Comprobador SSL
Inspecciona cadena de certificados, expiración y algoritmo.
Sobre esta herramienta
SSL Checker abre una conexión TLS real con su host, captura la cadena de certificados que presenta el servidor y reporta todo lo que importa: subject, emisor, fechas de validez, la cadena completa de intermedios hasta el ancla de confianza, algoritmo de firma, tamaño de clave pública, versiones TLS y suites de cifrado soportadas, Subject Alternative Names y estado de OCSP stapling. La comprobación ocurre en el servidor desde nuestro host de Frankfurt, así que ve exactamente lo que ve un visitante remoto — no lo que su navegador cacheó.
Un certificado limpio no es solo «el candado verde». Validamos la coincidencia del hostname contra los SAN (el campo legado CN es solo informativo, según RFC 6125), comprobamos que cada eslabón de la cadena está firmado por el siguiente, verificamos que los intermedios se presentan en el orden correcto (un error común de despliegue), confirmamos que la hoja no ha expirado y no es aún inválida, y advertimos si la hoja usa una firma débil (SHA-1) o clave infradimensionada (RSA < 2048 bits). Todo esto en un único handshake HTTPS.
Cuándo utilizar esta herramienta
- Verificación previa al despliegue. Tras provisionar Let's Encrypt o comprar un certificado comercial, confirme que la cadena está completa antes de dirigir usuarios reales hacia él.
- Monitorización de expiración. Detecte certs que expirarán en los próximos 7/14/30 días y renueve antes de que salten las alarmas.
- Depuración de mixed-content. Encuentre subdominios que presentan un cert distinto (o autofirmado) del sitio principal.
- Comprobaciones de migración. Tras mudarse a un nuevo CDN o balanceador, verifique que el nuevo cert y la cadena son lo que espera.
Qué significa realmente «cadena incompleta»
Los navegadores y los almacenes de confianza del SO traen unos cientos de CA raíz. Su certificado hoja está firmado por un intermedio, que está firmado por otro intermedio o directamente por una raíz. El servidor web debe enviar la hoja + todos los intermedios hasta (sin incluir) la raíz — Firefox y Chrome intentarán recuperar los intermedios que faltan desde la extensiónAIA, pero iOS, Android antiguo y la mayoría de clientes TLS no-navegador rechazarán el handshake. Nuestro inspector de cadena le dice exactamente qué eslabón falta, para que pueda pegar el intermedio correcto en la configuración de su servidor.
Preguntas frecuentes
Mi navegador muestra el candado pero su herramienta dice «cadena incompleta» — ¿quién tiene razón?
AIA o desde sus propios cachés — el usuario ve un candado funcional. Pero Safari en iOS, muchas apps Android, curl, clientes OpenSSL y bibliotecas TLS no-navegador no hacen esto. Si nuestra herramienta dice «incompleta», su sitio fallará en una fracción no trivial de clientes; arréglelo sirviendo la cadena completa desde el servidor.