Herramienta de diagnóstico de versión del protocolo TLS

Introduce un nombre de dominio para comprobar qué versiones de TLS (1.0 a 1.3) admite. Verifica gratis si tu servidor todavía tiene habilitadas versiones obsoletas.

Qué es TLS y para qué sirve este diagnóstico

TLS (Transport Layer Security) es el protocolo que cifra la comunicación entre un sitio web y el navegador del visitante, protegiendo contraseñas, datos de tarjetas de pago y cualquier otra información sensible frente a la interceptación en tránsito. Actualmente existen cuatro versiones en circulación: TLS 1.0, 1.1, 1.2 y 1.3. Las dos primeras fueron formalmente declaradas obsoletas por el IETF en 2021 debido a vulnerabilidades conocidas y ampliamente documentadas, entre ellas los ataques BEAST y POODLE, que permiten a un atacante debilitar o romper el cifrado bajo ciertas condiciones. El problema es que "obsoleto" no significa "desactivado": salvo que un administrador entre expresamente en la configuración del servidor y las deshabilite, TLS 1.0 y 1.1 siguen funcionando con total normalidad, aceptando conexiones año tras año sin que nadie lo note.

Esta herramienta resuelve esa falta de visibilidad diagnosticando desde fuera, igual que lo haría cualquier visitante o atacante en internet, qué versiones acepta realmente un dominio. Basta con introducir el nombre de dominio para que el sistema intente un handshake TLS en el puerto 443 (HTTPS), especificando de forma explícita cada versión de la 1.0 a la 1.3, una por una, y registrando si la conexión llega a establecerse o es rechazada. No se inspecciona el contenido del certificado —fecha de caducidad, emisor o dominios cubiertos—, sino únicamente qué versiones de protocolo está dispuesto a negociar el servidor. Este enfoque encaja especialmente bien con la autocomprobación del requisito "deshabilitar protocolos obsoletos" que exigen auditorías externas como PCI DSS, el estándar de seguridad de la industria de tarjetas de pago, permitiendo confirmar el cumplimiento sin esperar a la revisión formal.

Cómo usar el diagnóstico de versión TLS

  1. Introduce el dominio que quieres comprobar Escribe el nombre de dominio en el campo correspondiente, por ejemplo example.com. No hace falta añadir "https://" ni ninguna ruta adicional: con el nombre de dominio es suficiente.
  2. Pulsa el botón "Diagnosticar" La herramienta intenta un handshake TLS independiente para cada una de las versiones 1.0, 1.1, 1.2 y 1.3 contra el puerto 443 del servidor indicado, y espera la respuesta de cada intento.
  3. Revisa la tabla de resultados por versión Cada fila muestra si esa versión concreta resultó "Conectable" o "No conectable (deshabilitado)", de modo que puedas ver de un vistazo el estado real de la configuración del servidor.
  4. Consulta el veredicto general Un indicador de Bien, Precaución o Peligro resume la situación al instante, sin necesidad de interpretar manualmente cada fila de la tabla ni tener conocimientos técnicos avanzados.
  5. Corrige la configuración si detectas un problema Si TLS 1.0/1.1 sigue habilitado, deshabilítalo en el servidor. Si TLS 1.2 o 1.3 no responden, sospecha de un error de configuración y contacta con el administrador del servidor o el proveedor de hosting.

Consejos para aprovecharla mejor

  • El estándar PCI DSS (seguridad de la industria de tarjetas de pago) exige desde 2018 deshabilitar TLS 1.0/1.1 por considerarlos "protocolos insuficientemente seguros". Los sitios que procesan pagos deben comprobarlo primero.
  • A diferencia de un verificador de certificados SSL, que revisa la fecha de caducidad y el emisor, esta herramienta diagnostica la propia configuración a nivel de protocolo: qué versiones está dispuesto a negociar el servidor. Usar ambas juntas da una visión más completa.
  • Dejar habilitado TLS 1.0/1.1 no interrumpe el tráfico habitual de inmediato, pero los navegadores principales están avanzando hacia rechazarlos por defecto, así que deshabilitarlos pronto reduce riesgos de compatibilidad futuros.
  • Por el contrario, si tanto TLS 1.2 como 1.3 están deshabilitados, es muy probable que exista un error de configuración, ya que los navegadores modernos podrían no poder conectarse en absoluto; trátalo como el problema de mayor prioridad.
  • Si tu sitio funciona en hosting compartido o detrás de una CDN, la configuración de versión TLS suele controlarla el proveedor de hosting, así que informa de cualquier problema detectado a su soporte técnico.

Situaciones en las que se usa este diagnóstico

Confirmar la configuración tras una migración de servidor

Cambiar de proveedor de hosting o actualizar el sistema operativo puede restablecer silenciosamente la configuración de TLS a los valores por defecto. Usa esta herramienta como comprobación final después de cualquier migración.

Preparar una auditoría de seguridad o una evaluación de vulnerabilidades

Comprobar de antemano que los protocolos heredados están deshabilitados reduce los hallazgos que un auditor externo pueda señalar, ahorrando tiempo de corrección durante el propio proceso de auditoría.

Autocomprobación de cumplimiento con PCI DSS

Los sitios que procesan pagos están obligados por PCI DSS a deshabilitar TLS 1.0/1.1. Esta herramienta es útil para hacer una autocomprobación periódica entre auditorías formales, sin depender solo de la revisión anual.

Verificar un sitio de comercio electrónico o de membresía

Los sitios que manejan datos personales o de tarjetas de pago son los que más tienen que perder si un protocolo heredado queda olvidado y habilitado, por lo que conviene revisarlos con especial atención.

Auditar la configuración de varios dominios a la vez

Si gestionas varios subdominios o sitios relacionados, comprobar cada uno por separado permite detectar inconsistencias de configuración entre ellos, como un subdominio olvidado con protocolos antiguos aún activos.

Glosario de términos TLS

TLS
Transport Layer Security: el protocolo que cifra el tráfico entre un sitio web y el navegador. Las versiones actualmente en uso activo son la 1.2 y la 1.3, y el icono de candado en la barra de direcciones del navegador indica que TLS está en funcionamiento.
SSL
El predecesor de TLS. SSL 2.0 y 3.0 tenían fallos de diseño fundamentales y fueron sustituidos por TLS, aunque el nombre "SSL" se sigue usando por costumbre en expresiones como "certificado SSL".
Handshake (negociación)
El intercambio previo que realizan cliente y servidor antes de iniciar la comunicación cifrada, en el que acuerdan la versión de TLS y el conjunto de cifrado a utilizar. Esta herramienta comprueba si esa negociación se completa con éxito para cada versión.
Conjunto de cifrado (cipher suite)
La combinación de algoritmos usada para el intercambio de claves, el cifrado de los datos y la detección de manipulaciones. Los conjuntos disponibles varían según la versión de TLS, y TLS 1.3 elimina por completo las opciones más antiguas y propensas a vulnerabilidades.
PCI DSS
El estándar de seguridad para organizaciones que manejan datos de tarjetas de crédito. Desde 2018 exige deshabilitar TLS 1.0/1.1 por considerarlos "protocolos insuficientemente seguros".
Ataque de degradación (downgrade)
Una técnica de ataque que fuerza a una conexión a usar una versión de protocolo más antigua y débil durante la negociación. Dejar habilitadas versiones obsoletas le da a este tipo de ataque un punto de apoyo real.
Obsoleto (deprecated)
El estado que indica que un estándar ya no se recomienda formalmente. TLS 1.0/1.1 fueron declarados obsoletos por el IETF en 2021, pero siguen funcionando técnicamente salvo que el administrador del servidor los deshabilite de forma explícita.

Preguntas frecuentes

TLS 1.0, estandarizado en 1999, es un protocolo antiguo afectado por debilidades criptográficas explotadas por ataques como BEAST y POODLE. PCI DSS exigió abandonar TLS 1.0/1.1 antes de finales de junio de 2018, y los navegadores principales han ido retirando su soporte desde entonces.

Basta con introducir tu dominio en esta herramienta. Intenta un handshake real para cada versión de TLS 1.0 a 1.3 y muestra cuáles tienen éxito, sin necesidad de herramientas de línea de comandos como openssl.

Sistemas operativos y navegadores muy antiguos (como el navegador predeterminado de Windows XP) podrían perder el acceso, pero todos los navegadores y sistemas operativos principales actuales ya son compatibles con TLS 1.2 o superior, así que el impacto práctico suele ser mínimo.

TLS 1.3, estandarizado en 2018, ofrece handshakes más rápidos y una selección de conjuntos de cifrado más simple y segura. TLS 1.2 tampoco tiene vulnerabilidades críticas conocidas, así que un enfoque habitual es habilitar ambos: los clientes más nuevos usan 1.3 mientras los antiguos recurren a 1.2.

Esta herramienta solo diagnostica la compatibilidad de versión de protocolo. Para comprobar la caducidad, el emisor o las entradas SAN del certificado, usa el verificador de certificados SSL de la misma categoría.
Tool-kun

A propósito — La evolución de las versiones de TLS y sus vulnerabilidades

SSL, el predecesor de TLS, fue desarrollado por Netscape a mediados de los años 90, pero tanto SSL 2.0 como 3.0 tenían fallos de diseño fundamentales. TLS 1.0, estandarizado en 1999 como sucesor de SSL 3.0, seguía sufriendo un manejo inadecuado de los vectores de inicialización en cifrados de modo CBC en algunas implementaciones, una debilidad que el ataque BEAST demostró en 2011.

En 2014, el ataque POODLE expuso un fallo de diseño en el propio SSL 3.0, y la preocupación se extendió rápidamente a TLS 1.0/1.1 por su arquitectura similar. PCI DSS, el estándar de seguridad de la industria de tarjetas de pago, anunció en 2015 una prohibición progresiva de TLS 1.0 y fijó junio de 2018 como plazo final para migrar completamente desde TLS 1.1 e inferiores.

TLS 1.3, estandarizado en 2018, aprendió de estas vulnerabilidades pasadas eliminando de la especificación conjuntos de cifrado propensos a debilidades (como RC4 y los cifrados de bloque en modo CBC) y reduciendo el número de idas y vueltas del handshake. Hoy en día, la mayoría de los navegadores y el software de servidor principales habilitan TLS 1.3 por defecto y ya han dejado de admitir TLS 1.0/1.1.

Aun así, en todo el mundo existen servidores que dependen de sistemas antiguos, y no es raro encontrar TLS 1.0/1.1 habilitado sin que nadie se dé cuenta. Hacer visible de un vistazo una configuración que los administradores fácilmente pasan por alto es precisamente el valor que aporta una herramienta de diagnóstico como esta.