Herramienta gratuita

Comprobador SSL

Para qué nombres vale tu certificado, quién lo firma y cuántos días le quedan.

Prueba con

¿El del correo? Añade el puerto: mail.tudominio.com:993 para IMAP, :995 para POP3 o :465 para SMTP.

Referencia

Cómo funciona y cómo se lee

Antes de dejarte entrar, el navegador comprueba que el certificado es para ese nombre, que está en fecha y que lo firma alguien en quien confía. Si falla una, sale el aviso de que la conexión no es privada.

El nombre

Vale solo para los nombres que lleva dentro

Cada certificado trae su lista de nombres. tudominio.com y www.tudominio.com son dos nombres distintos: si falta uno, quien entre por él verá el aviso. Un comodín cubre un nivel de subdominios, pero no el dominio sin nada delante.

Lo que cubre un certificado

ejemplo

tudominio.com

el dominio

www.tudominio.com

con www: otro nombre

*.tudominio.com

tienda., blog.: un nivel

a.b.tudominio.com

dos niveles: no lo cubre

Las fechas

Cada vez duran menos

Los de Let's Encrypt duran 90 días, y el sector ha acordado bajar el máximo para todos hasta 47 días en 2029. Renovarlos a mano deja de tener sentido: lo que importa es que la renovación automática funcione.

Duración máxima

hasta 2026

los de pago, un año

398 días

15 mar 2026

primer recorte

200 días

15 mar 2027

segundo recorte

100 días

15 mar 2029

el máximo final

47 días

La cadena

Del certificado a una raíz de confianza

Tu certificado lo firma un intermedio, y al intermedio, una raíz que el navegador ya trae instalada. El servidor tiene que enviar tu certificado y los intermedios. Si falta uno, algunos navegadores lo buscan por su cuenta, pero otros programas, como curl o muchas aplicaciones, dan error.

Una cadena completa

tudominio.com

tu certificado: lo envía el servidor

YR1

intermedio de Let's Encrypt: también

Root YR

otro intermedio: también

ISRG Root X1

la raíz: ya está en el navegador

Preguntas frecuentes

¿SSL y TLS son lo mismo?

En la práctica, sí. SSL es el nombre del protocolo original, que dejó de usarse hace años; lo que cifra hoy tu web es TLS, normalmente en su versión 1.2 o 1.3. El nombre «certificado SSL» se ha quedado por costumbre, pero es el mismo certificado que usa TLS.

¿Por qué el navegador dice que la conexión no es privada?

Porque falla una de las tres comprobaciones: el certificado ha caducado (o todavía no vale), no incluye el nombre por el que has entrado, o su cadena no llega a una autoridad en la que el navegador confíe. El informe te dice cuál de las tres es. Si el certificado está bien y aun así no sale el candado, suele ser contenido mixto: la página carga imágenes o scripts por http://.

¿Cuándo caduca mi certificado y quién lo renueva?

La fecha está en el propio certificado: arriba ves los días que le quedan y la fecha exacta. Los gratuitos, como los de Let's Encrypt, los pide y los renueva solo el servidor. En los hostings con cPanel lo hace AutoSSL, y para que funcione el dominio tiene que apuntar al servidor. Los de pago los renueva quien los compró, y conviene apuntarse la fecha.

¿El candado quiere decir que la web es de fiar?

No. Quiere decir que la conexión va cifrada y que el certificado es de ese dominio. Cualquiera puede tener un certificado gratis en minutos, también una web de phishing. El candado protege lo que envías por el camino, pero no dice nada de quién hay al otro lado.

¿Puedo comprobar el certificado del correo?

Sí: escribe el servidor con el puerto, por ejemplo mail.tudominio.com:993 para IMAP, :995 para POP3 o :465 para SMTP. También admitimos :8443. El puerto 587 no: empieza sin cifrar y sube a TLS con STARTTLS, y eso no lo comprobamos aquí. Para ver cómo llega tu correo, prueba el test de correo.