Conceito e mecanismo
Uma ferramenta pode ter objetivos diferentes de um cliente de produção. OpenSSL s_client é uma ferramenta de diagnóstico que pode continuar após erros de verificação para os tornar visíveis. Um handshake concluído não apaga esses erros. Configura o teste com confiança e nome de referência adequados e usa comportamento de falha como -verify_return_error quando esse é o critério. -showcerts mostra certificados enviados, sem garantir que formam uma cadeia validada. Ao verificar offline, uma raiz aprovada pode fornecer a âncora enquanto -untrusted fornece material auxiliar intermédio. O nome da opção não significa que o certificado é malicioso; significa que não recebe confiança por ter sido fornecido.
Aplicação guiada
Reproduz o contexto do cliente afetado: biblioteca TLS, trust store, nome, versão e configuração podem diferir do portátil do operador. Compara certificados e resultados sem recolher chaves privadas para relatórios. Num exercício, o relatório declara sucesso apesar de CA desconhecida e sem teste do hostname. Corrige o critério e repete a observação definida antes de aceitar a mudança. Depois de recuperar TLS, valida autorização e operação funcional nas instâncias relevantes. Na revisão inicial de 30-09-2026, estes exemplos usavam documentação OpenSSL 3.5 e ainda não tinham comandos, emissão ou laboratórios executados. As duas aulas acrescentadas em 02-10-2026 apresentam evidência offline OpenSSL 3.6.1; continuam sem validar handshakes ou endpoints reais. A aplicação real exige conferir opções e comportamento da versão instalada.
Uma ligação com erros mostrados pelo s_client precisa de análise, mesmo que a ferramenta continue.
Armadilhas comuns
showcerts como cadeia validada; saída de diagnóstico como aceitação; trust store do portátil como universal; handshake como operação concluída.
Tópicos relacionados: Chaves, certificados e confiança · Identidade, nome e tempo · Negociação, mTLS e aplicação
Define o que o teste prova, confirma o contexto e valida o resultado funcional.
Referência: OpenSSL diagnostic TLS client · DR TLS/certificates 2026-09; selected TLS 1.2/1.3, RFC 9525 identity and OpenSSL 3.5 diagnostics