Comprobador de certificado SSL

Lea el certificado que realmente presenta un sitio, incluidos los defectuosos que su navegador se niega a mostrarle.

Prueba:

Por qué hace falta una herramienta para esto

Tu navegador ya comprueba certificados, y lo hace mejor de lo que podría hacerlo cualquier página web. Lo que no hará es enseñarte uno roto. Cuando la validación falla te da una pantalla intermedia y un motivo vago; el certificado en sí queda a dos clics más, si es que se puede llegar a él. Y los fallos que merece la pena diagnosticar suelen ser aquellos en los que tu navegador está tan contento y el de otra persona no.

Por eso la comprobación de arriba se ejecuta en un servidor, deliberadamente sin fiarse de lo que encuentra, e informa de lo que presentó realmente el host. Caducado, autofirmado, emitido para otro nombre: todo vuelve como datos y no como un muro.

Los cuatro fallos, en el orden en que te los encontrarás

Caducado

El más común y el más evitable. Todos los navegadores muestran un aviso a pantalla completa, y el sitio está caído a efectos prácticos para cualquiera que no quiera saltárselo. Ocurre porque alguien lo renovó a mano, una vez, hace trescientos noventa y ocho días, y luego se fue de la empresa.

Nombre de host que no coincide

El certificado es auténtico y está vigente, pero no cubre el nombre que has usado. Casi siempre es la regla del comodín: *.example.com no cubre example.com. Los dos nombres tienen que estar en el certificado, y este comprobador lista todos los que ha encontrado para que veas de un vistazo cuál falta.

Cadena incompleta

El que produce los informes de error más raros. El servidor envía su propio certificado pero omite el intermedio que lo enlaza con una raíz de confianza. Los navegadores de escritorio suelen ir a buscar la pieza que falta y no dicen nada. Los navegadores móviles, los clientes de Java, las versiones antiguas de Android, curl y casi todos los consumidores de API no lo hacen, y sencillamente fallan.

El resultado es un sitio que funciona perfectamente en el portátil de quien lo desarrolla y de forma intermitente para todos los demás, y por eso la sección de la cadena de arriba lista exactamente lo que envió el servidor y no lo que se podría reconstruir.

Autofirmado

Emitido por sí mismo, así que ningún cliente confía en él por defecto. Del todo razonable en un servicio interno en el que distribuyes tú el certificado, y nunca utilizable en la web pública.

Qué significa y qué no significa el candado

Un certificado válido establece dos cosas: que estás hablando con quien controla ese nombre de dominio, y que el tráfico entre ambos no se puede leer ni modificar por el camino. Eso vale de verdad y es toda la garantía.

Lo que no establece es que quien lo opera sea honrado. Los certificados son gratis y se emiten en segundos, así que los sitios de phishing tienen uno válido como cosa normal. El candado nunca ha significado «este sitio es seguro», y por eso los navegadores llevan unos años quitándolo sin ruido como indicador positivo y hoy señalan solo la ausencia de cifrado.

Todo lo que hay en tu certificado es público

Conviene saberlo antes de añadirle nombres de host. Desde 2018, todo certificado de confianza pública tiene que enviarse a Certificate Transparency: registros públicos de solo adición que los navegadores consultan y cuya ausencia hace que rechacen el certificado.

El beneficio de seguridad es real: una autoridad de certificación no puede emitir en silencio un certificado de tu dominio a otra persona sin que aparezca en un registro que tú puedes vigilar. El efecto colateral es que todos los nombres de todos los certificados son buscables. Poner staging-admin.example.com en un certificado público publica la existencia de ese host ante cualquiera que se moleste en mirar, y la gente mira: vigilar esos registros es un paso estándar de reconocimiento.

La renovación está a punto de dejar de ser opcional

La vida máxima de un certificado público lleva años cayendo: cinco años, luego tres, luego dos, y 398 días desde 2020. El CA/Browser Forum ya ha acordado un calendario que la lleva a 200 días en 2026, 100 en 2027 y 47 en 2029.

Con 47 días, renovar a mano significa hacerlo ocho veces al año en cada host, y el modo de fallo es que tu sitio se caiga. La automatización vía ACME —Let’s Encrypt, o lo que ofrezca tu proveedor de alojamiento— deja de ser una buena práctica y se convierte en la única opción viable. Si estás comprobando aquí un certificado porque te ha llegado un correo de caducidad, eso es lo de fondo que hay que arreglar.

Qué no comprueba esto

Es deliberadamente estrecho. Lee el certificado y la conexión negociada, y ahí se para. No descarga la página, no califica tus suites de cifrado, no prueba vulnerabilidades de protocolo ni te puntúa la configuración sobre cien. Para una auditoría completa de la configuración del servidor, Qualys SSL Labs es la herramienta consolidada y lo hace a fondo.

Para las preguntas vecinas: la prueba de fugas de DNS cubre qué resolutor responde por ti, y la consulta de IP cubre a quién pertenece una dirección dada.

Preguntas sobre certificados que suelen salir

El sitio funciona en mi navegador pero dice que el certificado no es confiable. ¿Quién tiene razón?

Ambos, y la explicación habitual es una cadena incompleta. Se supone que un servidor envía su propio certificado más los intermediarios que lo vinculan a una raíz confiable. Si envía solo el suyo, los navegadores de escritorio con frecuencia tapan la brecha recuperando ellos mismos el intermedio faltante, una característica llamada búsqueda AIA. Muchos navegadores móviles, clientes API, aplicaciones Java y herramientas de línea de comandos no lo hacen. Entonces, el sitio funciona para usted y falla para un subconjunto de sus usuarios, que es exactamente el error que se informa como "sólo falla para algunas personas". Este verificador informa lo que realmente envió el servidor.

¿Por qué mi certificado es válido para www.example.com pero no para example.com?

Porque un comodín cubre exactamente una etiqueta y solo la que está más a la izquierda. *.example.com coincide con www.example.com y api.example.com, pero no coincide con el propio example.com ni con a.b.example.com. El dominio básico debe aparecer por separado en los nombres alternativos del asunto. Es uno de los errores de certificado más comunes y produce un sitio que funciona con el prefijo www y falla sin él.

¿Cuánto tiempo debe durar un certificado?

Los certificados públicos tienen un límite de 398 días hoy en día, y la industria se está acortando decididamente: el CA/Browser Forum ha acordado un cronograma que reduce el máximo a 47 días para 2029. La consecuencia práctica es que la renovación manual deja de ser viable. Si el suyo no se renueva automáticamente a través de ACME o su proveedor de alojamiento, vale la pena solucionarlo antes de que la fecha límite lo haga por usted.

¿Cuál es la diferencia entre SSL y TLS?

TLS es el protocolo; SSL es su predecesor y su última versión quedó obsoleta en 2015. Todo lo que se ejecuta hoy es TLS. La palabra "SSL" sobrevive en los nombres de productos, certificados y puestos de trabajo simplemente por costumbre, razón por la cual esta página se llama verificador SSL, mientras que cada valor que informa es TLS. Si un servidor realmente ofrece SSL 3.0, eso es un hallazgo en sí mismo.

¿Un certificado válido significa que el sitio es seguro?

No, y combinar los dos es el malentendido más común sobre los certificados. Un certificado demuestra que estás hablando con quien controla ese nombre de dominio y que nadie en el medio puede leer o alterar la conversación. No dice nada sobre si esa persona es honesta. Los sitios de phishing tienen certificados válidos de forma rutinaria: son gratuitos y se emiten en segundos. El candado significa cifrado, no digno de confianza.

¿Puedo ver todos los certificados emitidos para mi dominio?

Sí, y vale la pena hacerlo. Cada certificado de confianza pública debe registrarse en Certificate Transparency, un conjunto de registros públicos de solo anexo que los navegadores verifican. Busque crt.sh para su dominio y verá todos los certificados emitidos para él, así es como descubre uno que no solicitó. También significa que los nombres alternativos del sujeto en sus certificados son públicos, por lo que colocar un nombre de host interno privado en un certificado público publica ese nombre de host.

A certificate protects the connection between a visitor and one site. It does nothing about what the networks in between can see about which sites you visit at all — that metadata is visible even when every connection is encrypted. What your network can still see

Última revisión . ¿Has visto algo desactualizado? Dínoslo.