Saltar al contenido

Verificador SSL:
¿cuándo caduca tu certificado?

Comprueba el certificado SSL de cualquier sitio: la fecha de caducidad, la cadena completa con intermediarios, la cobertura de host y los ajustes del protocolo. Cada hallazgo se explica en lenguaje claro, con la solución para lo que esté mal.

Cadena completa + intermediarios Cualquier puerto — también servidores de correo Veredicto en segundos
Avanzado puerto personalizado — 8443, 465, 993… host SNI para IP con varios certificados comprobar por IP ¿certificado interno? pega un PEM →
Qué comprueba este análisis

Caducidad, cadena, host y protocolos

“¿Está bien mi SSL?” son en realidad cuatro preguntas. Las respondemos todas de una vez.

Fecha de expiración

La causa número 1 de las caídas por certificado. Mostramos la fecha exacta, los días que quedan y en qué punto de su vida útil está el certificado.

La cadena completa

Hoja, intermediarios, raíz. Los navegadores perdonan un intermediario ausente — curl, Android y las API de pago no.

Cobertura de host

¿Cubre el certificado el nombre que sirves? Comprobamos los SAN y los comodines contra tu host — www incluido.

Ajustes de TLS

Qué versiones de protocolo responden, si TLS 1.0/1.1 heredados están desactivados, HSTS, OCSP stapling — los ajustes que hay detrás del candado.

Comprueba errores SSL del sitio web

Si tu navegador muestra un error de certificado

Cada aviso del navegador de esta lista señala un problema del certificado, con su solución.

NET::ERR_CERT_DATE_INVALID

El certificado ha caducado — o todavía no es válido. Un reloj mal ajustado en el dispositivo del visitante también lo provoca, pero empieza por renovarlo.

→ lo detecta la comprobación de caducidad
ERR_CERT_AUTHORITY_INVALID

El navegador no puede rastrear el certificado hasta una raíz de confianza — está autofirmado, o el servidor no envía su intermediario.

→ lo detecta la comprobación de la cadena
ERR_CERT_COMMON_NAME_INVALID

El certificado está bien — pero para otro nombre. El host que sirves no está en los SAN (el clásico: falta el www).

→ lo detecta la comprobación de cobertura
SEC_ERROR_UNKNOWN_ISSUER

La versión de Firefox de una cadena rota. Firefox es más estricto que Chrome: no va a buscar por su cuenta los intermediarios que faltan.

→ lo detecta la comprobación de la cadena
“La conexión no es privada”

El aviso genérico que engloba a los demás. Haz clic en Avanzado para ver el código de error real debajo — y compáralo con esta lista.

→ ejecuta la comprobación; te decimos la causa
Chrome lo carga, Android antiguo lo rechaza

La señal característica de un intermediario ausente. Chrome de escritorio lo descarga sin avisar; Android antiguo y los clientes estrictos lo rechazan.

→ sirve fullchain, no solo el certificado
Cualquier puerto · cualquier host

No solo sitios web en el 443

Los certificados también se usan en correo, paneles y API — y esos son los que caducan sin que nadie se dé cuenta. Apunta el verificador a:

  • Servidores de correo — SMTPS :465, IMAPS :993, POP3S :995 (TLS desde el primer byte; los puertos STARTTLS como :587 cambian a TLS a mitad de sesión y no responderán)
  • Paneles de administración y API — :8443 y similares
  • IP sin dominio — con un host SNI cuando una misma IP sirve varios certificados
  • Certificados internos — no podemos llegar a tu intranet, así que pega el PEM y lo decodificamos directamente en tu navegador. No se sube nada.

Ejemplos

host : puerto
caldmont.com:443El propio sitio web — la comprobación por defecto
mail.caldmont.com:465SMTPS — un certificado de correo caducado rebota facturas en silencio
imap.caldmont.com:993IMAPS — el certificado que ven las apps de correo de tu equipo
203.0.113.42:8443 + SNIPanel de administración por IP, con un host SNI
pega un PEMCertificados internos o aislados de red, decodificados en el navegador
Para gente de terminal

Compruébalo tú mismo con openssl

Cada comprobación que ejecuta esta página tiene su equivalente en línea de comandos. Aquí tienes la chuleta — nosotros solo las ejecutamos todas a la vez y traducimos el resultado.

Ver el certificadoopenssl s_client -connect caldmont.com:443 -servername caldmont.com
Solo la fecha de expiraciónecho | openssl s_client -connect caldmont.com:443 2>/dev/null | openssl x509 -noout -enddate
La cadena que envía el servidoropenssl s_client -showcerts -connect caldmont.com:443
Vistazo rápido con curlcurl -vI https://caldmont.com 2>&1 | grep -i expire
Escaneo con nmapnmap --script ssl-cert -p 443 caldmont.com
Un servidor de correo en el 465openssl s_client -connect mail.caldmont.com:465
Preguntas frecuentes

Preguntas frecuentes

Escribe tu dominio arriba: el veredicto empieza con la fecha exacta de caducidad y los días que quedan, además de una línea temporal que muestra en qué punto de su vida útil está el certificado. Para dejar de comprobarlo a mano, deja tu dirección en el resultado: releemos ese mismo certificado cada día y te avisamos por correo electrónico 30, 14, 7 y 1 día antes, sin necesidad de cuenta. Si lo que necesitas es vigilar varios certificados con el margen de aviso que tú elijas, eso es la monitorización de certificados SSL.

Es probable que tu servidor esté enviando solo su propio certificado, sin el intermediario que lo enlaza con una raíz de confianza. Chrome de escritorio descarga esa pieza que falta por su cuenta; la mayoría de los demás clientes no. La solución es una sola línea: sirve la cadena completa (por ejemplo, fullchain.pem en lugar de cert.pem).

Sí — pon en el campo de puerto 465 o 993 para correo, 8443 para un panel de administración, o cualquier otro puerto que hable TLS desde el primer byte. Los puertos que empiezan en texto plano y cambian a TLS con STARTTLS (587, 25, 143, 110) son la excepción: la comprobación abre una conexión TLS directa, así que esos no responderán. También puedes comprobar una IP sin dominio e indicar un host SNI cuando una misma dirección sirve varios certificados.

Un verificador público no puede llegar a direcciones 10.x — pero no lo necesita. Pega el PEM y lo decodificamos por completo en tu navegador: sujeto, SAN, emisor, caducidad, clave. El certificado nunca sale de tu equipo.

Criptográficamente, no — los navegadores confían igual en Let's Encrypt, Sectigo, GlobalSign y el resto. La diferencia práctica está en su vida útil de 90 días: la renovación automática falla en silencio — un cron detenido, un webroot que se ha movido, una nueva regla de firewall — por lo que vigilar la caducidad importa más con los certificados gratuitos, no menos.

Chrome: haz clic en el candado (o en el icono de ajustes), luego en «La conexión es segura» y después en «El certificado es válido». Safari: candado, luego «Mostrar certificado». Firefox: candado, luego «Conexión segura» y después «Más información». Verás los mismos campos que muestra esta herramienta — menos la validación de la cadena y el veredicto.

Gratis, sin registro. Cada resultado tiene un enlace de compartición permanente y una insignia de estado en SVG que puedes insertar en un README o un panel. Y si lo que buscas es que te avisemos antes de que algo caduque, eso es la monitorización SSL de Uptimia. Está incluida desde los planes de pago — un certificado en Basic, 10 en Professional, 100 en Enterprise — y la prueba de 30 días la incluye completa, 50 certificados, sin tarjeta de crédito.

Herramientas gratis, solo el principio.
Uptimia cuida tus sitios.

Disponibilidad, SSL, caducidad de dominio, velocidad de carga, transacciones — monitorizados desde 171+ ubicaciones en todo el mundo. 30 días gratis.

30 días gratis sin tarjeta cancela cuando quieras plan gratuito tras la prueba
100.000+ sitios monitorizados · conforme al RGPD