Verificador de Certificado SSL

Escáner de seguridad SSL/TLS empresarial con análisis profundo de certificados.

Qué Analiza Esta Herramienta

Análisis de Certificado

  • • Fechas de validez y expiración
  • • Detalles del emisor y sujeto
  • • SANs y huellas digitales
  • • Algoritmos de firma y clave
  • • Validación de cadena de certificados
  • • Detección EV / DV / OV

Escaneo de Protocolos y Cifrado

  • • Detección TLS 1.0 – 1.3
  • • Enumeración de suites de cifrado
  • • Análisis PFS e intercambio de claves
  • • Detección de cifrados débiles
  • • Calificación de fortaleza de cifrado
  • • Advertencias de protocolos heredados

Puntuación de Seguridad

  • • Sistema de calificación A+ a F
  • • Desglose de puntuación ponderada
  • • Verificaciones HSTS y preload
  • • Estado OCSP y revocación
  • • Recomendaciones accionables
  • • Exportación de reportes JSON y texto

¿Qué Es un Certificado SSL?

Un certificado SSL (Secure Sockets Layer) es una credencial digital que autentica la identidad de un sitio web y permite una conexión encriptada entre un servidor web y un navegador. Aunque el término "SSL" todavía se usa ampliamente, las implementaciones modernas dependen de TLS (Transport Layer Security), el protocolo sucesor que aborda las vulnerabilidades encontradas en versiones anteriores de SSL.

Cuando un navegador se conecta a un sitio web protegido con SSL/TLS, el certificado cumple dos funciones críticas: autenticación (probar que el servidor es quien dice ser) y encriptación (asegurar que los datos transmitidos entre el cliente y el servidor no puedan ser interceptados o alterados).

Los certificados SSL son emitidos por Autoridades de Certificación (CAs) — organizaciones confiables que verifican la identidad de los solicitantes. Existen tres niveles de validación: Validación de Dominio (DV), Validación de Organización (OV) y Validación Extendida (EV).

Cada certificado SSL contiene una clave pública, el nombre de dominio, la firma digital del emisor, fechas de validez y Nombres Alternativos del Sujeto (SANs) para cobertura multi-dominio.

Sin un certificado SSL válido, los navegadores muestran advertencias de seguridad que erosionan la confianza del usuario, los motores de búsqueda penalizan las clasificaciones del sitio y los datos sensibles se transmiten en texto plano.

¿Qué Es TLS 1.3?

TLS 1.3 es la versión más reciente del protocolo Transport Layer Security, finalizada en RFC 8446 (agosto 2018). Representa una revisión importante del proceso de handshake TLS.

Las mejoras clave incluyen: un handshake simplificado que se completa en un solo viaje de ida y vuelta (1-RTT); eliminación de suites de cifrado inseguras como RC4, DES, 3DES y RSA estático; Perfect Forward Secrecy (PFS) obligatorio; y soporte para reanudación 0-RTT.

TLS 1.3 solo admite cinco suites de cifrado, todas usando algoritmos AEAD: AES-128-GCM, AES-256-GCM, ChaCha20-Poly1305, AES-128-CCM y AES-128-CCM-8.

Desde una perspectiva de rendimiento, TLS 1.3 reduce la sobrecarga de conexión HTTPS en aproximadamente 100ms en redes típicas.

Cómo Mejorar Tu Puntuación de Seguridad SSL

Sigue estos pasos accionables para lograr una calificación A+ en tu configuración SSL/TLS:

  1. Habilita TLS 1.3 — Configura tu servidor web para soportar TLS 1.3 junto con TLS 1.2.
  2. Deshabilita TLS 1.0 y 1.1 — Estos protocolos tienen vulnerabilidades conocidas y están obsoletos desde 2020.
  3. Usa suites de cifrado fuertes — Prioriza AES-GCM y ChaCha20-Poly1305.
  4. Configura HSTS — Agrega el header Strict-Transport-Security con max-age=31536000; includeSubDomains; preload.
  5. Asegura una cadena de certificados completa — Sirve todos los certificados intermedios.
  6. Usa RSA ≥ 2048 bits o ECDSA P-256+ — Evita claves RSA de 1024 bits.
  7. Habilita OCSP Stapling — Mejora el rendimiento del handshake TLS.
  8. Usa firmas SHA-256 o más fuertes — Los certificados firmados con SHA-1 son rechazados por todos los navegadores modernos.
  9. Implementa Certificate Transparency — Asegura que tu CA incluya SCT en el certificado.
  10. Redirige HTTP a HTTPS — Usa redirecciones 301 para asegurar que todo el tráfico use la conexión encriptada.

¿Qué Es HSTS (HTTP Strict Transport Security)?

HSTS es un mecanismo de política de seguridad web que instruye a los navegadores a conectarse solo a un sitio web a través de HTTPS, previniendo ataques de degradación de protocolo y secuestro de cookies.

Un header HSTS correctamente configurado incluye tres directivas: max-age (mínimo 31536000 segundos), includeSubDomains y preload.

HSTS protege contra varios vectores de ataque: SSL stripping, robo de cookies de sesión sobre conexiones no encriptadas y enlaces HTTP accidentales dentro de un sitio.

¿Qué Es OCSP (Online Certificate Status Protocol)?

OCSP es un protocolo usado para verificar el estado de revocación de un certificado SSL/TLS en tiempo real.

OCSP reemplazó el enfoque anterior de CRL (Lista de Revocación de Certificados), que requería descargar listas potencialmente grandes de certificados revocados.

OCSP Stapling es una optimización donde el servidor web periódicamente obtiene y almacena en caché respuestas OCSP de la CA, luego las adjunta al handshake TLS.

El certificado SSL venció y nadie lo vio venir — cómo evitarlo

El certificado SSL expirado es la causa más común de downtime HTTPS no planificado. La mayoría de los equipos reciben la queja del cliente antes de que la alerta de monitoreo dispare.

Hiciste un deploy a las 11pm. A medianoche, el cert vence. A la 1am, los clientes ven 'Tu conexión no es privada' y abandonan el sitio. El analizador muestra la fecha exacta de vencimiento, los días restantes y si el OCSP responder está activo — para que lo detectes un lunes a las 9am, no a la madrugada del sábado.

TLS 1.0 y 1.1 están obsoletos — tu servidor puede no saberlo

TLS 1.0 fue deprecado por todos los navegadores en 2020. PCI-DSS 4.0 requiere TLS 1.2 como mínimo. Los auditores de cumplimiento GDPR y ISO 27001 señalan el soporte de protocolos obsoletos como riesgo.

Si manejas datos de clientes europeos o latinoamericanos con requisitos de cumplimiento, mantener TLS 1.0 activo crea exposición regulatoria real. Esta herramienta escanea el handshake completo de tu servidor — TLS 1.0, 1.1, 1.2, 1.3 — y marca versiones obsoletas junto con tu calificación de seguridad. La mayoría de las organizaciones que fallan esta verificación ni siquiera sabían que tenían el protocolo habilitado.

Cadena de certificados incompleta: el error SSL que ven tus usuarios pero tú no

La mayoría de errores SSL en producción no son certs vencidos — son cadenas de certificados rotas. El sitio carga bien en Chrome pero falla en algunos móviles y clientes de API.

Los problemas de cadena ocurren cuando los certificados intermediarios no son servidos por el servidor web. Tu navegador a menudo lo resuelve silenciosamente; los clientes Java HTTP, curl y apps móviles típicamente no. El analizador valida la ruta de confianza completa e indica exactamente qué certificado intermediario falta cuando la cadena se rompe.

Calificación A+ a F: qué mide realmente la nota de seguridad SSL

La calificación SSL no es solo si el certificado es válido — es una puntuación ponderada entre soporte de protocolos, fuerza de cifrado, configuración HSTS e higiene del certificado.

Calificación A significa solo TLS 1.2+, cifrados fuertes, cadena completa y cert válido. Calificación A+ agrega HSTS con max-age de al menos un año y elegibilidad para preload. B o inferior usualmente significa que un protocolo obsoleto sigue activo, cifrados débiles están configurados, o hay brechas en la cadena. La herramienta muestra el desglose por categoría para saber exactamente qué cambio de configuración mejora la nota.

Analizar certificado SSLAnalizar certificado SSL

Herramientas de Seguridad Relacionadas