Comprobar el certificado SSL de un dominio

Conéctese a un dominio por HTTPS e inspeccione el certificado que presenta: quién lo emitió, cuándo caduca, qué nombres cubre y si la cadena es de confianza.

Qué inspecciona el comprobador de SSL

La herramienta abre una conexión TLS al puerto 443 del nombre de host que usted escribe, envía ese nombre en la extensión SNI como haría un navegador y registra el certificado que devuelve el servidor. Muestra el emisor, el sujeto, el periodo de validez, los nombres alternativos del sujeto, la versión de TLS negociada y si la cadena se valida con un almacén de confianza estándar. Después lee la respuesta HTTP en busca de una cabecera Strict-Transport-Security.

Fechas de validez y renovación

Un certificado solo es válido entre sus marcas de tiempo not-before y not-after. Los certificados caducados siguen siendo una de las causas más habituales de caídas evitables, normalmente porque una renovación automática falló sin avisar. El resultado muestra los días restantes para que un certificado próximo a caducar destaque.

La vigencia máxima de los certificados de confianza pública es cada vez más corta. El límite del sector bajó de 398 a 200 días en marzo de 2026 y está previsto que siga bajando en los años siguientes. A ese ritmo, la renovación manual ya no es realista; la respuesta práctica es la automatización mediante ACME o los certificados gestionados de su proveedor, y la supervisión es la red de seguridad.

Nombres de host: nombres alternativos del sujeto

Los navegadores comparan el nombre de host solicitado con los nombres alternativos del sujeto del certificado e ignoran el antiguo campo de nombre común. Un certificado para example.com no cubre www.example.com salvo que figuren ambos. Un comodín como *.example.com cubre una sola etiqueta: coincide con shop.example.com, pero no con example.com ni con a.b.example.com. Un nombre que no coincide produce el mismo tipo de advertencia en el navegador que un certificado caducado.

Errores de confianza y sus causas

El fallo de confianza más frecuente es una cadena incompleta: el servidor envía su propio certificado, pero no el intermedio que lo enlaza con una raíz de confianza. Los navegadores de escritorio suelen disimularlo descargando o guardando en caché el intermedio, mientras que los clientes de API, las aplicaciones móviles y las herramientas de línea de comandos fallan. Otras causas son los certificados autofirmados, los de una autoridad privada, la caducidad y la falta de coincidencia del nombre de host. La herramienta indica el error de validación que recibió, para que usted sepa cuál es el caso.

Versión del protocolo y HSTS

TLS 1.3 y TLS 1.2 son las versiones de uso normal. TLS 1.0 y 1.1 están obsoletas y los navegadores actuales las rechazan. La herramienta indica la versión negociada en su propia conexión, que refleja la mejor versión que admiten ambas partes, no la lista completa que permite el servidor.

HSTS es una cabecera de respuesta que indica a los navegadores que usen HTTPS con el dominio durante un periodo determinado, lo que evita ataques de degradación en visitas posteriores. Su presencia es una buena señal de configuración deliberada. Tenga cuidado con includeSubDomains y preload, porque comprometen a todos los subdominios con HTTPS y tardan en deshacerse.

Lo que no significa un certificado válido

Un certificado de confianza muestra que la conexión está cifrada y que la autoridad de certificación verificó el control sobre el nombre de dominio. No dice nada sobre quién gestiona el sitio, si el contenido es honesto o si el servidor está bien mantenido. Los sitios de phishing tienen habitualmente certificados válidos. Además, la comprobación cubre solo el punto de conexión al que llegó; otros puertos, otros subdominios y otros servidores detrás de un balanceador de carga pueden estar configurados de otra manera.

Cómo usar esta herramienta

  1. Introduzca el dominio. Escriba o pegue un nombre de dominio como example.com. También sirve una URL completa: se eliminan el esquema, la ruta y el www inicial.
  2. Conéctese por HTTPS. OrbitProbe abre una única conexión TLS con el sitio y lee el certificado que presenta el servidor.
  3. Compruebe la validez, los nombres y el emisor. Verá la fecha de vencimiento, los nombres de host que cubre el certificado, el emisor, la versión de TLS y si la cadena se validó.

Equivalente en la línea de comandos

La misma comprobación desde un terminal. Los comandos usan example.com: sustitúyalo por su propio nombre.

  • Sujeto, emisor y fechasopenssl s_client -connect example.com:443 -servername example.com </dev/null 2>/dev/null | openssl x509 -noout -subject -issuer -dates
  • Nombres cubiertos por el certificadoopenssl s_client -connect example.com:443 -servername example.com </dev/null 2>/dev/null | openssl x509 -noout -ext subjectAltName
  • Comprobación rápida con curlcurl -vI https://example.com 2>&1 | grep -iE "subject|issuer|expire"

Preguntas frecuentes

¿Cómo compruebo cuándo caduca un certificado SSL?

Escriba el nombre de host y lea la fecha de fin de validez y los días restantes. La comprobación usa una conexión en vivo, así que refleja el certificado que el servidor está sirviendo en este momento, no uno que solo esté emitido y pendiente de instalar.

¿Por qué mi navegador muestra una advertencia de certificado?

Los motivos habituales son un certificado caducado, un nombre de host que no figura entre los nombres alternativos del certificado, un certificado intermedio que falta o un certificado autofirmado o de emisión privada. El resultado de confianza de la comprobación nombra el fallo de validación concreto.

¿Qué diferencia hay entre SSL y TLS?

TLS es el sucesor de SSL. Las versiones del protocolo SSL se retiraron hace mucho y todo lo que se usa hoy es TLS, pero el nombre «certificado SSL» se quedó. Los certificados son los mismos se llamen como se llamen.

¿Un certificado para example.com cubre www.example.com?

Solo si www.example.com figura entre los nombres alternativos del sujeto o hay un comodín *.example.com. La mayoría de las autoridades de certificación incluyen ambos nombres por defecto, pero no es automático.

¿Los certificados gratuitos son menos seguros que los de pago?

No. El cifrado es idéntico. Los certificados de pago pueden añadir validación de la organización, garantías o soporte, y nada de eso cambia cómo se protege la conexión ni cómo la muestran los navegadores.

¿Qué es HSTS?

HTTP Strict Transport Security es una cabecera de respuesta que indica a los navegadores que se conecten al sitio solo por HTTPS durante un tiempo determinado. Protege a los visitantes que regresan de ser degradados a HTTP sin cifrar.

El comprobador dice que es de confianza, pero algunos usuarios ven errores. ¿Por qué?

Los sitios grandes sirven el tráfico desde muchos servidores y no todos tienen necesariamente el mismo certificado. Los usuarios también pueden estar detrás de proxies de inspección, tener mal el reloj del sistema o usar un dispositivo antiguo con un almacén de confianza desactualizado.