Comprobar el certificado SSL de un dominio

Escribe una dirección web y comprueba si su conexión segura funciona y cuándo caduca su certificado.

Esta herramienta necesita JavaScript activado para hacer la comprobación. El resto de la página funciona igual.

Las comprobaciones las hace tu propio navegador. No guardamos qué dominios consultas.

La fecha de caducidad procede de los registros públicos de transparencia de certificados.

Qué comprueba exactamente esta herramienta

1

Confianza real

Tu navegador intenta abrir una conexión segura con el dominio. Si el certificado estuviera caducado, fuese de otro dominio o lo firmara una autoridad no reconocida, el propio navegador cortaría.

2

Fecha de caducidad

Se consultan los registros públicos de transparencia, donde las autoridades certificadoras están obligadas a publicar cada certificado que emiten.

3

Alcance

Se muestra qué dominios y subdominios cubre ese certificado, quién lo emitió y cuántos días le quedan de vida.

Qué es un certificado SSL y por qué importa

Un certificado SSL (hoy técnicamente TLS, aunque todo el mundo lo siga llamando SSL) hace dos cosas a la vez. La primera es cifrar lo que viaja entre el visitante y la web, de modo que nadie en medio —el wifi de la cafetería, el operador, un intermediario— pueda leer las contraseñas o los datos de un formulario. La segunda es acreditar la identidad del dominio: una autoridad certificadora comprueba que quien pide el certificado controla realmente ese dominio y lo firma. Ese candado es lo que separa una web de una imitación.

Cuando el certificado falta o caduca, los navegadores no lo disimulan: muestran una pantalla de advertencia a pantalla completa antes de dejar entrar. La mayoría de la gente da media vuelta ahí mismo. Además, los buscadores llevan años usando HTTPS como señal de calidad, así que un certificado caducado no solo asusta a los visitantes, también hunde la posición en los resultados.

Cuánto duran y por qué se rompen

Los certificados gratuitos más habituales, como los de Let's Encrypt, duran 90 días y se renuevan automáticamente. Los de pago suelen ir por un año. La tendencia del sector es acortarlos cada vez más, porque un certificado de vida corta hace menos daño si alguien roba su clave. La consecuencia práctica es que la renovación tiene que ser automática y hay que vigilarla: casi todas las caídas por certificado caducado ocurren porque un proceso de renovación dejó de funcionar en silencio semanas antes.

Los fallos más habituales que verás al comprobar un dominio son estos: el certificado caducó y nadie se dio cuenta; cubre ejemplo.com pero no www.ejemplo.com (o al revés); el servidor no envía la cadena intermedia completa, y entonces funciona en un ordenador y falla en un móvil; o el certificado es autofirmado, algo válido en una red interna pero inaceptable en una web pública.

Si gestionas una web, la regla sencilla es: pon una alerta a 20 días de la caducidad, comprueba siempre las dos variantes con y sin www, y después de cada renovación abre la web desde un móvil con datos, no solo desde tu ordenador de siempre.

Los límites honestos de esta comprobación

  • Un navegador no puede leer el certificado de otra web. Por seguridad, JavaScript no tiene acceso a esos datos. Lo que sí puede hacer, y es lo que hacemos, es intentar la conexión segura y ver si el navegador la acepta.
  • La fecha de caducidad no se lee del servidor, sino de los registros públicos de transparencia. Se muestra el último certificado publicado para ese dominio, que casi siempre es el que está en uso, pero podría no serlo.
  • Si un servidor rechaza las peticiones que vienen de otra web, la prueba de conexión fallará aunque el certificado esté perfecto. Por eso el resultado distingue entre «no se pudo comprobar» y «certificado incorrecto».
  • No analizamos la calidad de la configuración: versiones de TLS admitidas, cifrados débiles, cadena intermedia incompleta o HSTS. Para eso están los analizadores especializados que ejecutan pruebas desde un servidor.
  • Los certificados internos o de intranet no aparecen en los registros públicos, así que de ellos solo verás el resultado de la prueba de conexión.

Preguntas frecuentes

¿Qué es un certificado SSL?
Es el documento digital que permite a una web cifrar la conexión y demostrar que el dominio es realmente quien dice ser. Es lo que hace que la dirección empiece por «https» y aparezca el candado.
¿Cada cuánto caduca un certificado SSL?
Los gratuitos tipo Let's Encrypt duran 90 días y se renuevan solos. Los de pago suelen durar un año. La tendencia del sector es acortar cada vez más esos plazos.
¿Qué pasa si mi certificado caduca?
Los navegadores muestran una advertencia a pantalla completa antes de dejar entrar. La mayoría de visitantes abandona en ese momento, y los buscadores penalizan el sitio.
Mi web funciona, pero aquí sale que no se pudo comprobar. ¿Por qué?
Algunos servidores rechazan las peticiones que llegan desde otra web, o bloquean la ruta usada para la prueba. No es un problema del certificado: fíjate en la fecha de caducidad que aparece debajo, que viene de los registros públicos.
¿Puede un navegador leer el certificado de otra web?
No, y es una protección deliberada. Puede comprobar si confía en él (que es lo que hace al conectarse) y consultar los registros públicos donde se publican todos los certificados emitidos.
¿SSL y TLS son lo mismo?
En la práctica sí. SSL es el nombre del protocolo antiguo y TLS el del actual, pero la costumbre de decir «certificado SSL» se quedó.
¿Un certificado gratuito protege menos que uno de pago?
El cifrado es exactamente el mismo. Lo que cambia es el tipo de validación y las garantías comerciales: los de validación extendida requieren comprobar la empresa, no solo el dominio.

Más herramientas de red

Tu descarga ya ha empezado

Anuncio 300 × 250 · hueco reservado