Auditoría de certificados
Comprobador de certificados SSL
Verifica la validez del certificado, la caducidad, el emisor, los SAN y los detalles TLS negociados para cualquier host.
Cómo usar el Comprobador de certificados SSL
- Introduzca un hostname (puerto 443 implícito salvo documentación distinta). La herramienta abre TLS y recupera la cadena presentada — sin icono de candado del navegador.
- Revise subject, emisor, fechas, lista SAN, completitud de cadena y versión TLS negociada. Intermedios faltantes aparecen como cadenas acortadas que fallan en clientes estrictos aunque Chrome parezca bien.
- Compare cobertura SAN con la URL que visitan los usuarios — apex vs www, staging y hosts API necesitan nombres explícitos o wildcards. Copie detalles en tickets de renovación o paquetes de cumplimiento.
- Vuelva a comprobar tras cutovers DNS con Comprobador DNS primero — apuntar a IP incorrecta diagnostica el servidor equivocado. Búsquedas recientes quedan en historial local; DN01 no opera motor de certificate transparency ni panel multi-año salvo automatización API.
Campos del certificado SSL explicados
Los certificados TLS vinculan identidades a claves públicas. La tabla mapea campos comunes durante renovaciones, migraciones e incidentes. La validez del certificado no prueba seguridad del sitio — un dominio de phishing puede obtener certs DV. Combine resultados SSL con edad WHOIS, cabeceras HTTP y registros del Comprobador DNS antes de confiar en un host.
| Campo | Qué verificar | Valor típico |
|---|---|---|
| Subject / CN | Nombre de host principal del certificado | CN=www.example.com |
| SAN | Todos los hostnames cubiertos por el cert | example.com, www.example.com |
| Emisor | Autoridad de certificación que firmó la hoja | Let's Encrypt R3 |
| Válido desde / hasta | Ventana not-before y not-after | 2025-01-01 — 2025-04-01 |
| Cadena | Certificados intermedios entre hoja y almacén de confianza | Hoja → R3 → ISRG Root X1 |
| Versión TLS | Protocolo negociado con el host | TLS 1.3 |
| Algoritmo de firma | Hash y tipo de clave de la hoja | ECDSA con SHA-256 |
| Serial | Identificador único del cert para revocación | 03:ab:cd:... |
| OCSP / CRL | Indicios del mecanismo de revocación | OCSP stapling si está configurado |
Cuándo ejecutar una comprobación SSL
Ejecute antes y después de renovaciones, migraciones de CA o incidentes de rate-limit Let's Encrypt. Expiración dentro de treinta días debe activar automatización o reemisión — el comprobador lee fechas not-after en vivo, no recordatorios de calendario.
Tras movimientos CDN u origen, confirme que el edge presenta la lista SAN prevista. Clientes en www mientras el cert solo cubre apex (o al revés) ven avisos pese a curl «funcionando» con trucos Host.
Problemas de completitud de cadena aparecen como fallos Android o Java mientras Safari de escritorio funciona. Inspeccione intermedios en la salida e instale el bundle que documenta su proveedor. DIG en CAA antes de culpar a la CA — CAA restrictivo bloquea emisión hasta corregir DNS.
Cuestionarios de cumplimiento preguntan versión TLS y postura de cifrado. El comprobador reporta protocolos negociados útiles para attestaciones «solo TLS 1.2+» — no sustituto de escaneo PCI ASV.
Respuesta a incidentes MITM compara emisor y serial con archivos buenos que usted mantiene. DN01 muestra solo presentación wire actual — no diffs históricos CT salvo snapshots API propios.
SaaS multi-tenant en wildcard aún debe listar dominios vanity de clientes cuando traen certs BYO — wildcard *.platform.com no cubre tenant.com sin SAN o cert separado.
Flotas IoT con dispositivos long-lived pueden confiar en roots expirados — upgrade TLS 1.3 en servidor rompe firmware legacy; el comprobador en hostname prod documenta lo que ven clientes modernos.
Health checks de load balancer con certs autofirmados en backends no afectan el cert leaf público — mantenga el Comprobador de certificados SSL en VIPs orientados al cliente durante drills de infra.
Renovaciones automatizadas con certbot o acme.sh pueden dejar cadena antigua en CDN mientras el origin ya sirve la nueva — compare Comprobador de certificados SSL en URL pública y panel CDN tras cada emisión.
Subdominios de terceros en CNAME (SaaS email, helpdesk) presentan certs del proveedor — el comprobador confirma lo que ve el cliente final, no lo que usted cree haber delegado en DNS.
Resolver errores de certificado
Hostname mismatch significa que la lista SAN no incluye la etiqueta de su URL — corrija CNAME/A hacia nombre cubierto o reemita con SAN correctos. Wildcards cubren un nivel (*.example.com) no api.staging.example.com salvo listado.
Certs expirados o not-yet-valid a menudo son clock-skew en servidores — verifique NTP en VMs origin. Automatización de renovación puede fallar si rutas HTTP-01 se rompen por deriva A — Comprobador DNS primero, luego Comprobador de certificados SSL.
Emisor no confiable o cadena incompleta: instale intermedios en origin o CDN, no solo la hoja. Algunos paneles suben solo leaf; browsers cachean AIA que APIs estrictas prohiben.
TLS demasiado bajo: actualice web server o load balancer. Clientes legacy forzando TLS 1.0 pueden seguir fallando tras hardening — decisión de producto distinta de validez del cert.
Falta OCSP stapling no siempre es fatal — algunos clientes fetchean OCSP live. Note stapling en salida al endurecer sitios de alto tráfico.
Certificados, CAA y validación HTTP
Validaciones HTTP-01 y TLS-ALPN-01 requieren hosts alcanzables en nombres del CSR. Comprobador DNS confirma A/AAAA antes de troubleshooting SSL — perseguir errores de cadena en IP que ya no le pertenece pierde horas.
Registros CAA restringen qué CAs pueden emitir. DIG o Comprobador DNS en CAA antes de tickets de soporte CA. Tags issue cero significan solo CAs listadas — CAA accidental en plantillas bloquea renovaciones hasta eliminarlo.
HSTS y redirects del Comprobador de cabeceras HTTP reducen fallos http-01 accidentales cuando URLs http deben responder tokens. Mixed content y CSP no cambian validez del cert pero rompen candado — revise cabeceras tras cadena sana.
El Comprobador de certificados SSL de DN01 conecta desde nuestra infraestructura — un pass aquí no garantiza el mismo cert en cada vantage geo en setups multi-CDN. Muestree redes o use panel CDN; no mapeamos presentación edge global.
CAs privadas para mTLS interno no están en trust stores públicos — checker contra hostnames internos aún valida presentación wire para debug ops aunque browsers públicos rechacen el emisor.
Flujo de renovación TLS en cinco pasos
- Comprobador DNS en todos los nombres CSR/SAN — A, AAAA, CNAME deben llegar al endpoint de validación.
- DIG CAA si emisiones previas fallaron misteriosamente — elimine tags issue demasiado estrictos si la política lo permite.
- Emita o renueve en su CA; instale cadena completa en origin/CDN.
- Comprobador de certificados SSL en cada variante pública (apex, www, api).
- Comprobador de cabeceras HTTP para HSTS y redirects; archive salidas — DN01 no retiene calendarios compartidos de renovación.
Comprobador de certificados SSL frente a SSL Labs y servicios de monitorización
Qualys SSL Labs ofrece grades profundos, cipher suites y narrativas CVE — excelente para auditorías trimestrales, más lento para «¿expiró hoy el cert?» DN01 optimiza cadena y SAN rápidos con Comprobador DNS y Comprobador de cabeceras HTTP en un dominio — no reemplaza Labs para scoring exhaustivo.
Monitores uptime revisan expiración semanalmente y alertan on-call. DN01 son snapshots manuales o API sin paging incluido — scope honesto para quien ya tiene monitoring pero necesita lectura rápida en incidentes.
UI candado del navegador oculta detalles de cadena y puede cachear estados. Checker wire-level evita cache del browser para el hostname escrito. No instalamos extensiones ni roots MITM corporate.
Sin badge «A+» falso, sin escaneo de subnets enteras, sin mapas propagación. Lectura leaf-and-chain precisa, ocho idiomas, historial local, API — combine con WHOIS y Blacklist Checker investigando hosts sospechosos.
Calendarios renovación en equipos PKI enterprise rastrean cada SAN — DN01 no los reemplaza. Use nuestro checker cuando on-call necesita verdad wire inmediata en Sev2, luego archive en CMDB existente.
Certificate pinning en apps móviles rompe silenciosamente al rotar leaf sin update app — SSL checker valida TLS público mientras equipos app gestionan pin hashes en releases.
Campos EV rara vez aparecen en stacks DV-heavy — no espere metadata EV salvo que CA y tier realmente emitan EV; foco en SAN y cadena para Let's Encrypt típico.
Proyectos sunset TLS 1.0 deben probar partners legacy tras desactivar protocolos viejos — checker documenta handshake moderno mientras partners actualizan clientes.
Certs autofirmados en staging fallan trust público intencionalmente — use checker para confirmar issuer CN esperado antes de promover keystores a producción.
Logs certificate transparency detectan mis-issuance — DN01 no busca CT; wire check complementa pero no reemplaza productos CT.
Monitorización CT tipo crt.sh detecta emisión sorpresa — DN01 complementa con lectura wire inmediata cuando CT alerta pero operaciones necesitan confirmar cadena live.
Balanceadores F5 o Citrix pueden servir certs distintos por SNI — pruebe cada hostname público; no asuma que un check del apex cubre api.cliente.ejemplo.com.
mTLS entre microservicios usa CAs internas — el Comprobador de certificados SSL en nombres internos ayuda debug aunque navegadores públicos rechacen el emisor.
Rotaciones de emergencia tras compromiso de clave privada exigen revocación y reemisión rápida — archive serial antiguo y nuevo en el ticket junto con salida del comprobador.
Por qué usar DN01 Comprobador de certificados SSL
- Cadena, SAN, emisor y validez live desde handshake TLS — más rápido que SSL Labs completo para spot checks.
- Junto a Comprobador DNS, DIG, Comprobador de cabeceras HTTP y WHOIS para migraciones e incidentes.
- Ocho interfaces localizadas, salida copiable, historial local, API documentada — sin almacén CT.
- Límites honestos: snapshot wire desde nuestro path, no mapas cert edge mundiales ni escaneo PCI.
FAQ
FAQ del Comprobador de certificados SSL
Vencimiento, emisor, cadena y cobertura de host del certificado.
¿Qué valida el comprobador SSL?
Se conecta al host y reporta subject, issuer, fechas de validez, cobertura SAN y detalles de cadena. Si tu foco es la caducidad, empieza por cómo comprobar la expiración del certificado SSL.
¿Por qué un certificado puede verse válido y aun así fallar?
Las causas típicas son certificados intermedios faltantes, host incorrecto, raíces vencidas o clientes con trust store antigua. La guía de cadena de certificados explica lo esencial.
¿Debo revisar DNS antes que SSL?
Si responde el servidor equivocado, un chequeo SSL puede confundir. Confirma A/AAAA o CNAME en Comprobador DNS antes de analizar el certificado.
¿Puedo automatizar la monitorización de certificados?
Sí. La página web es útil para comprobaciones rápidas; para monitorización periódica usa la documentación de la API después de solicitar un token de API.
¿Qué es un certificado SAN?
Los Subject Alternative Names listan cada hostname cubierto por un certificado — por ejemplo apex y www. Los errores de mismatch suelen significar que el certificado carece del nombre exacto que solicitó el navegador.
¿Con cuánta antelación renovar certificados SSL?
La mayoría de operadores renuevan a 30 días del vencimiento; la automatización con Let's Encrypt suele renovar antes. Usa este comprobador semanalmente en hosts de producción durante ventanas de migración.
¿El comprobador prueba versión TLS y cifrados?
Reporta detalles TLS negociados cuando están disponibles. Para auditorías profundas de cifrados puedes necesitar escáneres especializados — DN01 se centra en validez del certificado, cadena y ajuste de hostname que los operadores necesitan a diario.
¿Por qué SSL falla en direcciones IP?
Las CA públicas rara vez emiten certificados para IPs en bruto. Comprueba que el hostname del certificado coincide con el nombre que escriben los usuarios — las cadenas CNAME pueden ocultar desajustes hasta que alguien visita el apex directamente.
¿Puedo comprobar certificados de servidores de correo?
Introduce el hostname MX o el host del endpoint SMTP TLS. El STARTTLS de correo usa los mismos conceptos X.509 — vencimiento y cobertura de hostname — aunque los navegadores nunca muestren esa conexión.
¿Qué es el orden de la cadena de certificados?
Los servidores deben enviar hoja, intermedios y opcionalmente raíz. Faltan intermedios provoca fallos aleatorios en clientes estrictos aunque Chrome parezca correcto. El comprobador muestra la cadena devuelta por el host en vivo.
¿Es gratis el comprobador SSL?
Sí para consultas manuales. El monitorizado automático de vencimiento usa la documentación de la API con un token de API.
¿Debo combinar SSL con cabeceras HTTP?
Sí. HSTS y cabeceras de redirección del Comprobador de cabeceras HTTP explican si los navegadores llegarán a tu nuevo certificado en el primer salto.
Cambiar herramienta
Continúa con otra comprobación
Elige el siguiente paso en tu flujo de trabajo de dominio o seguridad.
- Comprobador de registros CAAComprueba registros CAA DNS, CAs autorizadas, issuewild e iodefAbrir
- Buscar IP de dominioIP A y AAAA de un dominioAbrir
- Comprobador de listas negrasReputación DNSBL para IP y dominioAbrir
- BIN CheckerMarca, banco y país de la tarjeta por BIN/IINAbrir
- Probador HTTP/2Soporte HTTP/2, ALPN y TLSAbrir
- Comprobador de cabeceras HTTPCabeceras de respuesta, redirecciones y cachéAbrir
- Comprobador DNSTodos los tipos de registro principales en un solo pasoAbrir
- DIGUn tipo de registro, respuesta estilo resolverAbrir
- WHOISRegistrador, caducidad y estado del dominioAbrir
- Conversor PunycodeUnicode ↔ Punycode para dominios IDNAbrir
- Calculadora IPCálculo de subredes para CIDR IPv4 e IPv6Abrir
- Codec Base64Codifica y decodifica texto Base64Abrir
- Generador de contraseñasContraseñas aleatorias fuertes para operacionesAbrir
- Generador de frases de contraseñaFrases aleatorias memorables para pruebas segurasAbrir
Artículos relacionados
Guías prácticas para tareas habituales con Comprobador de certificados SSL: registros DNS, pasos de diagnóstico y enlaces a nuestras herramientas gratuitas.
comprobar caducidad certificado ssl, verificar ssl online, fecha validez certificado
Comprobar caducidad del certificado SSL — online
Cómo comprobar la caducidad del certificado SSL online, leer fechas notAfter, entender errores del navegador y evitar caídas HTTPS antes de que expire el certificado.
Leer artículo →diferencia tls vs ssl, qué es tls 1.3, ssl tls explicado
TLS vs SSL — nombres de protocolo explicados
Explicación clara de la nomenclatura TLS vs SSL, por qué las herramientas dicen SSL checker, TLS 1.2 vs 1.3 en producción y cómo leer el protocolo negociado.
Leer artículo →cadena certificado ssl, certificado intermedio, root ca trust store
Cadena de certificado SSL — confianza e CAs intermedias
Cómo funcionan las cadenas SSL, por qué faltan intermedios provoca errores untrusted y cómo verificar la cadena completa online.
Leer artículo →renovación lets encrypt, acme ssl renew, comprobar certbot auto renew
Renovación Let's Encrypt — evite sorpresas a los 90 días
Cómo renuevan los certificados de 90 días de Let's Encrypt, ACME HTTP-01 vs DNS-01, verificar renovación con SSL checker y corregir trabajos auto-renew fallidos.
Leer artículo →corregir error certificado ssl, certificate name mismatch, guía troubleshooting ssl
Errores de certificado SSL — guía de resolución
Corrija errores SSL habituales: name mismatch, cadena no confiable, cert caducado, mixed content y problemas SNI con checkers online y contexto DNS/WHOIS.
Leer artículo →endurecimiento versión tls, deshabilitar tls 1.0 1.1, comprobar protocolo ssl
Endurecimiento de versión TLS — deshabilitar protocolos legacy
Compruebe versiones TLS negociadas y planifique deprecación de TLS 1.0/1.1.
Leer artículo →monitorización certificate transparency, ct log certificado ssl, certificado tls inesperado
Certificate Transparency — detecte certs inesperados
Por qué CT importa para equipos de seguridad y cómo complementa comprobaciones SSL.
Leer artículo →