Security

Comprobador SSL

Inspecciona cadena de certificados, expiración y algoritmo.

Sobre esta herramienta

SSL Checker abre una conexión TLS real con su host, captura la cadena de certificados que presenta el servidor y reporta todo lo que importa: subject, emisor, fechas de validez, la cadena completa de intermedios hasta el ancla de confianza, algoritmo de firma, tamaño de clave pública, versiones TLS y suites de cifrado soportadas, Subject Alternative Names y estado de OCSP stapling. La comprobación ocurre en el servidor desde nuestro host de Frankfurt, así que ve exactamente lo que ve un visitante remoto — no lo que su navegador cacheó.

Un certificado limpio no es solo «el candado verde». Validamos la coincidencia del hostname contra los SAN (el campo legado CN es solo informativo, según RFC 6125), comprobamos que cada eslabón de la cadena está firmado por el siguiente, verificamos que los intermedios se presentan en el orden correcto (un error común de despliegue), confirmamos que la hoja no ha expirado y no es aún inválida, y advertimos si la hoja usa una firma débil (SHA-1) o clave infradimensionada (RSA < 2048 bits). Todo esto en un único handshake HTTPS.

Cuándo utilizar esta herramienta

  • Verificación previa al despliegue. Tras provisionar Let's Encrypt o comprar un certificado comercial, confirme que la cadena está completa antes de dirigir usuarios reales hacia él.
  • Monitorización de expiración. Detecte certs que expirarán en los próximos 7/14/30 días y renueve antes de que salten las alarmas.
  • Depuración de mixed-content. Encuentre subdominios que presentan un cert distinto (o autofirmado) del sitio principal.
  • Comprobaciones de migración. Tras mudarse a un nuevo CDN o balanceador, verifique que el nuevo cert y la cadena son lo que espera.

Qué significa realmente «cadena incompleta»

Los navegadores y los almacenes de confianza del SO traen unos cientos de CA raíz. Su certificado hoja está firmado por un intermedio, que está firmado por otro intermedio o directamente por una raíz. El servidor web debe enviar la hoja + todos los intermedios hasta (sin incluir) la raíz — Firefox y Chrome intentarán recuperar los intermedios que faltan desde la extensión AIA, pero iOS, Android antiguo y la mayoría de clientes TLS no-navegador rechazarán el handshake. Nuestro inspector de cadena le dice exactamente qué eslabón falta, para que pueda pegar el intermedio correcto en la configuración de su servidor.

Preguntas frecuentes

Mi navegador muestra el candado pero su herramienta dice «cadena incompleta» — ¿quién tiene razón?

Ambos. Los navegadores de escritorio modernos parchean cadenas incompletas recuperando intermedios faltantes mediante la extensión AIA o desde sus propios cachés — el usuario ve un candado funcional. Pero Safari en iOS, muchas apps Android, curl, clientes OpenSSL y bibliotecas TLS no-navegador no hacen esto. Si nuestra herramienta dice «incompleta», su sitio fallará en una fracción no trivial de clientes; arréglelo sirviendo la cadena completa desde el servidor.

¿Qué es OCSP stapling?

Una forma de que el servidor adjunte una prueba de validez reciente firmada por la CA al certificado durante el handshake TLS — así el navegador no tiene que llamar al respondedor OCSP de la CA en cada conexión. El stapling acelera la carga de páginas y protege la privacidad del usuario (la CA nunca aprende qué sitios visita el usuario). La mayoría de servidores web modernos (nginx, Apache 2.4, Caddy) lo soportan; muchos lo activan por defecto.

¿Cada cuánto debería comprobar?

Una vez por semana basta para producción. Los certs de Let's Encrypt se renuevan cada 60–90 días, los comerciales cada 12 meses; en cualquier caso una expiración no detectada es el modo más común de fallo SSL. Cacheamos los resultados durante 10 minutos, así que una recomprobación rápida tras un despliegue da feedback inmediato. Combínelo con un monitor automatizado (Uptime Kuma, StatusCake) para alertas proactivas.

¿Por qué la herramienta no valida contra mi CA privada?

Usamos el bundle estándar de CA públicas (el de Mozilla, que también usan la mayoría de SO). Las CA privadas — raíces corporativas internas, ACME-CA en un homelab — no están en ningún almacén público, así que la validación de cadena las marcará (correctamente) como no confiables. Los detalles del certificado (subject, fechas, tamaño de clave) se siguen reportando; solo falla la comprobación del ancla de confianza.