Comprobar un certificado SSL

Fecha de caducidad, emisor y, sobre todo, los nombres que el certificado cubre de verdad. Esa última línea explica la mayoría de avisos del navegador.

Una dirección completa también sirve: solo nos quedamos con el dominio y el puerto.

Cómo leer este resultado

Un certificado que da problemas casi siempre lo hace por una de estas tres razones, y la página las separa a propósito.

La fecha de caducidad

Es la línea que todo el mundo mira, y la menos interesante cuando todo va bien. Los certificados gratuitos duran tres meses y se renuevan solos: uno que caduca dentro de cuarenta días no pide ninguna acción, se renovará hacia el día treinta. En cambio, un certificado gratuito por debajo de dos semanas casi siempre señala una renovación automática rota, no un olvido.

Los nombres cubiertos

Es la línea que explica el caso desconcertante: un certificado válido, no caducado, y un navegador que protesta igual. Un certificado cubre una lista concreta de nombres. Si lleva ejemplo.es y el visitante llega a www.ejemplo.es, no se aplica, y el aviso es legítimo.

Un certificado comodín, escrito *.ejemplo.es, cubre www.ejemplo.es y tienda.ejemplo.es, pero no ejemplo.es a secas, ni a.b.ejemplo.es. El comodín vale para un solo nivel. Es una regla que sorprende, y está detrás de bastantes configuraciones a medias.

El emisor

No cambia nada en la seguridad de la conexión: un certificado gratuito cifra exactamente igual de bien que uno de pago. Sí informa de cómo se hace la renovación, y por tanto de dónde mirar cuando se acerca la fecha.

Lo que esta herramienta no hace

  • No juzga la configuración TLS del servidor: versiones de protocolo aceptadas, suites de cifrado, grapado OCSP. Es otro tema, y otras herramientas lo hacen mejor.
  • No renueva nada y no avisa a nadie. Es una lectura en el momento en que la pides.
  • Solo comprueba un dominio a la vez. Treinta sitios se vigilan, no se teclean a mano cada lunes.

Preguntas frecuentes

¿Por qué mi certificado es válido aquí y mi navegador lo rechaza?

Casi siempre porque no cubre el nombre exacto que visitas. Mira la línea «cubre el dominio solicitado»: un certificado para ejemplo.es no vale para www.ejemplo.es, y al revés.

¿Cuándo hay que empezar a preocuparse?

Depende de la duración del certificado. Para uno gratuito de tres meses, la renovación se hace normalmente a los treinta días: por debajo de quince, el mecanismo automático probablemente está roto. Para uno anual, treinta días dan tiempo de sobra.

¿Comprobáis también los subdominios?

Solo el que escribes. Los demás nombres cubiertos por el mismo certificado se muestran, pero cada uno puede servirse con un certificado distinto: para estar seguro, comprueba el subdominio directamente.

Para profundizar

Certificado SSL caducado: lo que ven tus visitantes No es un aviso discreto: es una pantalla roja completa que la mayoría no atraviesa. Por qué ocurre en un servidor que funciona, y cómo evitarlo.

Las otras herramientas

Todas las herramientas gratuitas →

Avisado antes de la caducidad, no después

Expansel lee el certificado de tus sitios en HTTPS en cada comprobación y te avisa cuando se acerca el vencimiento, no el día en que el navegador muestra un candado tachado.