Comprobar un certificado SSL/TLS

Fecha de caducidad, días restantes, emisor y validez de la cadena para cualquier dominio público — sin cuenta, y nada de lo que escribas aquí se guarda.

Solo dominios públicos. Nada de lo que escribas aquí se guarda.

Qué hace esta herramienta

Abre una conexión TLS hacia el host que indiques, lee el certificado que ese host sirve realmente, y reporta lo que vería un navegador:

Es la misma inspección de certificados que ejecutan nuestras comprobaciones TLS de pago, expuesta sin cuenta. Se ejecuta desde Francia, una petición cada vez, y no guarda nada: sin historial, sin registros de lo que consultaste, sin resultados conservados después de enviar la respuesta.

Por qué la caducidad de certificados sigue causando caídas

Hoy todo el mundo tiene automatización de certificados, y precisamente por eso las caídas por certificado siguen siendo habituales. La renovación es invisible hasta el día en que deja de funcionar en silencio — la cuenta ACME topó con un límite de peticiones, la ruta del desafío HTTP-01 quedó detrás de una autenticación, el cron job que renueva es justo el cron job cuya parada nadie notó. En todos los casos el certificado sigue funcionando hasta la hora exacta en que deja de hacerlo, y entonces todos los navegadores y todos los clientes de API rechazan a la vez.

El fallo es total en lugar de gradual. No existe un modo degradado para un certificado caducado: un sitio que estaba bien a las 9:59 es inalcanzable a las 10:00, y los primeros en enterarse son tus clientes. Los flujos de pago y las apps móviles con certificate pinning fallan más duro, porque no tienen ningún botón de «continuar de todos modos» que pulsar.

Qué significa una cadena no válida

Un certificado puede ser perfectamente válido y aun así fallar para la mayor parte de internet. La causa habitual es un intermedio ausente: tu servidor envía solo el certificado hoja, tu navegador cacheó el intermedio hace meses y rellena el hueco en silencio, y todos aquellos cuyo navegador no lo hizo — más cada curl, cada cliente de API, cada app móvil — obtienen un error de verificación.

Por eso esta herramienta reporta la cadena por separado de la fecha de caducidad. Una caducidad en verde con una cadena no válida es una caída en curso para parte de tus visitantes ahora mismo, y no aparecerá cargando el sitio en el navegador que llevas usando toda la semana.

Qué puertos comprueba

El puerto 443 por defecto. Puedes indicar otro con example.com:8443, y se admite un puñado de puertos de TLS implícito — 465 (SMTPS), 636 (LDAPS), 853 (DNS over TLS), 990 (FTPS), 993 (IMAPS), 995 (POP3S), 8443 y 9443.

Los puertos STARTTLS como 25, 143 y 587 no se comprueban. Un handshake TLS en crudo contra ellos falla por razones de protocolo, y reportar eso como «tu certificado está roto» sería falso.

Preguntas frecuentes

¿Es realmente gratis y necesito una cuenta?

Sí, y no. No hay registro, ni campo de email, ni periodo de prueba. El endpoint tiene un límite de peticiones por IP para que siga disponible, y ese es su único límite.

¿Guardáis los dominios que compruebo?

No. La comprobación no tiene estado: tu petición produce una conexión TLS y una respuesta JSON, y nada de ello queda anotado. Como no se guarda nada, no hay historial que puedas consultar ni historial que nadie pueda pedirnos.

¿Por qué rechaza nombres de host internos?

Porque marca lo que sea que nombres desde nuestra infraestructura, solo resuelve y conecta con direcciones enrutables públicamente. Un nombre que apunte a 127.0.0.1, al espacio RFC 1918 o a una dirección de metadatos de nube se rechaza antes de marcar nada. Si necesitas vigilar un certificado interno, la respuesta es una comprobación que corra dentro de tu red, no una herramienta pública.

¿Puedo comprobar una dirección IP en lugar de un dominio?

No — introduce un nombre de dominio. SNI necesita un nombre, los certificados se emiten a nombres, y un certificado comprobado sin nombre te habla del host virtual que casualmente responde primero en lugar de tu sitio.

¿En qué se diferencia de mirar el candado?

Tu navegador tiene una caché y un almacén de confianza moldeados por cada sitio que has visitado este año. Esta herramienta conecta de cero, desde una máquina que nunca ha visto tu sitio — mucho más cerca de lo que experimenta un visitante nuevo o un cliente de API.

¿Un certificado válido hoy significa que estoy a salvo?

Significa que estás a salvo hoy. Los certificados ahora se emiten para semanas en lugar de años, y la industria los acorta todavía más — así que el intervalo en el que una comprobación manual resulta tranquilizadora en lugar de obsoleta no deja de encogerse. Es un argumento a favor de algo que compruebe de forma continua, no de comprobar más a menudo a mano.

Comprobar una vez no es monitorizar

Esta página te dice el estado de un certificado en un momento dado. No puede decirte nada de la renovación que dejará de funcionar en silencio el mes que viene — el fallo que de verdad tumba los sitios.

La monitorización TLS automatizada vigila lo mismo según un calendario y te avisa a 30, 14, 7 y 1 día de la caducidad — cuatro oportunidades de darte cuenta, la primera cuando todavía es una entrada de calendario y no un incidente. También detecta una cadena no válida el día en que aparece, y vigila el registro del dominio bajo el certificado — el aviso de renovación que fue a parar al buzón de alguien que ya no está en la empresa.

Los fallos se confirman desde una segunda región de sondas de la UE independiente antes de avisar a nadie, para que un tropiezo del resolutor en una región se quede en un tropiezo del resolutor. Todo corre en Scaleway con los datos en Francia, y hay un DPA disponible antes de que lo pidas.

El plan gratuito cubre 5 comprobaciones y no caduca.

Cómo funciona la monitorización TLS y de dominios → · Seguridad y datos →