Comprobar un certificado SSL
Fecha de caducidad, emisor y, sobre todo, los nombres que el certificado cubre de verdad. Esa última línea explica la mayoría de avisos del navegador.
Cómo leer este resultado
Un certificado que da problemas casi siempre lo hace por una de estas tres razones, y la página las separa a propósito.
La fecha de caducidad
Es la línea que todo el mundo mira, y la menos interesante cuando todo va bien. Los certificados gratuitos duran tres meses y se renuevan solos: uno que caduca dentro de cuarenta días no pide ninguna acción, se renovará hacia el día treinta. En cambio, un certificado gratuito por debajo de dos semanas casi siempre señala una renovación automática rota, no un olvido.
Los nombres cubiertos
Es la línea que explica el caso desconcertante: un certificado válido, no caducado, y un navegador que protesta igual. Un certificado cubre una lista concreta de nombres. Si lleva ejemplo.es y el visitante llega a www.ejemplo.es, no se aplica, y el aviso es legítimo.
Un certificado comodín, escrito *.ejemplo.es, cubre www.ejemplo.es y tienda.ejemplo.es, pero no ejemplo.es a secas, ni a.b.ejemplo.es. El comodín vale para un solo nivel. Es una regla que sorprende, y está detrás de bastantes configuraciones a medias.
El emisor
No cambia nada en la seguridad de la conexión: un certificado gratuito cifra exactamente igual de bien que uno de pago. Sí informa de cómo se hace la renovación, y por tanto de dónde mirar cuando se acerca la fecha.
Lo que esta herramienta no hace
- No juzga la configuración TLS del servidor: versiones de protocolo aceptadas, suites de cifrado, grapado OCSP. Es otro tema, y otras herramientas lo hacen mejor.
- No renueva nada y no avisa a nadie. Es una lectura en el momento en que la pides.
- Solo comprueba un dominio a la vez. Treinta sitios se vigilan, no se teclean a mano cada lunes.
Preguntas frecuentes
¿Por qué mi certificado es válido aquí y mi navegador lo rechaza?
Casi siempre porque no cubre el nombre exacto que visitas. Mira la línea «cubre el dominio solicitado»: un certificado para ejemplo.es no vale para www.ejemplo.es, y al revés.
¿Cuándo hay que empezar a preocuparse?
Depende de la duración del certificado. Para uno gratuito de tres meses, la renovación se hace normalmente a los treinta días: por debajo de quince, el mecanismo automático probablemente está roto. Para uno anual, treinta días dan tiempo de sobra.
¿Comprobáis también los subdominios?
Solo el que escribes. Los demás nombres cubiertos por el mismo certificado se muestran, pero cada uno puede servirse con un certificado distinto: para estar seguro, comprueba el subdominio directamente.
Para profundizar
Certificado SSL caducado: lo que ven tus visitantes No es un aviso discreto: es una pantalla roja completa que la mayoría no atraviesa. Por qué ocurre en un servidor que funciona, y cómo evitarlo.Las otras herramientas
Comprobar un nombre de dominio
Fecha de caducidad, registrador y estado de un nombre de dominio.
Comprobar las redirecciones
Toda la cadena de redirecciones, salto a salto, con el tipo de cada uno.
Comprobar un backlink
Si el enlace está, con qué ancla, en dofollow o en nofollow.
Avisado antes de la caducidad, no después
Expansel lee el certificado de tus sitios en HTTPS en cada comprobación y te avisa cuando se acerca el vencimiento, no el día en que el navegador muestra un candado tachado.