Por qué verificar tus certificados en línea
Un candado verde en el navegador no dice gran cosa. No revela ni una cadena de confianza incompleta, ni una expiración inminente, ni un nombre de host ausente de los SAN. Del mismo modo, enviar un CSR sin contrastarlo con los Baseline Requirements suele terminar en un rechazo por parte de la autoridad de certificación, y publicar un registro BIMI con un VMC inválido impide que se muestre tu logo. Estas tres herramientas despejan la duda antes de que el problema alcance a tus usuarios.
Casos de uso comunes:
- Verificar un certificado HTTPS en vivo → Comprueba la validez, la caducidad y la cadena de un servidor a partir de su dominio
- Diagnosticar un intermedio faltante → Entiende por qué un sitio funciona en Chrome pero falla con curl o en el correo
- Validar un CSR antes de enviarlo → Obtén un veredicto de conformidad y la lista de hallazgos que corregir antes de la emisión
- Preparar un certificado BIMI → Confirma que el VMC cubre tus dominios y sigue siendo válido
Estas comprobaciones puntuales forman parte de una práctica más amplia: inventariar tus certificados, saber de quién son y quién los renueva. Nuestra guía de gestión del ciclo de vida de los certificados describe ese inventario y los roles que hay que asignar.
Cómo verificar tus certificados
Tres pasos: elegir la herramienta, dar la entrada, leer el veredicto.
Paso 1: Elegir la herramienta
| Necesidad | Herramienta a usar |
|---|---|
| Verificar un certificado HTTPS en vivo | SSL Certificate Checker |
| Comprobar la conformidad de una solicitud (CSR) | Analizador de CSR |
| Validar un certificado BIMI (VMC) | Analizador de certificado VMC |
Paso 2: Proporcionar la entrada
El SSL Certificate Checker parte de un nombre de dominio y abre la conexión TLS por su cuenta. Los analizadores de CSR y de VMC toman un bloque PEM para pegar, o una URL HTTPS para el VMC.
Entradas aceptadas:
- Servidor HTTPS: un dominio, por ejemplo
captaindns.com(puerto 443 por defecto) - CSR:
-----BEGIN CERTIFICATE REQUEST----- - Certificado:
-----BEGIN CERTIFICATE-----
Paso 3: Leer el veredicto
Según la herramienta, el resultado muestra:
- Veredicto: de confianza, expira pronto, cadena incompleta, nombre de host no cubierto o autofirmado
- Sujeto: CN, O, OU, L, ST, C
- SAN: DNS, IP, URI, incluidas las entradas wildcard
- Validez: fechas de inicio y de fin, días restantes
- Cadena: certificados intermedios hasta la raíz
- Huellas: SHA-1, SHA-256
Detalles de las herramientas
Cada herramienta parte de una entrada distinta y emite su propio veredicto.
Verificador de certificado SSL en vivo
El SSL Certificate Checker abre una conexión TLS hacia un servidor e inspecciona el certificado que presenta:
| Control | Descripción |
|---|---|
| Veredicto | Un estado entre: de confianza, expiración próxima, cadena incompleta, autofirmado |
| Expiración | Fecha de fin y número de días restantes, con aviso al acercarse el vencimiento |
| Cadena de confianza | Detección de un certificado intermedio faltante que Chrome compensa en silencio |
| Nombre de host | Presencia del dominio en los SAN, teniendo en cuenta las entradas wildcard |
| Robustez | Clave demasiado débil (RSA < 2048, ECDSA < 256) o firma obsoleta (SHA-1, MD5) |
Utilidad: Obtener un veredicto que el navegador no da, y detectar un problema que rompe curl, los clientes de correo y los móviles. Esta herramienta cubre la web HTTPS; para un servidor de correo en STARTTLS, usa el testeador SMTP/MX.
Desde el 15 de marzo de 2026, las autoridades de certificación también deben validar DNSSEC en el momento de la emisión: una zona firmada pero rota puede bloquear ahora una renovación. Lo detallamos en validación DNSSEC por las CA y certificados TLS.
Analizador de solicitud de certificado (CSR)
El analizador decodifica un Certificate Signing Request. Cada dato medido se contrasta después con los CA/Browser Forum Baseline Requirements y los RFC aplicables:
| Control | Descripción |
|---|---|
| Veredicto | Conforme, advertencia o no conforme, con los hallazgos y su fuente normativa |
| Sujeto | CN, O, OU, L, ST, C, y los campos que una autoridad pública rechaza o elimina |
| Subject Alternative Names | Nombres DNS e IP solicitados, entradas wildcard, nombres internos, IP reservadas |
| Clave pública | Algoritmo, tamaño, detección ROCA (CVE-2017-15361) y claves débiles Debian (CVE-2008-0166) |
| Firma | Algoritmo de firma del CSR, de los resúmenes obsoletos a SHA-256 |
| Huella SPKI | Resumen SHA-256 de la clave pública, en hexadecimal y en base64 |
| Certificado desplegado | Comparación opcional con el certificado que sirve un host, por huella SPKI |
Utilidad: Saber antes de pagar si la autoridad de certificación aceptará la solicitud, corregir los puntos bloqueantes y regenerar el CSR una sola vez.
Analizador de certificado VMC para BIMI
El analizador inspecciona un Verified Mark Certificate para BIMI:
| Campo | Descripción |
|---|---|
| Emisor (issuer) | Autoridad de certificación (DigiCert, Entrust, GlobalSign, entre otras) |
| Validez | Fechas de inicio y de expiración |
| Dominios certificados | Entradas SAN cubiertas por el VMC |
| Cadena de confianza | Certificados intermedios hasta la raíz |
Utilidad: Confirmar que el VMC es válido y cubre tus dominios de envío antes de publicar el registro BIMI. Un dominio ausente de los SAN, y el logo no se muestra. Para elegir entre un VMC y un CMC, y conocer el coste y la documentación necesaria, lee nuestra guía de certificados VMC y CMC.
Reducción de la vida útil de los certificados
El ballot SC-081v3 del CA/Browser Forum recorta la vida útil máxima de los certificados TLS públicos en tres etapas. Desde el 15 de marzo de 2026 el tope es de 200 días. Bajará a 100 días el 15 de marzo de 2027, y luego a 47 días el 15 de marzo de 2029, momento en el que la reutilización de las pruebas de validación de dominio caerá a 10 días. Nuestra guía detalla el calendario y el plan de acción: certificados TLS de 47 días, por qué y cómo prepararte.
A ese ritmo, la renovación manual deja de sostenerse: hace falta una cadena ACME que renueve, recargue el servicio y verifique el resultado, tal como describe nuestro playbook de automatización de la renovación TLS.
Para recibir un aviso antes de una caída en lugar de inspeccionar a mano, transforma la verificación en vigilancia continua con el monitor de uptime, que comprueba la caducidad a intervalos regulares y alerta al acercarse el vencimiento.
FAQ - Preguntas frecuentes
P: ¿Cómo verificar un certificado SSL en línea?
R: Escribe un nombre de dominio en el SSL Certificate Checker. La herramienta abre una conexión TLS real hacia el host (puerto 443 por defecto), inspecciona el certificado del servidor y la cadena presentada, y devuelve un veredicto: de confianza, expiración próxima, cadena incompleta, nombre de host no cubierto o autofirmado.
P: ¿Qué diferencia hay entre certificado del servidor, intermedio y raíz?
R: El certificado del servidor lleva tu nombre de dominio. El intermedio enlaza con la raíz, presente en el almacén de confianza del sistema. El servidor debe presentar el certificado del servidor seguido de los intermedios: es lo que se llama la cadena completa (fullchain).
P: ¿Qué es un CSR y por qué analizarlo?
R: Un CSR (Certificate Signing Request) es la solicitud enviada a una autoridad de certificación para obtener un certificado. Analizarlo antes de enviarlo permite verificar que el sujeto, los SAN y el algoritmo coincidan con lo que esperas, lo que evita rechazos y certificados incorrectos.
P: ¿Qué es un certificado VMC para BIMI?
R: Un VMC (Verified Mark Certificate) es un certificado emitido por una autoridad de certificación habilitada (DigiCert, Entrust o GlobalSign, entre otras) que vincula tu logo a tu identidad legal. Es necesario para mostrar tu logo en los clientes de correo compatibles con BIMI como Gmail, Apple Mail y Yahoo.
P: ¿Por qué mi sitio funciona en Chrome pero falla en otros lados?
R: A menudo es la señal de un certificado intermedio faltante. Chrome y Edge recuperan el intermedio ausente automáticamente, pero curl, los clientes de correo y muchos móviles rechazan la conexión. El SSL Certificate Checker señala la cadena incompleta; sirve la cadena completa (fullchain) para corregirlo en todas partes.
P: ¿Cuánto tiempo sigue siendo válido un certificado SSL?
R: Hasta 200 días desde el 15 de marzo de 2026, primera fase del ballot SC-081v3 del CA/Browser Forum. El tope baja a 100 días el 15 de marzo de 2027, y luego a 47 días el 15 de marzo de 2029. Ese ritmo hace indispensables la automatización vía ACME y la vigilancia de la expiración.
P: ¿Las herramientas soportan los certificados wildcard?
R: Sí. Los analizadores muestran las entradas SAN wildcard (*.captaindns.com) y las distinguen de las entradas específicas. El SSL Certificate Checker tiene en cuenta que un wildcard no cubre ni el apex ni los sub-subdominios al comprobar el nombre de host.
P: ¿Puedo analizar un certificado desde una URL?
R: Sí. El analizador de certificado VMC acepta una URL HTTPS que apunte a un archivo PEM alojado: la herramienta descarga el certificado y lo analiza sin conservarlo. El SSL Certificate Checker, en cambio, parte directamente de un nombre de dominio.
P: ¿Se conservan mis certificados y mis CSR?
R: No. El análisis no se ejecuta en tu navegador: el dominio, el CSR o el certificado que envías se transmite a nuestra API en Europa, se decodifica y no se conserva tras el procesamiento. El contenido del CSR se elimina de nuestros registros de peticiones. Nunca se pide una clave privada: tanto un CSR como un certificado solo llevan la clave pública.
Herramientas complementarias
| Herramienta | Utilidad |
|---|---|
| Verificador BIMI | Validar el registro BIMI completo (DNS + logo + VMC) |
| Verificador de logo BIMI | Comprobar la conformidad SVG Tiny-PS de tu logo |
| Analizador DMARC | Verificar la política DMARC requerida para BIMI |
| Testeador SMTP/MX | Inspeccionar el certificado de un servidor de correo vía STARTTLS |
| Verificador DANE/TLSA | Anclar un certificado por huella en el DNS |
| Test HSTS | Comprobar la política HSTS y la elegibilidad para la preload list |
| Analizador de cabeceras HTTP | Puntuar las cabeceras de seguridad servidas con tu certificado |
Recursos útiles
- RFC 2986 - PKCS #10 CSR (especificación de las Certificate Signing Requests)
- BIMI Group - VMC Requirements (requisitos para los certificados VMC)
- CA/Browser Forum - Baseline Requirements (reglas para los certificados públicos)
- DigiCert - VMC Documentation (guía de obtención VMC)