Qué inspecciona el comprobador de SSL
La herramienta abre una conexión TLS al puerto 443 del nombre de host que usted escribe, envía ese nombre en la extensión SNI como haría un navegador y registra el certificado que devuelve el servidor. Muestra el emisor, el sujeto, el periodo de validez, los nombres alternativos del sujeto, la versión de TLS negociada y si la cadena se valida con un almacén de confianza estándar. Después lee la respuesta HTTP en busca de una cabecera Strict-Transport-Security.
Fechas de validez y renovación
Un certificado solo es válido entre sus marcas de tiempo not-before y not-after. Los certificados caducados siguen siendo una de las causas más habituales de caídas evitables, normalmente porque una renovación automática falló sin avisar. El resultado muestra los días restantes para que un certificado próximo a caducar destaque.
La vigencia máxima de los certificados de confianza pública es cada vez más corta. El límite del sector bajó de 398 a 200 días en marzo de 2026 y está previsto que siga bajando en los años siguientes. A ese ritmo, la renovación manual ya no es realista; la respuesta práctica es la automatización mediante ACME o los certificados gestionados de su proveedor, y la supervisión es la red de seguridad.
Nombres de host: nombres alternativos del sujeto
Los navegadores comparan el nombre de host solicitado con los nombres alternativos del sujeto del certificado e ignoran el antiguo campo de nombre común. Un certificado para example.com no cubre www.example.com salvo que figuren ambos. Un comodín como *.example.com cubre una sola etiqueta: coincide con shop.example.com, pero no con example.com ni con a.b.example.com. Un nombre que no coincide produce el mismo tipo de advertencia en el navegador que un certificado caducado.
Errores de confianza y sus causas
El fallo de confianza más frecuente es una cadena incompleta: el servidor envía su propio certificado, pero no el intermedio que lo enlaza con una raíz de confianza. Los navegadores de escritorio suelen disimularlo descargando o guardando en caché el intermedio, mientras que los clientes de API, las aplicaciones móviles y las herramientas de línea de comandos fallan. Otras causas son los certificados autofirmados, los de una autoridad privada, la caducidad y la falta de coincidencia del nombre de host. La herramienta indica el error de validación que recibió, para que usted sepa cuál es el caso.
Versión del protocolo y HSTS
TLS 1.3 y TLS 1.2 son las versiones de uso normal. TLS 1.0 y 1.1 están obsoletas y los navegadores actuales las rechazan. La herramienta indica la versión negociada en su propia conexión, que refleja la mejor versión que admiten ambas partes, no la lista completa que permite el servidor.
HSTS es una cabecera de respuesta que indica a los navegadores que usen HTTPS con el dominio durante un periodo determinado, lo que evita ataques de degradación en visitas posteriores. Su presencia es una buena señal de configuración deliberada. Tenga cuidado con includeSubDomains y preload, porque comprometen a todos los subdominios con HTTPS y tardan en deshacerse.
Lo que no significa un certificado válido
Un certificado de confianza muestra que la conexión está cifrada y que la autoridad de certificación verificó el control sobre el nombre de dominio. No dice nada sobre quién gestiona el sitio, si el contenido es honesto o si el servidor está bien mantenido. Los sitios de phishing tienen habitualmente certificados válidos. Además, la comprobación cubre solo el punto de conexión al que llegó; otros puertos, otros subdominios y otros servidores detrás de un balanceador de carga pueden estar configurados de otra manera.