Comprobador de certificados SSL (caducidad y emisor)
Introduce un dominio para ver la fecha de caducidad, el emisor, el SAN y la huella digital de su certificado SSL/TLS. Los días restantes se muestran con colores para que nunca se te pase una renovación.
Comprobar la caducidad y el emisor de un certificado
Introduzca un nombre de dominio y esta herramienta muestra la caducidad, el emisor, la lista SAN de nombres de host cubiertos y la huella del certificado SSL/TLS. Los días restantes van codificados por color, de modo que un vencimiento capaz de tumbar el sitio se atrapa mucho antes de que ocurra.
**Un certificado válido no basta por sí solo para estar tranquilo. El tropiezo más común es un certificado intermedio ausente.** Un servidor ha de enviar no solo el suyo propio sino **también los intermedios que llevan hasta la autoridad raíz.** Cuando estos faltan, el síntoma resulta particularmente incómodo: **el sitio se ve bien en un navegador que ya posea el intermedio, mientras que la validación falla en otro que no lo tenga.** **El otro punto es el SAN, pues los navegadores modernos ya no miran en absoluto el nombre común.** A menos que el nombre de host realmente en uso aparezca en el SAN, se muestra una advertencia por válido que sea el certificado.
Cómo se usa
- Introduzca el nombre de dominio Dígalo en la forma `example.com`.
- Compruebe los días restantes **Van codificados por color, así que lo que se acerca a la renovación salta a la vista.**
- Mire la lista SAN **Confirme que aparezca allí cada nombre de host que usa realmente.**
- Compruebe el emisor Vea si lo expidió la autoridad que usted pretendía.
Consejos para aprovecharla mejor
- Comprueba la fecha de caducidad con margen suficiente. Renovar con 2-4 semanas de antelación te da un colchón por si surge algún problema durante la renovación.
- Los certificados gratuitos de Let's Encrypt y similares solo duran 90 días, así que conviene comprobar aquí de forma periódica que la renovación automática funciona realmente.
- El candado del navegador solo indica si un certificado es válido en este momento; nunca muestra cuántos días quedan, y precisamente ese es el hueco que cubre esta herramienta.
- El campo SAN (nombres alternativos del sujeto) puede incluir varios nombres de host además del dominio principal, como un subdominio www. Vale la pena comprobar que no aparezcan dominios inesperados.
- La huella digital identifica de forma única a un certificado. Comparar la huella antes y después de una renovación es una forma fiable de confirmar que el cambio se realizó correctamente.
Cuándo resulta útil
Guardarse de una renovación olvidada
**Un certificado vencido vuelve inalcanzable el sitio entero.**
Confirmar tras una renovación
Puede establecer desde fuera que el nuevo certificado ha surtido efecto de veras.
Al añadir un subdominio
**Si el nuevo nombre de host falta en el SAN, la advertencia aparece solo en él.**
Tomar ejemplo de otros sitios
Puede ver qué autoridad usan y qué período de validez han elegido.
Términos de los certificados
- Caducidad
- El fin del período durante el cual puede usarse un certificado. **Ahora predominan períodos cortos de unos noventa días, sobre el supuesto de la renovación automática.**
- SAN
- La lista de nombres de host que un certificado cubre. **Los navegadores modernos miran aquí únicamente y jamás el nombre común.**
- Certificado intermedio
- El certificado que enlaza la autoridad raíz con el suyo propio. **A menos que el servidor lo envíe también, la validación falla en algunos entornos.**
- Huella
- El resumen de un certificado, usado para saber si dos son el mismo.
- Emisor
- La autoridad de certificación que expidió el certificado.
- Certificado comodín
- Un certificado que cubre un nivel de subdominios a la vez, escrito `*.example.com`.
Preguntas frecuentes
A propósito — Breve historia de los certificados SSL/TLS y las autoridades certificadoras
Las conexiones HTTPS que usamos a diario tienen su origen en SSL (Secure Sockets Layer), desarrollado por Netscape en 1994. La primera versión, SSL 2.0, tenía vulnerabilidades graves, y tras SSL 3.0 el protocolo se estandarizó como TLS (Transport Layer Security) 1.0 en 1999. El nombre cambió, pero el diseño básico —cifrar el tráfico mediante criptografía de clave pública basada en certificados— sigue vigente hoy en día.
Las autoridades certificadoras (CA) verifican que el solicitante controla realmente un dominio antes de emitir un certificado firmado. Antes, obtener un certificado costaba dinero y esfuerzo, pero esto cambió radicalmente en 2016, cuando la organización sin ánimo de lucro ISRG lanzó Let's Encrypt, una CA gratuita. Sus certificados solo son válidos durante 90 días, lo que en la práctica exige herramientas de renovación automática como certbot en cualquier despliegue real.
Un certificado caducado no se queda solo en un aviso alarmante del navegador: puede convertirse en una interrupción grave del servicio. Se han dado casos repetidos y muy conocidos de grandes servicios de API e incluso importantes entidades financieras que quedaron caídos durante horas por olvidar renovar un certificado, lo que demuestra que la monitorización continua es una necesidad operativa y no una tarea de una sola vez.