Herramientas de seguridad
Verificador de certificados SSL
Lee el certificado TLS que sirve un host, desde fuera de tu propia red.
Comprobación de certificado SSL
Esta herramienta completa un saludo TLS con el host e informa de lo que dice el certificado: quién lo emitió, qué nombres cubre, cuándo caduca y si la validación tuvo éxito.
La validación se realiza también con un certificado inválido: se informa del resultado en lugar de rechazar la conexión, porque el certificado que más necesitas leer es precisamente el defectuoso.
Qué se comprueba exactamente
El servidor de IPGet completa una negociación TLS con el host indicado y lee el certificado que presenta. Lo importante es que no aborta cuando la validación falla: abortar solo diría que algo va mal, mientras que leer el certificado dice cuál es el certificado incorrecto, que es lo que hace falta para arreglarlo.
Por eso el resultado separa dos preguntas que suelen mezclarse. Qué certificado sirve este host: emisor, nombres alternativos, periodo de validez y cadena. Y aparte, si un navegador lo aceptaría. Un certificado puede ser perfectamente legible y a la vez no ser de confianza, y esa combinación es justo lo que la mayoría viene a diagnosticar aquí.
Los estados de validez y qué hacer con cada uno
Válido significa que la cadena verifica y el nombre coincide. Caducado indica que la fecha de fin ya pasó: la renovación es lo único que lo corrige, y conviene revisar por qué falló la renovación automática si la había. Aún no válido suele deberse a un reloj mal ajustado en el servidor o a un certificado emitido con antelación.
No confiable significa que la cadena no llega a una autoridad reconocida, y la causa más frecuente no es un certificado falso sino una cadena incompleta: falta el certificado intermedio en la configuración del servidor. Los navegadores de escritorio a veces lo disimulan porque ya tienen el intermedio en caché, y por eso este fallo suele descubrirse cuando un cliente móvil o una llamada de API empieza a dar errores. Discrepancia de nombre significa que el certificado es válido pero no cubre el nombre por el que se pidió: falta ese nombre entre los alternativos.
Límites de esta comprobación
Se hace desde un único servidor y en un momento concreto. Si el host sirve certificados distintos según la región, o si hay varios servidores tras un balanceador y solo uno está mal, es posible ver un resultado correcto mientras algunos visitantes tienen problemas.
La comprobación tampoco es una auditoría de seguridad: informa del certificado y de si sería aceptado, no de la calidad de la configuración TLS, ni de las suites de cifrado, ni de vulnerabilidades del servidor. Y un certificado válido no dice nada sobre si el sitio es legítimo: la validación estándar solo acredita el control del nombre de dominio.
Preguntas frecuentes
¿Por qué mi certificado funciona en el navegador y aquí falla?
Casi siempre por una cadena incompleta. Los navegadores guardan certificados intermedios de otros sitios, así que uno que ya ha visto tu intermedio puede validar tu sitio mientras un cliente nuevo no puede.
¿Qué son los nombres alternativos del sujeto?
La lista autorizada de nombres que cubre el certificado. Solo es válido para un host si ese nombre exacto aparece ahí: un comodín cubre una única etiqueta y nunca el dominio raíz.
¿Un certificado caducado es inseguro?
El cifrado sigue funcionando. Lo que caduca es la garantía de que el titular sigue controlando el nombre, que es justamente el propósito del certificado, por eso los navegadores lo rechazan.
Herramientas relacionadas
- Verificador de cabeceras HTTP Consulta las cabeceras de respuesta, las redirecciones y las de seguridad.
- Verificador de DNS Consulta registros A, AAAA, CNAME, MX, TXT, NS, SOA y CAA de cualquier dominio.
- Verificador de puertos Comprueba si un puerto TCP está abierto y accesible en un host público.
- Detección de VPN y proxy Comprueba si tu conexión parece una VPN, un proxy, una salida Tor o un centro de datos.