¿Qué es un certificado SSL?
Un certificado SSL (más precisamente, un certificado TLS) es un documento digital que cumple dos funciones: autentica la identidad de un servidor y habilita comunicación cifrada entre el servidor y el navegador. Cuando un visitante se conecta por HTTPS, su navegador verifica que el certificado sea válido, no esté vencido, y haya sido emitido por una Autoridad Certificadora (CA) de confianza. Sin un certificado válido, el navegador muestra una advertencia de seguridad y muchos usuarios abandonarán el sitio.
¿Qué es una cadena de certificados SSL?
Una cadena de certificados SSL (también llamada cadena de confianza) es la secuencia ordenada de certificados que vincula el certificado de tu sitio con una CA raíz en la que el navegador ya confía.
Hay tres tipos de certificado en una cadena:
- Certificado de entidad final — el certificado emitido para tu dominio (por ejemplo, ejemplo.com). Es el que tu servidor presenta a los visitantes.
- Certificados intermedios — uno o más certificados emitidos por la CA raíz a una CA intermedia. Las CA usan intermedios para que la clave privada raíz permanezca fuera de línea y segura.
- Certificado raíz — el certificado autofirmado de la CA raíz de confianza (por ejemplo, DigiCert, Let's Encrypt ISRG Root). Los navegadores incluyen una lista integrada de certificados raíz de confianza.
Cuando un navegador se conecta a tu sitio, recorre esta cadena: verifica que tu certificado de entidad final fue firmado por un intermedio, que el intermedio fue firmado por la raíz, y que la raíz está en su almacén de confianza. Si falta un eslabón o es inválido, el navegador muestra un error de certificado — aunque tu propio certificado sea perfectamente válido. Por eso una cadena de certificados mal configurada o incompleta es una de las causas más comunes de errores SSL.
Para revisar tu cadena de certificados, ingresa tu dominio en el verificador SSL de arriba — te indica si la cadena completa está instalada y es de confianza.
Vencimiento del certificado
Los certificados SSL se emiten con un período de validez fijo — actualmente un máximo de 398 días para certificados emitidos por CA públicas. Los certificados vencidos hacen que los navegadores bloqueen a los visitantes con una advertencia de seguridad. El enfoque más seguro es configurar renovación automática (vía Let's Encrypt / Certbot, Caddy, o tu proveedor de hosting) y agregar alertas de monitoreo para detectar fallas de renovación antes de que causen una caída.
SSL vs. TLS — ¿cuál es la diferencia?
SSL (Secure Sockets Layer) es el protocolo original, hoy obsoleto. TLS (Transport Layer Security) es su sucesor y lo que realmente usan todas las conexiones HTTPS modernas. El término "certificado SSL" se quedó como el nombre popular aunque el protocolo por debajo sea TLS. Cuando alguien dice "SSL", en la práctica casi siempre se refiere a TLS.
Versiones de TLS
TLS 1.2 y TLS 1.3 son los estándares seguros actuales. TLS 1.0 y 1.1 están obsoletos y deshabilitados en los navegadores modernos. TLS 1.3 ofrece mejor rendimiento (un intercambio menos durante el handshake) y mayor seguridad al eliminar conjuntos de cifrado antiguos. El verificador SSL de arriba indica qué versión de TLS está usando tu servidor.
Certificados SSL gratis — Let's Encrypt
Let's Encrypt es una CA gratuita, automatizada y abierta que emite certificados TLS de 90 días sin costo. Es operada por el Internet Security Research Group (ISRG) y es de confianza para todos los navegadores principales. La corta validez de 90 días es intencional — fomenta la renovación automática vía clientes ACME como Certbot, Caddy o Traefik. Cuando la automatización de renovación falla en silencio, el monitoreo de certificados es la única forma de detectar el vencimiento antes de que afecte a los usuarios.
Preguntas frecuentes
¿Cómo verifico la fecha de vencimiento de un certificado SSL?
Ingresa el nombre de dominio en el verificador SSL de arriba y haz clic en Verificar. La herramienta muestra la fecha de vencimiento del certificado, cuántos días quedan, el emisor, y si la cadena completa de certificados es válida — sin necesidad de instalar nada. También puedes verificarlo en una terminal con echo | openssl s_client -connect ejemplo.com:443 2>/dev/null | openssl x509 -noout -dates, o en Chrome haciendo clic en el ícono del candado → La conexión es segura → El certificado es válido.
¿Qué causa los errores de certificado SSL?
Las causas más comunes: certificado vencido (la renovación falló o no se hizo); cadena de certificados incompleta (los certificados intermedios no están instalados en el servidor); discrepancia de hostname (el certificado cubre un dominio distinto al que se está accediendo, por ejemplo falta el www); certificado autofirmado (no emitido por una CA de confianza); certificado revocado (la CA lo revocó tras un compromiso de clave). El verificador SSL de arriba identifica cuál de estas causas aplica a tu dominio.
¿Cuál es la diferencia entre SSL y TLS?
SSL (Secure Sockets Layer) versiones 2.0 y 3.0 están obsoletas y son inseguras. TLS (Transport Layer Security) es el reemplazo moderno — TLS 1.2 y 1.3 son los estándares actuales. En el uso cotidiano, "SSL" y "certificado SSL" se refieren a certificados TLS; el nombre antiguo simplemente se quedó. Si alguien te dice que un sitio "tiene SSL", quiere decir que tiene un certificado TLS válido y sirve por HTTPS.
¿Cuánto dura un certificado SSL?
Los certificados emitidos por CA públicas están actualmente limitados a 398 días (~13 meses). Let's Encrypt emite certificados de 90 días. Apple y Google han anunciado planes para reducir el máximo a 47 días para 2027, lo que hará que la renovación automatizada sea esencialmente obligatoria. Los certificados autofirmados pueden emitirse por cualquier duración, pero los navegadores no confían en ellos.