Ir al contenido principal

Herramientas de certificados

Verifica y valida tus certificados SSL/TLS antes de publicarlos

Tres herramientas para cubrir el ciclo de vida de un certificado: el SSL Certificate Checker inspecciona el certificado de un servidor HTTPS en vivo, el analizador de CSR emite un veredicto de conformidad sobre una solicitud antes de firmarla, y el analizador de certificado VMC valida un certificado de marca para BIMI. El análisis se ejecuta en nuestra API en Europa, no en tu navegador: lo que envías se transmite allí, se decodifica y después no se conserva. Sin registro.

Herramientas

SSL Certificate Checker

El certificado HTTPS de un servidor en vivo: validez, cadena y nombre de host.

Analizador de CSR

Una solicitud de certificado contrastada con los Baseline Requirements del CA/Browser Forum.

Analizador de certificado VMC

Un certificado de marca BIMI: emisor, período de validez y dominios certificados.

Por qué verificar tus certificados en línea

Un candado verde en el navegador no dice gran cosa. No revela ni una cadena de confianza incompleta, ni una expiración inminente, ni un nombre de host ausente de los SAN. Del mismo modo, enviar un CSR sin contrastarlo con los Baseline Requirements suele terminar en un rechazo por parte de la autoridad de certificación, y publicar un registro BIMI con un VMC inválido impide que se muestre tu logo. Estas tres herramientas despejan la duda antes de que el problema alcance a tus usuarios.

Casos de uso comunes:

  • Verificar un certificado HTTPS en vivo → Comprueba la validez, la caducidad y la cadena de un servidor a partir de su dominio
  • Diagnosticar un intermedio faltante → Entiende por qué un sitio funciona en Chrome pero falla con curl o en el correo
  • Validar un CSR antes de enviarlo → Obtén un veredicto de conformidad y la lista de hallazgos que corregir antes de la emisión
  • Preparar un certificado BIMI → Confirma que el VMC cubre tus dominios y sigue siendo válido

Estas comprobaciones puntuales forman parte de una práctica más amplia: inventariar tus certificados, saber de quién son y quién los renueva. Nuestra guía de gestión del ciclo de vida de los certificados describe ese inventario y los roles que hay que asignar.


Cómo verificar tus certificados

Tres pasos: elegir la herramienta, dar la entrada, leer el veredicto.

Paso 1: Elegir la herramienta

NecesidadHerramienta a usar
Verificar un certificado HTTPS en vivoSSL Certificate Checker
Comprobar la conformidad de una solicitud (CSR)Analizador de CSR
Validar un certificado BIMI (VMC)Analizador de certificado VMC

Paso 2: Proporcionar la entrada

El SSL Certificate Checker parte de un nombre de dominio y abre la conexión TLS por su cuenta. Los analizadores de CSR y de VMC toman un bloque PEM para pegar, o una URL HTTPS para el VMC.

Entradas aceptadas:

  • Servidor HTTPS: un dominio, por ejemplo captaindns.com (puerto 443 por defecto)
  • CSR: -----BEGIN CERTIFICATE REQUEST-----
  • Certificado: -----BEGIN CERTIFICATE-----

Paso 3: Leer el veredicto

Según la herramienta, el resultado muestra:

  • Veredicto: de confianza, expira pronto, cadena incompleta, nombre de host no cubierto o autofirmado
  • Sujeto: CN, O, OU, L, ST, C
  • SAN: DNS, IP, URI, incluidas las entradas wildcard
  • Validez: fechas de inicio y de fin, días restantes
  • Cadena: certificados intermedios hasta la raíz
  • Huellas: SHA-1, SHA-256

Detalles de las herramientas

Cada herramienta parte de una entrada distinta y emite su propio veredicto.

Verificador de certificado SSL en vivo

El SSL Certificate Checker abre una conexión TLS hacia un servidor e inspecciona el certificado que presenta:

ControlDescripción
VeredictoUn estado entre: de confianza, expiración próxima, cadena incompleta, autofirmado
ExpiraciónFecha de fin y número de días restantes, con aviso al acercarse el vencimiento
Cadena de confianzaDetección de un certificado intermedio faltante que Chrome compensa en silencio
Nombre de hostPresencia del dominio en los SAN, teniendo en cuenta las entradas wildcard
RobustezClave demasiado débil (RSA < 2048, ECDSA < 256) o firma obsoleta (SHA-1, MD5)

Utilidad: Obtener un veredicto que el navegador no da, y detectar un problema que rompe curl, los clientes de correo y los móviles. Esta herramienta cubre la web HTTPS; para un servidor de correo en STARTTLS, usa el testeador SMTP/MX.

Desde el 15 de marzo de 2026, las autoridades de certificación también deben validar DNSSEC en el momento de la emisión: una zona firmada pero rota puede bloquear ahora una renovación. Lo detallamos en validación DNSSEC por las CA y certificados TLS.


Analizador de solicitud de certificado (CSR)

El analizador decodifica un Certificate Signing Request. Cada dato medido se contrasta después con los CA/Browser Forum Baseline Requirements y los RFC aplicables:

ControlDescripción
VeredictoConforme, advertencia o no conforme, con los hallazgos y su fuente normativa
SujetoCN, O, OU, L, ST, C, y los campos que una autoridad pública rechaza o elimina
Subject Alternative NamesNombres DNS e IP solicitados, entradas wildcard, nombres internos, IP reservadas
Clave públicaAlgoritmo, tamaño, detección ROCA (CVE-2017-15361) y claves débiles Debian (CVE-2008-0166)
FirmaAlgoritmo de firma del CSR, de los resúmenes obsoletos a SHA-256
Huella SPKIResumen SHA-256 de la clave pública, en hexadecimal y en base64
Certificado desplegadoComparación opcional con el certificado que sirve un host, por huella SPKI

Utilidad: Saber antes de pagar si la autoridad de certificación aceptará la solicitud, corregir los puntos bloqueantes y regenerar el CSR una sola vez.


Analizador de certificado VMC para BIMI

El analizador inspecciona un Verified Mark Certificate para BIMI:

CampoDescripción
Emisor (issuer)Autoridad de certificación (DigiCert, Entrust, GlobalSign, entre otras)
ValidezFechas de inicio y de expiración
Dominios certificadosEntradas SAN cubiertas por el VMC
Cadena de confianzaCertificados intermedios hasta la raíz

Utilidad: Confirmar que el VMC es válido y cubre tus dominios de envío antes de publicar el registro BIMI. Un dominio ausente de los SAN, y el logo no se muestra. Para elegir entre un VMC y un CMC, y conocer el coste y la documentación necesaria, lee nuestra guía de certificados VMC y CMC.


Reducción de la vida útil de los certificados

El ballot SC-081v3 del CA/Browser Forum recorta la vida útil máxima de los certificados TLS públicos en tres etapas. Desde el 15 de marzo de 2026 el tope es de 200 días. Bajará a 100 días el 15 de marzo de 2027, y luego a 47 días el 15 de marzo de 2029, momento en el que la reutilización de las pruebas de validación de dominio caerá a 10 días. Nuestra guía detalla el calendario y el plan de acción: certificados TLS de 47 días, por qué y cómo prepararte.

A ese ritmo, la renovación manual deja de sostenerse: hace falta una cadena ACME que renueve, recargue el servicio y verifique el resultado, tal como describe nuestro playbook de automatización de la renovación TLS.

Para recibir un aviso antes de una caída en lugar de inspeccionar a mano, transforma la verificación en vigilancia continua con el monitor de uptime, que comprueba la caducidad a intervalos regulares y alerta al acercarse el vencimiento.


FAQ - Preguntas frecuentes

P: ¿Cómo verificar un certificado SSL en línea?

R: Escribe un nombre de dominio en el SSL Certificate Checker. La herramienta abre una conexión TLS real hacia el host (puerto 443 por defecto), inspecciona el certificado del servidor y la cadena presentada, y devuelve un veredicto: de confianza, expiración próxima, cadena incompleta, nombre de host no cubierto o autofirmado.


P: ¿Qué diferencia hay entre certificado del servidor, intermedio y raíz?

R: El certificado del servidor lleva tu nombre de dominio. El intermedio enlaza con la raíz, presente en el almacén de confianza del sistema. El servidor debe presentar el certificado del servidor seguido de los intermedios: es lo que se llama la cadena completa (fullchain).


P: ¿Qué es un CSR y por qué analizarlo?

R: Un CSR (Certificate Signing Request) es la solicitud enviada a una autoridad de certificación para obtener un certificado. Analizarlo antes de enviarlo permite verificar que el sujeto, los SAN y el algoritmo coincidan con lo que esperas, lo que evita rechazos y certificados incorrectos.


P: ¿Qué es un certificado VMC para BIMI?

R: Un VMC (Verified Mark Certificate) es un certificado emitido por una autoridad de certificación habilitada (DigiCert, Entrust o GlobalSign, entre otras) que vincula tu logo a tu identidad legal. Es necesario para mostrar tu logo en los clientes de correo compatibles con BIMI como Gmail, Apple Mail y Yahoo.


P: ¿Por qué mi sitio funciona en Chrome pero falla en otros lados?

R: A menudo es la señal de un certificado intermedio faltante. Chrome y Edge recuperan el intermedio ausente automáticamente, pero curl, los clientes de correo y muchos móviles rechazan la conexión. El SSL Certificate Checker señala la cadena incompleta; sirve la cadena completa (fullchain) para corregirlo en todas partes.


P: ¿Cuánto tiempo sigue siendo válido un certificado SSL?

R: Hasta 200 días desde el 15 de marzo de 2026, primera fase del ballot SC-081v3 del CA/Browser Forum. El tope baja a 100 días el 15 de marzo de 2027, y luego a 47 días el 15 de marzo de 2029. Ese ritmo hace indispensables la automatización vía ACME y la vigilancia de la expiración.


P: ¿Las herramientas soportan los certificados wildcard?

R: Sí. Los analizadores muestran las entradas SAN wildcard (*.captaindns.com) y las distinguen de las entradas específicas. El SSL Certificate Checker tiene en cuenta que un wildcard no cubre ni el apex ni los sub-subdominios al comprobar el nombre de host.


P: ¿Puedo analizar un certificado desde una URL?

R: Sí. El analizador de certificado VMC acepta una URL HTTPS que apunte a un archivo PEM alojado: la herramienta descarga el certificado y lo analiza sin conservarlo. El SSL Certificate Checker, en cambio, parte directamente de un nombre de dominio.


P: ¿Se conservan mis certificados y mis CSR?

R: No. El análisis no se ejecuta en tu navegador: el dominio, el CSR o el certificado que envías se transmite a nuestra API en Europa, se decodifica y no se conserva tras el procesamiento. El contenido del CSR se elimina de nuestros registros de peticiones. Nunca se pide una clave privada: tanto un CSR como un certificado solo llevan la clave pública.


Herramientas complementarias

HerramientaUtilidad
Verificador BIMIValidar el registro BIMI completo (DNS + logo + VMC)
Verificador de logo BIMIComprobar la conformidad SVG Tiny-PS de tu logo
Analizador DMARCVerificar la política DMARC requerida para BIMI
Testeador SMTP/MXInspeccionar el certificado de un servidor de correo vía STARTTLS
Verificador DANE/TLSAAnclar un certificado por huella en el DNS
Test HSTSComprobar la política HSTS y la elegibilidad para la preload list
Analizador de cabeceras HTTPPuntuar las cabeceras de seguridad servidas con tu certificado

Recursos útiles