Self-signed certificate: что это значит
На внутреннем стенде я подписываю сертификат сам себе, и браузер в команде это переживает. Тот же файл на публичном домене даёт предупреждение: публичного CA нет, issuer и subject по сути одно лицо. Шифрование на 443 при этом может быть. Доверия к имени нет.
Let's Encrypt или коммерческий CA как раз про это доверие. SSL Desk ставит SELF-SIGNED отдельно от EXPIRED и от MISMATCH, когда имя не то. Неполная цепочка (нет intermediate) чаще UNTRUSTED, это уже другое. Проверка сертификат не выпускает и на диск его не кладёт.
VALID чужого CA всё равно не значит «сайт безопасен». Если нужна почта про notAfter - Monitor, письма за 14, 7 и 3 дня. 290 ₽ в месяц, Робокасса когда подключится.