Keyfactor Days 2027, la conferencia sobre seguridad de confianza, llega a San Diego!   Descubre lo que se avecina

¿Cómo comprobar los certificados de SSL ?

Certificados SSL/TLS
Un solo certificado pasado por alto puede dejar fuera de servicio toda una página web. Cuando un certificado caduca, los navegadores dejan de considerar fiable la conexión, los visitantes se encuentran con alarmantes avisos de seguridad y el tráfico que tanto te ha costado conseguir se marcha sin siquiera entrar. Para una empresa, las consecuencias van más allá: interrupciones en el servicio, incumplimientos normativos y una merma de la confianza que hace que los clientes sigan volviendo.

Por eso, saber cómo comprobar tus certificados ya no es una tarea que se realice una vez al año. Se ha convertido en una parte habitual de la navegación por Internet y de la seguridad en la red. La pregunta práctica que la mayoría de la gente se plantea en realidad es sencilla: ¿cómo puedo comprobar que mis certificados son válidos y están correctamente configurados? Esta guía responde precisamente a eso, desde una comprobación rápida y sencilla en el navegador hasta la supervisión a nivel de toda la empresa.

Una breve nota sobre la terminología antes de empezar. Aunque en este artículo se utiliza la expresión habitual «certificadoSSL », el protocolo que se utiliza actualmente es TLS (Transport Layer Security). SSL era el estándar original, pero ha quedado obsoleto en favor del más seguro TLS. El término «SSL» se ha mantenido como forma abreviada, por lo que lo verás en nombres de productos y en el lenguaje coloquial, pero todo lo que viene a continuación se refiere a los certificados TLS . Por ese motivo, utilizaremos «SSL/TLS» a lo largo del resto de esta guía. Obtén más información sobre la diferencia en nuestroblog sobre SSL frente a TLS.

¿Qué es un certificado « SSL » / «TLS » y por qué es importante comprobarlo?

Un certificado SSL/TLS es una credencial digital que acredita la identidad de un sitio web y permite que el navegador y el servidor establezcan una conexión cifrada. Piensa en él como si fuera un carné de conducir: contiene información sobre su titular, lo expide una autoridad de confianza y tiene una fecha de caducidad. Un certificado va un paso más allá, al vincular una clave pública a esa identidad, de modo que su autenticidad puede comprobarse verificando la firma del emisor, en lugar de inspeccionar la propia tarjeta. Esa comparación resulta útil para hacerse una idea del sistema más amplio al que pertenece un certificado.

Ese sistema es la infraestructura de clave pública, o PKI. Si un certificado es la licencia, la PKI es la entidad que decide quién la obtiene y da fe de ella. Una autoridad de certificación (CA) emite el certificado únicamente tras verificar al solicitante, y cada certificado de confianza se remonta, a través de una cadena, hasta una autoridad raíz que los navegadores y los sistemas operativos ya reconocen. Cuando esa cadena se verifica correctamente, la conexión se considera de confianza automáticamente y el visitante nunca tiene que preocuparse por ello. Si quieres conocer más a fondo cómo funcionan estas credenciales, puedes leer todo eso y mucho más en nuestra página dedicada aqué es un certificado « ssl ».

La comprobación de los certificados es más importante que nunca, ya que su vida útil se está reduciendo rápidamente. Los certificados que antes duraban años ahora solo duran una fracción de ese tiempo (hasta tan solo47 días en 2029), y los organismos de normalización del sector se han comprometido a acortar aún más el periodo máximo de validez en los próximos años, hasta llegar finalmente a un plazo que se mide en semanas en lugar de meses. Una vida útil más corta es positiva para la seguridad, ya que limita el tiempo durante el que una clave comprometida sigue siendo útil, pero también implica que los certificados caducan con mucha más frecuencia. Una tarea que antes solo requería atención una vez al año exige ahora una vigilancia constante, lo que hace que las comprobaciones periódicas sean esenciales y no opcionales.

A qué partes de un certificado hay que prestar atención

Cuando abres un certificado para examinarlo, la gran cantidad de campos puede resultar abrumadora. En la práctica, solo unos pocos te proporcionan casi toda la información que necesitas saber. A continuación te explicamos cómo establecer prioridades.

Echa un vistazo a esto primero

  • Nombre alternativo del sujeto (SAN).Este es el campo con el que los clientes modernos comparan realmente el nombre de host. El antiguo campo «Nombre común» ya se ignora prácticamente a la hora de validar el nombre de host, así que céntrate en el SAN y comprueba que aparezca el nombre exacto o el comodín que esperas.
  • Período de validez (notBefore y notAfter).Comprueba que el certificado esté actualmente vigente y no haya caducado. Dado que la validez máxima se va reduciendo cada vez más, es cada vez más habitual que los periodos de validez sean breves. También conviene comprobar rápidamente que la fecha de inicio no sea futura, lo cual puede ocurrir debido a una desviación horaria o a que el certificado se haya implementado antes de lo previsto.
  • Emisor.Aquí se indica qué autoridad de certificación (CA) ha firmado el certificado y te permite comprobar a simple vista si la cadena tiene sentido. Compáralo con el identificador de clave de la autoridad (ACI) para confirmar que el certificado está vinculado a la autoridad intermedia esperada y, si quieres ser minucioso, revisa el propio certificado del emisor.
  • Restricciones básicas.Esto distingue un certificado de entidad final (hoja) de un certificado de CA. Un certificado de hoja debe indicarse como «no CA». Una hoja que afirme tener estatus de CA constituye una clara señal de alerta.

Entonces échales un vistazo a estos

  • Uso de la clave y uso ampliado de la clave.En el caso de un certificado de servidor TLS , el «uso ampliado de la clave» debe incluir la autenticación del servidor. El «uso de la clave» debe permitir las firmas digitales, además del cifrado de claves para configuraciones antiguas de intercambio de claves RSA.
  • Algoritmo y tamaño de la clave pública.Comprueba que la clave sea una clave RSA moderna y de tamaño adecuado, una clave ECDSA basada en una curva actual o una clave válida para ML-DSA/SLH-DSA si la PKI admite firmas poscuánticas. Esta es una forma rápida de detectar cualquier clave de tamaño insuficiente o inesperada.
  • Algoritmo de firma.Toda la cadena debe estar firmada con SHA-256 o un algoritmo más seguro. Cualquier uso de SHA-1, cuyo sistema de cifrado lleva mucho tiempo vulnerado, implica que el certificado no es seguro desde el momento de su recepción.

Si necesitas confirmar el estado de la revocación

  • El campo«Información de acceso a la autoridad» indica la ubicación del servidor de respuesta OCSP y de las autoridades de certificación emisoras. Si deseas obtener más información sobre OCSP, consultanuestra guía específica.
  • El campo«Puntos de distribución de la lista de revocación de certificados»hace referencia a la lista de revocación de certificados. Para obtener más información sobre cómo consultar estas listas, consulta nuestra guía sobre lalista de revocación de certificados.
  • El número de seriees el que se utiliza para consultar las revocaciones.
  • Las marcas de tiempo de certificados firmadosintegradas son importantes si se verifica el cumplimiento de la transparencia de certificados (Certificate Transparency) de un certificado de confianza pública.

Cómo comprobar un certificado « TLS » en tu navegador

La forma más rápida de comprobar el estado de seguridad de una página web es directamente desde el navegador, y solo lleva unos segundos.

Comprobación de que la URL es HTTPS

Empieza por la barra de direcciones. Si la URL empieza por HTTPS, el sitio web cuenta con un certificado TLS activo que protege la conexión. Esta es la señal más sencilla que existe. Los navegadores modernos refuerzan esta indicación: Chrome, por ejemplo, ahora redirige las conexiones a HTTPS de forma predeterminada, por lo que un sitio web no seguro se detecta de inmediato.

Utilizar el icono del candado para ver los detalles del certificado

Si quieres algo más que una respuesta de «sí» o «no», haz clic en el icono del candado situado junto a la barra de direcciones. Se abrirá un resumen del certificado del sitio web, donde podrás consultar detalles como el emisor y el periodo de validez, incluida la fecha de caducidad. Para obtener más información, abre la pestaña «Detalles» en la vista del certificado. Allí podrás ver la jerarquía completa del certificado, que muestra cómo el certificado del sitio se encadena a través de los certificados intermedios hasta llegar a una raíz de confianza. Esto funciona de manera similar en los navegadores más populares, como Chrome, Firefox y Edge, aunque los pasos exactos puedan variar ligeramente.

Lo que revelan los distintos niveles de validación

Lo que se ve en la vista del candado también depende de cómo se haya validado el certificado. Todos los certificados TLS ofrecen el mismo cifrado, pero la autoridad de certificación (CA) verifica al solicitante con distintos niveles de rigor, y esa diferencia se refleja en los detalles.

  • Validación de dominio (DV):La autoridad de certificación (CA) solo ha confirmado que el solicitante controla el dominio. Normalmente, solo aparecerán los datos de la autoridad emisora, sin información sobre la organización. La validación DV es adecuada para sitios web personales o internos.
  • Validación de la organización (OV):La autoridad de certificación (CA) ha verificado la existencia legal de la organización, así como el dominio, por lo que los datos de la organización aparecen en el certificado. La validación OV es una buena opción para sitios web comerciales que recopilan datos de los usuarios.
  • Validación ampliada (EV):La autoridad de certificación (CA) ha llevado a cabo una revisión exhaustiva de la existencia jurídica, física y operativa de la organización. Los navegadores pueden mostrar indicadores mejorados, como el nombre de la organización, lo que indica un mayor nivel de confianza.

Conocer estas diferencias te ayuda a evaluar el nivel de garantía de identidad que ofrece realmente un sitio web, algo que resulta fundamental para las empresas que gestionan datos confidenciales o financieros. Si deseas una explicación más detallada sobre cómo se verifican los certificados, consulta nuestroanálisis en profundidad sobre la verificación de certificados.

Cómo comprobar los certificados de « TLS » en los almacenes de certificados de Windows

Si eres el propietario del sitio web, debes comprobar que tus propios certificados estén instalados y configurados correctamente. En los sistemas Windows, las herramientas integradas facilitan mucho esta tarea.

Uso de la herramienta «Administrador de certificados» de Windows

El Administrador de certificados te ofrece una vista directa de los certificados almacenados en un equipo. Para ver los certificados del dispositivo local, abre una ventana de la línea de comandos de « Command », escribe certlm.msc y pulsa Intro. En el panel izquierdo aparecen los almacenes de certificados; puedes desplegar cualquiera de ellos para examinar un certificado concreto con más detalle. Si, por el contrario, deseas ver los certificados vinculados a la cuenta de usuario actual, ejecuta certmgr.msc desde una ventana de la línea de comandos de « Command ».

Uso del complemento MMC

Para obtener una visión más completa, utiliza la Consola de administración de Microsoft. Ábrela escribiendo «mmc» en el símbolo del sistema de Command ; a continuación, selecciona «Archivo» y «Agregar o quitar complementos». Selecciona «Certificados» en la lista, haz clic en «Agregar», elige «Cuenta de equipo» y completa el asistente. (Si hubieras querido certificados vinculados a tu identidad, habrías elegido «Mi cuenta de usuario» en su lugar). Una vez que se haya cargado el complemento, haz doble clic en «Certificados (equipo local)» en el panel izquierdo y expande un almacén, como «Personal», para que aparezcan sus certificados en el panel central. Haz doble clic en cualquier certificado para abrir una ventana que muestre sus propiedades: la duración válida, la fecha de caducidad, la ruta de certificación y cualquier detalle relacionado con la clave privada asociada.

Auditoría de raíces de confianza con sigcheck

La utilidad «sigcheck» de Sysinternals ofrece una forma rápida y programable de auditar en qué certificados raíz confía un equipo. Al ejecutarla con el parámetro -tv, descarga la Lista de confianza de certificados actual de Microsoft e informa de los certificados raíz del almacén del equipo que no figuran en ella, lo que supone una forma rápida de detectar puntos de confianza no fiables o inesperados. Es un complemento útil del Administrador de certificados cuando se desea obtener un informe sin tener que navegar por la interfaz gráfica de usuario. Si necesitas un repaso sobre cómo encajan los certificados raíz y los intermedios, nuestra guía sobre lacadena de confianza de certificadosexplica el modelo subyacente.

Comprender los almacenes de certificados

Si prefieres buscar los certificados manualmente, es útil saber cómo están organizados. Los almacenes de certificados son contenedores del servidor que agrupan los certificados según su finalidad:

  • Datos personales:Contiene certificados que incluyen una clave privada, normalmente los que se emiten para tu propio servidor.
  • Autoridades de certificación raíz de confianza:contiene los certificados raíz en los que confía el sistema, incluidos los certificados de terceros y de las organizaciones de los clientes.
  • Autoridades de certificación intermedias:contienen los certificados emitidos a las CA subordinadas que se sitúan entre tu certificado de hoja y una raíz.

Saber en qué almacén se encuentra un certificado te da mucha información sobre su función en la cadena de confianza.

Cómo comprobar los certificados de « TLS » utilizando las herramientas de línea de comandos de « command »

Los equipos de TI y DevOps suelen necesitar verificar certificados mediante código o en servidores remotos en los que no se utiliza ningún navegador. Las herramientas de línea de comandos de Command están diseñadas precisamente para eso.

Comprobación de certificados con OpenSSL

OpenSSL es la herramienta multiplataforma imprescindible para trabajar con certificados. Además de generar una solicitud de firma de certificado o crear un certificado autofirmado para realizar pruebas, permite inspeccionar certificados directamente.

Para consultar los detalles de un archivo de certificado local, incluidas sus fechas de validez, puedes ejecutar un comando « command », como por ejemplo:

openssl x509 -in certificate.pem -noout -text

Esto muestra el certificado completo. Para obtener solo la fecha de caducidad, limita la salida:

openssl x509 -in certificate.pem -noout -enddate

Para inspeccionar un servidor remoto en funcionamiento, abre una conexión y captura el certificado que te muestra:

openssl s_client -connect example.com:443 -servername example.com

Puedes redirigir esa conexión al comando `x509 command ` anterior para consultar la fecha de caducidad o los detalles completos del certificado que el servidor está sirviendo realmente; esta es la mejor forma de confirmar lo que reciben los visitantes, en lugar de basarte en lo que crees que está instalado. Para validar la cadena completa frente a un paquete de CA de confianza, el comando `verify command ` comprueba que cada certificado se remita correctamente a una raíz de confianza:

openssl verify -CAfile chain.pem certificate.pem

En conjunto, estos comandos te permiten comprobar que un certificado está activo, que la cadena de certificados es correcta y que sirve al nombre de host adecuado, todo ello sin salir de la terminal.

Cómo comprobar la validez y la fecha de caducidad de un certificado de TLS

La mayoría de las comprobaciones de certificados se reducen a una sola pregunta: ¿sigue siendo válido este certificado? Todos los certificados TLS tienen una vigencia limitada con una fecha de caducidad establecida, y en el momento en que se supera esa fecha, el certificado deja de ser fiable.

La vigencia de los certificados y por qué se está reduciendo

La vigencia de los certificados ha ido disminuyendo de forma constante. Históricamente, abarcaba varios años; más recientemente, el máximo se ha situado más cerca de un año; y los organismos normativos competentes han acordado seguir reduciendo ese límite por etapas hasta que la validez máxima se mida en semanas en lugar de en meses. La lógica es sencilla: cuanto más corta sea la vigencia de un certificado, menor será el margen de maniobra del que dispondrá un atacante en caso de que se vea comprometida una clave privada, y más se verá impulsada la adopción de una gestión de certificados automatizada y ágil. La contrapartida es que ahora los certificados se renuevan con mucha más frecuencia, por lo que el enfoque de «comprobar y olvidarse» ya no funciona.

Cuando es necesario volver a expedir los certificados antes de lo previsto

Incluso antes de que un certificado alcance su fecha de caducidad, hay ciertos acontecimientos que pueden obligar a una reemisión anticipada:

  • Vulnerabilidades de seguridad.Incidentes como la vulnerabilidad Heartbleed pueden dejar al descubierto claves privadas y obligar a sustituirlas de inmediato.
  • Desuso de algoritmos.A medida que se retiran algoritmos débiles, como el SHA-1, los certificados que se basan en ellos deben volver a emitirse con una criptografía más segura.
  • Cambios organizativos.Las fusiones, adquisiciones o cambios de marca pueden modificar la identidad que debe representar un certificado.
  • Actualizaciones de las políticas.Un cambio en la política de seguridad interna o del sector podría requerir una nueva emisión antes de lo previsto.

¿Qué ocurre cuando caduca un certificado?

Para los visitantes, un certificado caducado supone una advertencia de seguridad del navegador que bloquea el acceso al sitio web y socava su confianza. Para la organización, las consecuencias se agravan: interrupciones del servicio cuando los sistemas críticos rechazan el certificado caducado, incumplimientos normativos en los casos en que se exige un cifrado válido y un riesgo de seguridad más amplio en todo el entorno. Precisamente por eso merece la pena realizar un seguimiento proactivo de las caducidades.

Cómo comprobar los certificados de « TLS » a escala empresarial

Comprobar un certificado es fácil. Comprobar docenas o cientos de ellos en un entorno muy extenso es un problema totalmente distinto, y es ahí donde la mayoría de las organizaciones se encuentran con dificultades.

Por qué el seguimiento manual no funciona a gran escala

A medida que aumenta el número de certificados, las hojas de cálculo y la memoria dejan de ser suficientes. Se produce una proliferación de certificados, la visibilidad se reduce y resulta difícil responder a preguntas básicas como cuántos certificados se gestionan o cuáles son los que caducan próximamente. Un solo certificado que se pase por alto puede provocar una interrupción del servicio, una brecha de seguridad o un incumplimiento normativo. A medida que se acortan los plazos de validez, la carga de trabajo derivada de las renovaciones se multiplica, y el seguimiento manual pasa de ser simplemente ineficaz a convertirse en un riesgo real. Entre los puntos de fallo más habituales se incluyen:

  • Caducidad de los certificados:las renovaciones no realizadas que provocan la caída de los sistemas.
  • Varios certificados en un mismo dominio:una superposición que aumenta la carga de mantenimiento y genera confusión.
  • Falta de visibilidad:no existe un inventario fiable de lo que hay ni de cuándo caduca.

Uso de los escáneres de TLS y la detección de redes

El escáner « TLS » resuelve el problema de visibilidad al localizar certificados por ti en todos los puntos finales TLS de tu red. En una herramienta como AgileSec de Keyfactor, la detección se organiza en torno a redes definidas, y cada red genera su propia tarea de detección y supervisión, de modo que los administradores pueden segmentar el escaneo y optimizar el rendimiento. La configuración sigue un patrón claro:

  • Define la red.Especifica el rango utilizando la notación CIDR, direcciones IP individuales o nombres de host concretos, y configura los rangos de puertos según sea necesario.
  • Asigna un grupo de orquestadores.Los escaneos se ejecutan a través de los orquestadores, y los grupos personalizados te permiten separar las tareas por ubicación.
  • Programa las tareas.Las tareas de detección analizan todos los terminales de la red para encontrar nuevos certificados, mientras que las tareas de supervisión vigilan los certificados ya marcados para su seguimiento.
  • Establece los umbrales y los destinatarios.Configura el umbral de caducidad que activa una alerta e indica quién debe recibir las notificaciones.
  • Establece un horario de silencio.Excluye las franjas horarias críticas para que los análisis se ejecuten solo cuando tú quieras.

Una vez finalizado el análisis, puedes revisar todos los puntos finales detectados, profundizar en los detalles de un punto final específico de TLS y su certificado, y ver qué tareas lo han detectado. Los certificados importados se etiquetan según la ubicación en la que se encontraron, por lo que siempre sabrás dónde se encuentra un certificado concreto.

Automatización de la supervisión de certificados

El descubrimiento es solo el principio. La supervisión continua y automatizada es lo que mantiene la seguridad de un entorno de gran tamaño a medida que se acortan los plazos de validez. La automatización permite realizar análisis continuos, enviar alertas de caducidad con amplia antelación a la fecha límite y aplicar las políticas de forma coherente, todo ello al tiempo que elimina los errores manuales que se cuelan en los procesos gestionados manualmente. El punto de llegada natural de este enfoque es el protocolo ACME (Automated Certificate Management Environment), que agiliza las interacciones entre tus servidores y las autoridades de certificación (CA) para gestionar automáticamente la emisión, la renovación y la revocación. Creado originalmente para Let’s Encrypt, ACME cuenta ahora con una amplia compatibilidad y es una pieza fundamental para gestionar certificados a gran escala sin tiempo de inactividad.

Cómo Keyfactor ayudarte Keyfactor

Todos los retos descritos en esta guía, desde el seguimiento de una sola fecha de caducidad hasta la gestión de miles de certificados, apuntan a una misma necesidad: una forma de gestionar todo el ciclo de vida de los certificados con rapidez y control. Para eso se ha creado Keyfactor .

  • TLS El escaneo y la detección en toda la red conAgileSecpermiten localizar y supervisar los puntos finales de TLS en todo tu entorno, de modo que ningún certificado pase desapercibido.
  • Keyfactor Command Ofrece una gestión integral del ciclo de vida de los certificados, que abarca la detección, el inventario, la emisión, la renovación y la revocación, todo ello desde un único lugar.
  • Las alertas automáticas de caducidad y la aplicación de políticaspermiten a los equipos disponer de un amplio margen de tiempo antes de que caduque un certificado y garantizan que las configuraciones se ajusten a tus normas.
  • La compatibilidad con ACME de EJBCA automatiza la emisión y la renovación a gran escala, lo que resulta esencial a medida que la vigencia de los certificados sigue reduciéndose.

A medida que los periodos de validez se van reduciendo cada vez más y se acerca la criptografía poscuántica, ya no basta con limitarse a implementar certificados. Es necesario gestionarlos con agilidad. Si quieres ver cómo funciona esto en la práctica, solicita una demostración o ponte en contacto con el equipo de Keyfactor .

¿Tienes alguna duda sobre los certificados « SSL »? Tenemos las respuestas.

¿Cómo puedo comprobar si una página web tiene un certificado « SSL »?

Fíjate en la URL que aparece en la barra de direcciones de tu navegador. Si empieza por HTTPS, significa que el sitio web cuenta con un certificado de TLS activo. Haz clic en el icono del candado situado junto a la URL para ver los detalles del certificado, como el emisor, la fecha de caducidad y el nivel de validación.

¿Cómo puedo comprobar la fecha de caducidad de mi certificado de SSL ?

En un navegador, haz clic en el icono del candado y abre los detalles del certificado para consultar la fecha de caducidad. En un servidor, utiliza OpenSSL para consultar la fecha de caducidad del certificado, o abre el Administrador de certificados de Windows con certlm.msc para ver directamente el periodo de validez.

¿Cómo puedo encontrar todos los certificados de « SSL » instalados en mi servidor?

En Windows, utiliza el Administrador de certificados (certlm.msc) o el complemento MMC para explorar los almacenes de certificados. Para obtener una visión global de toda la red, ejecuta el escáner « TLS » para detectar automáticamente todos los certificados de tus terminales de TLS .

¿Qué ocurre si caduca mi certificado « SSL »?

Los navegadores muestran avisos de seguridad que impiden a los visitantes acceder a tu sitio web, lo que merma la confianza y ahuyenta el tráfico. Para las organizaciones, un certificado caducado puede provocar interrupciones en el servicio, incumplimientos normativos y vulnerabilidades de seguridad.

¿Cómo puedo renovar un certificado de SSL ?

Genera una nueva solicitud de firma de certificado, envíala a tu autoridad de certificación con los datos necesarios, completa cualquier proceso de validación de dominio u organización que sea necesario e instala los archivos del certificado renovado en tu servidor. El proceso es idéntico al de obtener un certificado por primera vez.

¿Puedo comprobar un certificado « SSL » de la línea « command »?

Sí. OpenSSL comprueba tanto los archivos locales como los servidores remotos. Conéctate a un servidor activo con el comando «openssl s_client -connect example.com:443» y, a continuación, redirige el resultado a «openssl x509 -noout -enddate» para consultar la fecha de caducidad sin necesidad de abrir un navegador.

¿Cómo puedo eliminar un certificado de SSL que ha caducado?

En Windows, abre la consola MMC, ve al complemento «Certificados», busca el certificado caducado en el almacén «Personal» y elimínalo. En Linux, ejecuta «dpkg-reconfigure ca-certificates» para deseleccionar una CA, o edita el archivo de configuración de la CA y ejecuta «update-ca-certificates».

¿Por qué se están acortando los plazos de validez de los certificados de SSL ?

Los organismos de normalización del sector han acordado reducir el periodo máximo de validez de forma gradual a lo largo de los próximos años, hasta llegar finalmente a un plazo de tan solo unas semanas. Unos plazos de validez más cortos limitan el riesgo en caso de que se vea comprometida una clave privada y animan a las organizaciones a adoptar la gestión automatizada de certificados.