Comprobar el certificado SSL de un dominio
Escribe una dirección web y comprueba si su conexión segura funciona y cuándo caduca su certificado.
- Dominio
- —
- Emitido por
- —
- Emitido el
- —
- Caduca el
- —
- Tiempo restante
- —
- Dominios que cubre
- —
Las comprobaciones las hace tu propio navegador. No guardamos qué dominios consultas.
La fecha de caducidad procede de los registros públicos de transparencia de certificados.
Qué comprueba exactamente esta herramienta
Confianza real
Tu navegador intenta abrir una conexión segura con el dominio. Si el certificado estuviera caducado, fuese de otro dominio o lo firmara una autoridad no reconocida, el propio navegador cortaría.
Fecha de caducidad
Se consultan los registros públicos de transparencia, donde las autoridades certificadoras están obligadas a publicar cada certificado que emiten.
Alcance
Se muestra qué dominios y subdominios cubre ese certificado, quién lo emitió y cuántos días le quedan de vida.
Qué es un certificado SSL y por qué importa
Un certificado SSL (hoy técnicamente TLS, aunque todo el mundo lo siga llamando SSL) hace dos cosas a la vez. La primera es cifrar lo que viaja entre el visitante y la web, de modo que nadie en medio —el wifi de la cafetería, el operador, un intermediario— pueda leer las contraseñas o los datos de un formulario. La segunda es acreditar la identidad del dominio: una autoridad certificadora comprueba que quien pide el certificado controla realmente ese dominio y lo firma. Ese candado es lo que separa una web de una imitación.
Cuando el certificado falta o caduca, los navegadores no lo disimulan: muestran una pantalla de advertencia a pantalla completa antes de dejar entrar. La mayoría de la gente da media vuelta ahí mismo. Además, los buscadores llevan años usando HTTPS como señal de calidad, así que un certificado caducado no solo asusta a los visitantes, también hunde la posición en los resultados.
Cuánto duran y por qué se rompen
Los certificados gratuitos más habituales, como los de Let's Encrypt, duran 90 días y se renuevan automáticamente. Los de pago suelen ir por un año. La tendencia del sector es acortarlos cada vez más, porque un certificado de vida corta hace menos daño si alguien roba su clave. La consecuencia práctica es que la renovación tiene que ser automática y hay que vigilarla: casi todas las caídas por certificado caducado ocurren porque un proceso de renovación dejó de funcionar en silencio semanas antes.
Los fallos más habituales que verás al comprobar un dominio son estos: el certificado caducó y nadie se dio cuenta; cubre ejemplo.com pero no www.ejemplo.com (o al revés); el servidor no envía la cadena intermedia completa, y entonces funciona en un ordenador y falla en un móvil; o el certificado es autofirmado, algo válido en una red interna pero inaceptable en una web pública.
Si gestionas una web, la regla sencilla es: pon una alerta a 20 días de la caducidad, comprueba siempre las dos variantes con y sin www, y después de cada renovación abre la web desde un móvil con datos, no solo desde tu ordenador de siempre.
Los límites honestos de esta comprobación
- Un navegador no puede leer el certificado de otra web. Por seguridad, JavaScript no tiene acceso a esos datos. Lo que sí puede hacer, y es lo que hacemos, es intentar la conexión segura y ver si el navegador la acepta.
- La fecha de caducidad no se lee del servidor, sino de los registros públicos de transparencia. Se muestra el último certificado publicado para ese dominio, que casi siempre es el que está en uso, pero podría no serlo.
- Si un servidor rechaza las peticiones que vienen de otra web, la prueba de conexión fallará aunque el certificado esté perfecto. Por eso el resultado distingue entre «no se pudo comprobar» y «certificado incorrecto».
- No analizamos la calidad de la configuración: versiones de TLS admitidas, cifrados débiles, cadena intermedia incompleta o HSTS. Para eso están los analizadores especializados que ejecutan pruebas desde un servidor.
- Los certificados internos o de intranet no aparecen en los registros públicos, así que de ellos solo verás el resultado de la prueba de conexión.