Verificador SSL:
¿cuándo caduca tu certificado?
Comprueba el certificado SSL de cualquier sitio: la fecha de caducidad, la cadena completa con intermediarios, la cobertura de host y los ajustes del protocolo. Cada hallazgo se explica en lenguaje claro, con la solución para lo que esté mal.
Decodifica un certificado interno o aislado de red
se queda en tu navegadorCaducidad, cadena, host y protocolos
“¿Está bien mi SSL?” son en realidad cuatro preguntas. Las respondemos todas de una vez.
Fecha de expiración
La causa número 1 de las caídas por certificado. Mostramos la fecha exacta, los días que quedan y en qué punto de su vida útil está el certificado.
La cadena completa
Hoja, intermediarios, raíz. Los navegadores perdonan un intermediario ausente — curl, Android y las API de pago no.
Cobertura de host
¿Cubre el certificado el nombre que sirves? Comprobamos los SAN y los comodines contra tu host — www incluido.
Ajustes de TLS
Qué versiones de protocolo responden, si TLS 1.0/1.1 heredados están desactivados, HSTS, OCSP stapling — los ajustes que hay detrás del candado.
Si tu navegador muestra un error de certificado
Cada aviso del navegador de esta lista señala un problema del certificado, con su solución.
El certificado ha caducado — o todavía no es válido. Un reloj mal ajustado en el dispositivo del visitante también lo provoca, pero empieza por renovarlo.
El navegador no puede rastrear el certificado hasta una raíz de confianza — está autofirmado, o el servidor no envía su intermediario.
El certificado está bien — pero para otro nombre. El host que sirves no está en los SAN (el clásico: falta el www).
La versión de Firefox de una cadena rota. Firefox es más estricto que Chrome: no va a buscar por su cuenta los intermediarios que faltan.
El aviso genérico que engloba a los demás. Haz clic en Avanzado para ver el código de error real debajo — y compáralo con esta lista.
La señal característica de un intermediario ausente. Chrome de escritorio lo descarga sin avisar; Android antiguo y los clientes estrictos lo rechazan.
No solo sitios web en el 443
Los certificados también se usan en correo, paneles y API — y esos son los que caducan sin que nadie se dé cuenta. Apunta el verificador a:
- Servidores de correo — SMTPS :465, IMAPS :993, POP3S :995 (TLS desde el primer byte; los puertos STARTTLS como :587 cambian a TLS a mitad de sesión y no responderán)
- Paneles de administración y API — :8443 y similares
- IP sin dominio — con un host SNI cuando una misma IP sirve varios certificados
- Certificados internos — no podemos llegar a tu intranet, así que pega el PEM y lo decodificamos directamente en tu navegador. No se sube nada.
Ejemplos
host : puertoCompruébalo tú mismo con openssl
Cada comprobación que ejecuta esta página tiene su equivalente en línea de comandos. Aquí tienes la chuleta — nosotros solo las ejecutamos todas a la vez y traducimos el resultado.
Preguntas frecuentes
Escribe tu dominio arriba: el veredicto empieza con la fecha exacta de caducidad y los días que quedan, además de una línea temporal que muestra en qué punto de su vida útil está el certificado. Para dejar de comprobarlo a mano, deja tu dirección en el resultado: releemos ese mismo certificado cada día y te avisamos por correo electrónico 30, 14, 7 y 1 día antes, sin necesidad de cuenta. Si lo que necesitas es vigilar varios certificados con el margen de aviso que tú elijas, eso es la monitorización de certificados SSL.
Es probable que tu servidor esté enviando solo su propio certificado, sin el intermediario que lo enlaza con una raíz de confianza. Chrome de escritorio descarga esa pieza que falta por su cuenta; la mayoría de los demás clientes no. La solución es una sola línea: sirve la cadena completa (por ejemplo, fullchain.pem en lugar de cert.pem).
Sí — pon en el campo de puerto 465 o 993 para correo, 8443 para un panel de administración, o cualquier otro puerto que hable TLS desde el primer byte. Los puertos que empiezan en texto plano y cambian a TLS con STARTTLS (587, 25, 143, 110) son la excepción: la comprobación abre una conexión TLS directa, así que esos no responderán. También puedes comprobar una IP sin dominio e indicar un host SNI cuando una misma dirección sirve varios certificados.
Un verificador público no puede llegar a direcciones 10.x — pero no lo necesita. Pega el PEM y lo decodificamos por completo en tu navegador: sujeto, SAN, emisor, caducidad, clave. El certificado nunca sale de tu equipo.
Criptográficamente, no — los navegadores confían igual en Let's Encrypt, Sectigo, GlobalSign y el resto. La diferencia práctica está en su vida útil de 90 días: la renovación automática falla en silencio — un cron detenido, un webroot que se ha movido, una nueva regla de firewall — por lo que vigilar la caducidad importa más con los certificados gratuitos, no menos.
Chrome: haz clic en el candado (o en el icono de ajustes), luego en «La conexión es segura» y después en «El certificado es válido». Safari: candado, luego «Mostrar certificado». Firefox: candado, luego «Conexión segura» y después «Más información». Verás los mismos campos que muestra esta herramienta — menos la validación de la cadena y el veredicto.
Gratis, sin registro. Cada resultado tiene un enlace de compartición permanente y una insignia de estado en SVG que puedes insertar en un README o un panel. Y si lo que buscas es que te avisemos antes de que algo caduque, eso es la monitorización SSL de Uptimia. Está incluida desde los planes de pago — un certificado en Basic, 10 en Professional, 100 en Enterprise — y la prueba de 30 días la incluye completa, 50 certificados, sin tarjeta de crédito.
Sigue explorando
Herramientas gratis, solo el principio.
Uptimia cuida tus sitios.
Disponibilidad, SSL, caducidad de dominio, velocidad de carga, transacciones — monitorizados desde 171+ ubicaciones en todo el mundo. 30 días gratis.