Cómo se usa
- 1Escribe un dominio, como
example.com, o pega una URL completa: el nombre de host y el puerto se extraen de ella. - 2Deja el puerto vacío para HTTPS (443), o escribe otro para comprobar un servidor de correo u otro servicio TLS, como el 465 o el 993.
- 3Haz clic en Comprobar certificado. El veredicto de arriba te indica si los navegadores confiarán en la conexión y cuándo expira el certificado.
- 4Desplázate hacia abajo para ver los detalles del certificado, los nombres de dominio que cubre, la cadena completa y la versión de TLS que negoció el servidor.
Cómo funcionan los certificados SSL/TLS y sus cadenas
Un certificado vincula un nombre de dominio con una clave pública. Cuando tu navegador abre https://example.com, el servidor envía su certificado y el navegador comprueba tres cosas: que lo haya emitido una autoridad de certificación (CA) de su confianza, que cubra exactamente el nombre de la barra de direcciones y que no haya expirado. SSL es el nombre antiguo del protocolo: las conexiones actuales usan TLS, pero el nombre «certificado SSL» se ha quedado.
Las CA no firman directamente los certificados de servidor con sus claves raíz. La raíz firma un certificado intermedio, y el intermedio firma el tuyo. El servidor tiene que enviar su propio certificado junto con los intermedios (la cadena) para que el navegador pueda vincularlo con una raíz de su almacén de confianza. Que falte un intermedio es uno de los errores de instalación más comunes: algunos navegadores descargan la pieza que falta por su cuenta, pero muchas aplicaciones, API y dispositivos antiguos simplemente fallan.
Por qué expiran los certificados y cómo funciona la renovación automática
Una vida útil corta limita los daños si se filtra una clave privada y hace que los certificados obsoletos desaparezcan rápido. Desde marzo de 2026, los certificados públicos son válidos como máximo 200 días; el límite baja a 100 días en marzo de 2027 y a 47 días en marzo de 2029. Los certificados de Let’s Encrypt duran 90 días o menos.
Con una vida útil tan corta, la renovación manual no es práctica. Automatízala con el protocolo ACME (certbot, acme.sh, Caddy, Traefik o tu panel de alojamiento lo hacen por ti) y después verifica el resultado. Las renovaciones fallan sin avisar cuando cambia el DNS, cuando un cortafuegos bloquea la solicitud de validación o cuando no se recarga el servidor web después de guardar el certificado nuevo. Este comprobador ve el certificado que el servidor envía realmente, así que detecta una renovación que se hizo en el disco pero que nunca llegó a publicarse.
Errores de certificado habituales y cómo solucionarlos
Certificado expirado (CERT_HAS_EXPIRED): renuévalo y recarga el servidor web. El nombre no coincide (ERR_TLS_CERT_ALTNAME_INVALID): el certificado no incluye el nombre de host; al solicitarlo, incluye todos los nombres que uses, como example.com y también www.example.com. Un certificado comodín como *.example.com cubre un nivel de subdominios, pero no el propio example.com.
Cadena incompleta (UNABLE_TO_VERIFY_LEAF_SIGNATURE): configura el servidor con el archivo de la cadena completa en lugar de solo el certificado. Certificado autofirmado (DEPTH_ZERO_SELF_SIGNED_CERT): sustitúyelo por uno de una CA pública; Let’s Encrypt es gratis. Raíz que no es de confianza (SELF_SIGNED_CERT_IN_CHAIN): el certificado procede de una CA privada en la que solo confían los dispositivos configurados por tu organización.
Preguntas frecuentes
¿Cómo compruebo cuándo expira un certificado SSL?
Escribe el dominio y el veredicto te mostrará la fecha de expiración y los días que quedan. En una terminal puedes ejecutar openssl s_client -connect example.com:443 -servername example.com </dev/null | openssl x509 -noout -enddate.
¿Por qué mi sitio muestra «No seguro» aunque tenga certificado?
O bien el certificado tiene un problema (ha expirado, se emitió para otro nombre o se sirve sin su intermedio), o bien la página carga imágenes, scripts o formularios por HTTP simple (contenido mixto). Comprueba primero aquí el certificado y después busca en la página enlaces a recursos con http://.
¿Un certificado válido significa que un sitio web es seguro?
No. Significa que la conexión está cifrada y que el certificado coincide con el dominio, así que nadie que esté en medio puede leer ni modificar el tráfico. Los sitios de phishing también obtienen certificados gratuitos, así que un certificado válido no dice nada sobre quién gestiona un sitio ni sobre si es honesto.
¿Puedo comprobar un servidor de correo u otro puerto?
Sí. Escribe el puerto, por ejemplo, 465 para SMTP sobre TLS, 993 para IMAP o 995 para POP3. Los servicios que empiezan sin cifrar y pasan a TLS con STARTTLS, como SMTP en el puerto 25 o 587, no se pueden comprobar así, porque sus primeros bytes no son TLS.
¿Qué diferencia hay entre SSL y TLS?
TLS es el sucesor de SSL. Todas las versiones de SSL, y también TLS 1.0 y 1.1, están obsoletas y desactivadas en los navegadores actuales; los servidores seguros usan TLS 1.2 o TLS 1.3. Los certificados son los mismos en ambos casos: «certificado SSL» es simplemente el nombre que se ha quedado.