Saltar al contenido

Verificador SSL:
¿cuándo caduca su certificado?

Compruebe el certificado SSL de cualquier sitio: la fecha de expiración, la cadena completa con intermediarios, la cobertura de host y la configuración del protocolo. Cada hallazgo se explica en lenguaje claro, con la solución para lo que esté mal.

Cadena completa + intermediarios Cualquier puerto — también servidores de correo Veredicto en segundos
Avanzado puerto personalizado — 8443, 465, 993… host SNI para IP con varios certificados comprobar por IP ¿certificado interno? pegue un PEM →
Qué comprueba este análisis

Expiración, cadena, host y protocolos

“¿Está bien mi SSL?” son en realidad cuatro preguntas. Las respondemos todas de una vez.

Fecha de expiración

La causa más frecuente de las caídas por certificado. Mostramos la fecha exacta, los días que quedan y en qué punto de su vida útil está el certificado.

La cadena completa

Hoja, intermediarios, raíz. Los navegadores perdonan un intermediario ausente — curl, Android y las API de pago no.

Cobertura de host

¿Cubre el certificado el nombre que sirve? Comprobamos los SAN y los comodines contra su host — www incluido.

Configuración de TLS

Qué versiones de protocolo responden, si TLS 1.0/1.1 heredados están deshabilitados, HSTS, OCSP stapling — la configuración que hay detrás del candado.

Compruebe errores SSL del sitio web

Si su navegador muestra un error de certificado

Cada aviso del navegador de esta lista señala un problema del certificado, con su solución.

NET::ERR_CERT_DATE_INVALID

El certificado caducó — o todavía no es válido. Un reloj mal ajustado en el dispositivo del visitante también lo provoca, pero empiece por renovarlo.

→ lo detecta la comprobación de expiración
ERR_CERT_AUTHORITY_INVALID

El navegador no puede rastrear el certificado hasta una raíz de confianza — está autofirmado, o el servidor no envía su intermediario.

→ lo detecta la comprobación de la cadena
ERR_CERT_COMMON_NAME_INVALID

El certificado está bien — pero para otro nombre. El host que sirve no está en los SAN (el clásico: falta el www).

→ lo detecta la comprobación de cobertura
SEC_ERROR_UNKNOWN_ISSUER

La versión de Firefox de una cadena rota. Firefox es más estricto que Chrome: no va a buscar por su cuenta los intermediarios que faltan.

→ lo detecta la comprobación de la cadena
“La conexión no es privada”

El aviso genérico que engloba a los demás. Haga clic en Avanzado para ver el código de error real debajo — y compárelo con esta lista.

→ ejecute la comprobación; le decimos la causa
Chrome lo carga, Android antiguo lo rechaza

La señal característica de un intermediario ausente. Chrome de escritorio lo descarga sin avisar; Android antiguo y los clientes estrictos lo rechazan.

→ sirva fullchain, no solo el certificado
Cualquier puerto · cualquier host

No solo sitios web en el 443

Los certificados también se usan en correo, paneles y API — y esos son los que caducan sin que nadie se dé cuenta. Apunte el verificador a:

  • Servidores de correo — SMTPS :465, IMAPS :993, POP3S :995 (TLS desde el primer byte; los puertos STARTTLS como :587 cambian a TLS a mitad de sesión y no responderán)
  • Paneles de administración y API — :8443 y similares
  • IP sin dominio — con un host SNI cuando una misma IP sirve varios certificados
  • Certificados internos — no podemos llegar a su intranet, así que pegue el PEM y lo decodificamos directamente en su navegador. No se sube nada.

Ejemplos

host : puerto
caldmont.com:443El propio sitio web — la comprobación por defecto
mail.caldmont.com:465SMTPS — un certificado de correo caducado rebota facturas en silencio
imap.caldmont.com:993IMAPS — el certificado que ven las apps de correo de su equipo
203.0.113.42:8443 + SNIPanel de administración por IP, con un host SNI
pegue un PEMCertificados internos o aislados de red, decodificados en el navegador
Para gente de terminal

Compruébelo usted mismo con openssl

Cada comprobación que ejecuta esta página tiene su equivalente en línea de comandos. Aquí tiene la guía rápida — nosotros solo las ejecutamos todas a la vez y traducimos el resultado.

Ver el certificadoopenssl s_client -connect caldmont.com:443 -servername caldmont.com
Solo la fecha de expiraciónecho | openssl s_client -connect caldmont.com:443 2>/dev/null | openssl x509 -noout -enddate
La cadena que envía el servidoropenssl s_client -showcerts -connect caldmont.com:443
Vistazo rápido con curlcurl -vI https://caldmont.com 2>&1 | grep -i expire
Escaneo con nmapnmap --script ssl-cert -p 443 caldmont.com
Un servidor de correo en el 465openssl s_client -connect mail.caldmont.com:465
Preguntas frecuentes

Preguntas frecuentes

Escriba su dominio arriba: el veredicto empieza con la fecha exacta de expiración y los días que quedan, además de una línea temporal que muestra en qué punto de su vida útil está el certificado. Para dejar de comprobarlo a mano, deje su dirección en el resultado: releemos ese mismo certificado cada día y le avisamos por correo electrónico con 30, 14, 7 y 1 día de antelación, sin necesidad de cuenta. Si lo que necesita es vigilar varios certificados con el margen de aviso que usted elija, eso es el monitoreo de certificados SSL.

Es probable que su servidor esté enviando solo su propio certificado, sin el intermediario que lo enlaza con una raíz de confianza. Chrome de escritorio descarga esa pieza que falta por su cuenta; la mayoría de los demás clientes no. La solución es una sola línea: sirva la cadena completa (por ejemplo, fullchain.pem en lugar de cert.pem).

Sí — ponga en el campo de puerto 465 o 993 para correo, 8443 para un panel de administración, o cualquier otro puerto que hable TLS desde el primer byte. Los puertos que empiezan en texto plano y cambian a TLS con STARTTLS (587, 25, 143, 110) son la excepción: la comprobación abre una conexión TLS directa, así que esos no responderán. También puede comprobar una IP sin dominio e indicar un host SNI cuando una misma dirección sirve varios certificados.

Un verificador público no puede llegar a direcciones 10.x — pero no lo necesita. Pegue el PEM y lo decodificamos por completo en su navegador: sujeto, SAN, emisor, expiración, clave. El certificado nunca sale de su equipo.

Criptográficamente, no — los navegadores confían igual en Let's Encrypt, Sectigo, GlobalSign y el resto. La diferencia práctica está en su vida útil de 90 días: la renovación automática falla en silencio — un cron detenido, un webroot que se movió, una nueva regla de firewall — por lo que vigilar la expiración importa más con los certificados gratuitos, no menos.

Chrome: haga clic en el candado (o en el icono de configuración), luego en «La conexión es segura» y después en «El certificado es válido». Safari: candado, luego «Mostrar certificado». Firefox: candado, luego «Conexión segura» y después «Más información». Verá los mismos campos que muestra esta herramienta — menos la validación de la cadena y el veredicto.

Gratis, sin registro. Cada resultado tiene un enlace de compartición permanente y una insignia de estado en SVG que puede insertar en un README o un panel. Y si lo que busca es que le avisemos antes de que algo caduque, eso es el monitoreo SSL de Uptimia. Está incluido desde los planes de pago — un certificado en Basic, 10 en Professional, 100 en Enterprise — y la prueba de 30 días la incluye completa, 50 certificados, sin tarjeta de crédito.

Herramientas gratis, solo el principio.
Uptimia cuida sus sitios.

Disponibilidad, SSL, expiración de dominio, velocidad de carga, transacciones — monitoreados desde 171+ ubicaciones en todo el mundo. 30 días gratis.

30 días gratis sin tarjeta cancele cuando quiera plan gratuito tras la prueba
100.000+ sitios monitoreados · conforme al GDPR