Comprobador de SSL
Introduce un nombre de host para ver cuándo caduca su certificado SSL/TLS, quién lo ha emitido, qué nombres cubre y si la cadena está completa. El servidor de ToolCMB se conecta al host y lee el certificado que este presenta.
- ¿Válido y de confianza?
- Días hasta la caducidad
- Cadena de certificados
- Lo comprueba nuestro servidor
Un navegador no puede leer los detalles del certificado de otro sitio web, así que el servidor de ToolCMB se conecta al host que introduces y lee el certificado que este presenta. Solo se envía el nombre de host: no lo guardamos, ni tampoco el resultado.
Introduce un dominio como example.com. Añade un puerto para el correo u otros servicios, por ejemplo mail.example.com:993.
Resultado
Lo que hemos encontrado
Detalles del certificado
Cadena de certificados
Los certificados que envía el servidor, desde el certificado del sitio hasta la autoridad emisora.
Conexión y protocolos
TLS 1.2 y 1.3 son las versiones actuales. Las antiguas 1.0 y 1.1 deberían estar desactivadas; su prueba es orientativa, porque el software moderno puede negarse a ofrecerlas.
Cómo comprobar un certificado SSL
Basta con un nombre de host.
- 1
Introduce el nombre de host
Escribe un dominio como example.com. Se envía al servidor de ToolCMB, que abre una conexión TLS con ese host: un navegador no puede leer los detalles del certificado de otro sitio web.
- 2
Añade un puerto si hace falta
De forma predeterminada se usa el puerto 443. Para un servidor de correo u otro servicio, añade el puerto tras dos puntos; por ejemplo, mail.example.com:993.
- 3
Lee el veredicto
El resultado indica si el certificado es válido y de confianza y cuántos días le quedan, seguido de las conclusiones, los detalles del certificado, la cadena y las versiones de TLS que acepta el servidor.
Todo lo que dice el certificado
Desde la fecha de caducidad hasta el último certificado de la cadena.
La caducidad, de un vistazo
Días restantes, la fecha exacta de fin en tu zona horaria y un aviso cuando quedan menos de 30 días. Con un clic descargas un archivo de calendario con un recordatorio dos semanas antes de que caduque el certificado.
Coincidencia del nombre
La herramienta comprueba si el certificado cubre el host que has introducido y enumera todos los nombres para los que es válido, incluidas las entradas comodín.
Cadena y confianza
Cada certificado que envía el servidor se muestra en orden: certificado del sitio, intermedios y raíz. La herramienta comprueba que se firman entre sí y que la cadena lleva a una autoridad en la que confía nuestro servidor.
Versiones de TLS
Consulta cuáles de TLS 1.3, 1.2, 1.1 y 1.0 acepta el servidor, además del protocolo y el conjunto de cifrado de la conexión. La prueba de las dos versiones antiguas es orientativa.
Clave y firma
Tipo y tamaño de la clave (RSA o curva elíptica), algoritmo de firma, número de serie y las huellas SHA-256 y SHA-1, cada una con su botón de copiar. Las claves y firmas débiles se señalan.
Emisor y extras
Autoridad emisora, organización, periodo de validez, y si el certificado lleva marcas de tiempo de Certificate Transparency y una dirección OCSP.
Claridad sobre lo que se envía
La comprobación se hace en nuestro servidor porque un navegador no tiene permitido hacerla. Solo se envía la dirección que introduces, y no se guarda.
Protegida contra abusos
Solo se pueden comprobar direcciones públicas, y el número de comprobaciones por minuto está limitado para que la herramienta no pueda usarse contra otros sitios.
Qué te dice la comprobación de un certificado SSL
Un certificado SSL (en rigor, un certificado TLS) cumple dos funciones: permite al navegador cifrar la conexión y demuestra que el servidor pertenece al nombre que aparece en la barra de direcciones. Para que esa prueba sea válida deben cumplirse cuatro condiciones. El certificado debe estar dentro de su periodo de validez, debe incluir el nombre de host, debe estar firmado por una autoridad de certificación en la que confíen los navegadores y el servidor debe enviar los certificados intermedios que lo conectan con esa autoridad. Si falla una de ellas, los visitantes ven un aviso a pantalla completa en lugar de tu sitio.
Nuestro servidor resuelve el nombre de host, se conecta al puerto y realiza una negociación TLS con el nombre que has introducido (SNI). Analiza los certificados que presenta el servidor e informa de sus campos; no se guarda nada. La confianza se evalúa con la lista de autoridades de certificación instalada en nuestro servidor, que se parece a las listas que usan los navegadores, pero no es idéntica. La prueba de protocolos abre una conexión breve por cada versión de TLS. La herramienta no comprueba si un certificado ha sido revocado, y se comunica con servicios que inician TLS de inmediato: no realiza STARTTLS, como el que se usa en los puertos de correo 25 y 587.
El fallo más frecuente es, sencillamente, un certificado caducado, normalmente porque la renovación automática dejó de funcionar sin que nadie lo notara. Le sigue la falta del intermedio: el sitio funciona en los navegadores de escritorio que lo tienen en caché, pero falla en otros dispositivos y en clientes de API. Instala el archivo de cadena completa, no solo el certificado del sitio. Una discrepancia de nombre suele significar que el certificado cubre www.example.com y no example.com, o al revés. Además, la vigencia es cada vez más corta: desde marzo de 2026, los certificados públicos de nueva emisión pueden tener una validez máxima de 200 días, y el límite bajará a 47 días en 2029, así que la renovación automatizada es la única opción práctica.
Problemas habituales de los certificados
| Problema | Qué ven los visitantes | Solución |
|---|---|---|
| Certificado caducado | Aviso a pantalla completa en todos los navegadores | Renuévalo y repara la renovación automática |
| Discrepancia de nombre | Aviso de que el certificado es de otro sitio | Vuelve a emitir el certificado con todos los nombres de host, con y sin www |
| Falta el intermedio | Funciona en algunos dispositivos y falla en otros | Instala en el servidor el archivo de cadena completa |
| Autofirmado o emisor no fiable | Aviso de que el emisor es desconocido | Usa un certificado de una autoridad de confianza pública |
| Aún se aceptan TLS 1.0 / 1.1 | Nada, pero los análisis de seguridad fallan | Desactiva las versiones antiguas en la configuración del servidor |
Consejos
- Un certificado válido es solo la mitad: asegúrate con el Comprobador de redirecciones de que http redirige a https.
- Escribe la redirección a https y una cabecera HSTS para Apache con el Generador de .htaccess.
- Un registro CAA decide qué autoridades pueden emitir certificados para tu dominio. Consúltalo con el Comprobador de DNS.
- Después de renovar, vuelve a comprobar: muchos servidores siguen sirviendo el certificado antiguo hasta que se recarga el servidor web.
Preguntas frecuentes
¿No encuentras tu respuesta? Escríbenos: respondemos rápido.
¿Cómo compruebo cuándo caduca un certificado SSL?
Introduce el nombre de host y pulsa Comprobar. El resultado muestra los días restantes y la fecha exacta de caducidad. Usa «Añadir recordatorio de caducidad» para descargar una entrada de calendario que te avisa dos semanas antes de esa fecha.
¿Qué significa «el certificado no coincide con el nombre de host»?
El nombre al que te has conectado no figura en el certificado. Un certificado para www.example.com no cubre example.com ni shop.example.com, salvo que esos nombres figuren también. Un comodín como *.example.com cubre un nivel de subdominios, pero no el dominio raíz.
¿Qué es un certificado intermedio?
Las autoridades de certificación no firman los certificados de los sitios directamente con su certificado raíz, sino con uno intermedio. El servidor debe enviarlo junto con el certificado del sitio. Si falta, los clientes que no lo conocen de antemano no pueden construir la cadena hasta una raíz de confianza y rechazan la conexión.
¿Qué diferencia hay entre SSL y TLS?
TLS es el sucesor de SSL. Las versiones del protocolo SSL están obsoletas y los navegadores actuales ya no las aceptan; las conexiones de hoy usan TLS 1.2 o 1.3. El término «certificado SSL» se ha quedado, pero el mismo certificado funciona con todas las versiones de TLS.
¿Qué se envía a vuestro servidor?
Solo la dirección o el nombre de dominio que introduces. Un navegador no tiene permitido hacer por sí mismo este tipo de petición, así que nuestro servidor la hace por ti y devuelve el resultado. No guardamos ni la dirección ni el resultado, y el contenido de las páginas comprobadas nunca se transmite.
¿Por qué hay un límite en el número de comprobaciones?
En cada comprobación, nuestro servidor contacta con otro sitio web. Para evitar que la herramienta se use para saturar o sondear otros sitios, el número de comprobaciones por minuto y por día está limitado, y se rechazan las direcciones de redes privadas o internas. Espera un momento y vuelve a intentarlo.
Más herramientas SEO y web gratuitas
Genera etiquetas y archivos, comprueba códigos de estado, redirecciones, DNS y certificados: gratis y sin cuenta.