de endereços, abra os detalhes do certificado e leia a data de fim da validade. Num certificado padrão de 90 dias, mais de 30 dias pela frente significa que a renovação está funcionando. Menos de 30 significa que a renovação que já deveria ter acontecido não aconteceu.
O domínio. Entre no seu registrador e leia três coisas. A data de vencimento. Se o cartão por trás da renovação automática ainda é válido, porque renovação automática com cartão morto é o jeito mais comum de isso acontecer com quem tinha certeza de que não podia acontecer. E o endereço de e-mail da conta, porque é para lá que vai cada aviso que você tem direito de receber.
Os dois de uma vez. Nosso scan gratuito lê os dois de fora, junto com outras sete verificações, em cerca de 20 segundos e sem conta: escaneie seu aplicativo. Ele imprime a data de fim do certificado e, para um domínio que você registrou, a do registro. Num subdomínio do builder ele diz isso, em vez de inventar uma data para você.
O que encontramos em 30.998 aplicativos
Os dois achados são raros, e cada um deles era de alguém que tinha conectado um domínio próprio.
Entre 12 e 14 de agosto de 2026 rodamos as mesmas nove verificações externas em 30.998 aplicativos no ar feitos com Lovable, Bolt, v0, Replit e Base44. Dos aplicativos em que cada verificação obteve resposta, 55 de 30.980 tinham um domínio vencido ou vencendo, e 32 de 30.851 tinham um certificado vencido, vencendo ou não confiável. Os números completos estão no nosso relatório de scan.
| Achado | Aplicativos |
|---|---|
| Domínio vencendo em até 60 dias | 54 |
| Domínio já vencido | 1 |
| Certificado vencendo em até 30 dias | 19 |
| Certificado já vencido | 5 |
| Certificado em que nenhum navegador confia | 8 |
São 87 aplicativos, o que parece erro de arredondamento até você perguntar quem eram. 1.090 dos scans daquela rodada foram em aplicativos cujo dono tinha registrado o domínio. Os 87 estavam nesse grupo, e nenhum aplicativo em subdomínio de builder carregava qualquer um dos dois achados. Entre os aplicativos que podem ter esse problema, isso dá mais ou menos um em doze.
Quase toda aquela coluna é um aviso e não uma queda, e essa é a parte útil: alguém ainda tinha tempo. Cinco dos domínios estavam dentro de sete dias e um já tinha ido embora. Treze dos aplicativos estavam mostrando a cada visitante um alerta de navegador no momento em que olhamos, cinco com um certificado vencido e oito com um em que nada confia.
Nos dois casos é uma data passando enquanto ninguém olha, e esse é exatamente o tipo de problema para o qual algo que confere de hora em hora é bom de verdade.
O Reeve Monitor roda as nove verificações de novo a cada hora em até três aplicativos, acompanha a disponibilidade a cada 60 segundos e manda um relatório mensal. Para esses dois achados ele faz uma coisa que não faz para nenhum outro: te escreve avisando que um certificado ou um registro está acabando mesmo quando a sua nota não mudou. O Monitor custa $12 por mês de tabela, com sete dias grátis antes da primeira cobrança, e a página de preços às vezes fica abaixo do valor daqui e nunca acima.
O Monitor observa e nada além disso. Se você também quer uma cópia do seu banco de dados guardada num lugar que o seu builder não alcança, isso é o Care, e ele cobre Supabase.
O que fazer agora
O que fazer
- Leia a data de fim da validade do seu certificado pelo cadeado da barra de endereços. Mais de 30 dias pela frente significa que a renovação está funcionando.
- Entre no seu registrador e leia a data de vencimento e o cartão por trás da renovação automática. Cartão morto é como a renovação automática falha.
- Coloque as duas datas no calendário que você realmente lê, um mês antes de cada uma.
- Se já tem um alerta aparecendo, leia primeiro o código embaixo dele. Um erro de data pede um certificado novo; um erro de autoridade pede um diferente, e renovar não resolve.
- Se um domínio já venceu, renove hoje. Cada etapa depois desta custa mais que a anterior, e depois do período de recuperação já não cabe a você renovar.
- Se você ainda está no subdomínio do seu builder, nenhum dos dois é seu por enquanto. Eles chegam junto com o seu domínio, no mesmo dia.
Nenhum dos dois é um erro que alguém cometeu dentro do seu aplicativo, e é por isso que é tão fácil deixar os dois de fora da lista. Coloque na lista. Se você prefere resolver tudo de uma vez, o checklist de segurança em 10 minutos cobre as nove verificações na ordem em que valem a pena.
Perguntas frequentes
O que acontece quando meu domínio expira?
Primeiro o seu aplicativo sai do ar, e o nome continua recuperável por um tempo depois disso. Para .com e os outros domínios genéricos, o seu registrador mantém o nome renovável pelo preço normal por uma janela que ele mesmo escolhe, e a ICANN exige que o seu DNS pare de funcionar por pelo menos os últimos oito dias dessa janela. Depois que o registrador apaga o registro, começa um Redemption Grace Period de 30 dias, em que só você pode restaurar o nome, e só pelo registrador que apagou, mediante uma taxa. Depois vêm cerca de cinco dias de pending delete em que ninguém pode fazer nada, e então o nome fica disponível para o próximo que pedir.
Alguém pode pegar meu domínio depois que ele expira?
Pode, assim que ele passa pelos períodos de recuperação e de pending delete e é liberado. A partir daí o nome é registrado por ordem de chegada, e existem empresas cujo produto inteiro é pedir um nome no segundo em que ele fica livre. Tudo o que apontava para o seu aplicativo continua apontando para o nome: favoritos, o link do seu e-mail de boas-vindas, o endereço na sua ficha da loja de aplicativos. Você pode tentar comprar de volta de quem pegou, pelo preço que essa pessoa decidir.
Por que meu site diz «não seguro» hoje, se ontem estava tudo bem?
São dois problemas diferentes, e a tela diz qual deles você tem. Um aviso cinza na barra de endereços, com a sua página carregando normalmente embaixo, quer dizer que a página chegou por HTTP simples e que não havia certificado nenhum envolvido. Um certificado vencido ou não confiável não é um aviso: ele substitui o seu aplicativo por um alerta de página inteira que o visitante precisa atravessar clicando.
O Lovable ou a Vercel renovam meu certificado por mim?
No subdomínio deles tudo é deles e não há nada para você acompanhar. Assim que você conecta um domínio próprio, o registro passa a ser seu dali em diante, e o certificado normalmente continua sendo emitido e renovado por quem hospeda o aplicativo. É essa divisão que torna uma renovação quebrada tão fácil de passar batido: ninguém te conta que isso estava sendo feito por você, e deixa de ser feito sem que nenhum erro chegue a ninguém.
Com quanta antecedência eu deveria ser avisado?
Um mês para cada um, porque é mais ou menos aí que os dois voltam a ser resolvíveis sem drama. Um certificado padrão é renovado uns 30 dias antes de vencer, então um certificado com menos de 30 dias restantes já está te dizendo que a renovação não funcionou. No caso do domínio, vale pegar a data antes mesmo de o registro vencer, porque cada etapa seguinte custa mais que a anterior.