./prontouso.com

SEGURIDAD

Verificador de Certificado SSL/TLS

Se conecta al servidor real de un dominio (hasta 3 IPs públicas) y lee exactamente lo que presenta: cadena completa de certificados, validación de confianza y de nombre de host, soporte de TLS 1.0-1.3, cifrado y forward secrecy, HSTS, CAA y verificación de redirección HTTP a HTTPS, con una nota general y un informe en PDF para descargar.

Estado de la herramientaUsa procesamiento en el servidor
Vista previa
prontouso://ssl-certificate-checker
TLS / SSLVERIFICACIÓN EN VIVO

Verifica un certificado

Conéctate a un servidor real y observa exactamente lo que presenta.

01 · DESTINO

Sin esquema, sin ruta — solo el nombre del host. Se verifica cada IP pública a la que resuelve.

Puerto

Ingresa un dominio para hacer un handshake TLS real contra él.

  1. 1Resolvemos cada dirección IP pública detrás del dominio (hasta 3).
  2. 2Para cada una, hacemos un handshake TLS real y leemos exactamente lo que presenta el servidor.
  3. 3La nota refleja lo que un navegador aceptaría en la práctica — cadena de confianza, protocolo y cifrado incluidos.
Esto conecta a un servidor real en tu nombre desde el backend de ProntoUso, porque un navegador no puede abrir un handshake TLS crudo con un sitio que no está cargando. Solo se leen metadatos de conexión y certificados públicos; nada se almacena.

Informe del certificado

Una nota por endpoint, con todo lo que hay detrás.

02 · INFORME
Todavía sin verificación

La nota, la cadena de certificados, el soporte de protocolos y más aparecerán aquí.

Cómo funciona

  1. Ingresa tus datos

    Completa los valores, pega el texto o sube el archivo que necesita esta herramienta.

  2. Obtén el resultado al instante

    La mayoría de las herramientas se actualizan mientras escribes; algunas usan un solo botón. De cualquier forma, el resultado aparece aquí mismo.

  3. Usa tu resultado

    Copia, descarga o comparte lo que genere la herramienta — el control siempre es tuyo.

A qué se conecta esta herramienta, y qué no haceEl dominio que ingresas se resuelve y se conecta desde un servidor de ProntoUso para poder realizar un handshake TLS real — un navegador no puede hacer esto por sí mismo con un sitio que no está cargando. Solo se leen metadatos de conexión (protocolo, cifrado, ALPN) y los certificados que presenta el servidor; nada sobre la verificación se almacena. Los rangos privados, de loopback y otros internos se rechazan antes de intentar cualquier conexión, y solo se puede verificar una lista fija de puertos comunes de certificado.

¿Qué es Verificador de Certificado SSL/TLS?

Ingresa un dominio para conectarte a su servidor real y ver exactamente lo que presenta: la cadena completa de certificados, validación de confianza y de nombre de host, soporte de protocolo y cifrado, y más, cada uno explicado en lenguaje simple.

ENTIENDE LA HERRAMIENTA

Cómo verificar un certificado SSL/TLS

Por qué esto necesita un servidor

Un navegador solo puede abrir una conexión TLS con un sitio al que realmente está accediendo — no existe una API de JavaScript para abrir un socket TLS crudo contra un host cualquiera a demanda. Leer lo que presenta el servidor de otro dominio necesita una conexión real desde otro lugar, así que el backend de esta herramienta abre el handshake y devuelve solo metadatos de conexión y certificados públicos, nunca nada privado.

Se aplican las mismas protecciones que usan las otras herramientas de red de ProntoUso: cada dirección a la que resuelve el dominio se valida antes de intentar cualquier conexión, y los rangos privados, de loopback y otros internos se rechazan de inmediato. El puerto está limitado a una lista fija en lugar de un campo libre, así que esto no puede usarse como un sondeador de puertos de propósito general contra el servidor de otra persona.

Qué se verifica

La cadena de certificados exactamente como la envía el servidor — cada intermedio que ofrece, sin pasar antes por ningún almacén de confianza. Una segunda conexión, independiente, verifica luego esa cadena contra un almacén de confianza real con la verificación de nombre de host activada, que es lo que realmente determina el resultado 'Confiable para navegadores'.

Además de la cadena: qué versiones de TLS todavía acepta el endpoint (1.0 hasta 1.3), el cifrado negociado y si ofrece forward secrecy, ALPN, una verificación de Strict-Transport-Security (HSTS), una consulta al registro DNS CAA, y si el HTTP simple del mismo dominio redirige a HTTPS.

Por qué varias direcciones IP

Un dominio detrás de un balanceador de carga o una CDN suele resolver a más de una dirección pública, y es perfectamente posible que un nodo esté ejecutando un certificado viejo o una configuración TLS más laxa que el resto. Hasta tres direcciones públicas de un dominio se verifican y califican de forma independiente, con una pestaña para alternar entre ellas, justamente para detectar ese tipo de desvío en lugar de solo reportar la dirección que respondió primero.

Interpretar la calificación

La calificación es una heurística propia de ProntoUso, no un estándar oficial de la industria: empieza en 100 y resta puntos por cada problema encontrado (certificado por expirar, clave débil, protocolo obsoleto todavía activo, HSTS ausente, y así sucesivamente). Un puñado de problemas críticos de confianza — certificado expirado o autofirmado, cadena no confiable, o nombre de host que no coincide — llevan la nota a F de inmediato, sin importar cuán bien puntúe todo lo demás, porque ninguno de esos es algo que un navegador dejaría pasar a un visitante discretamente.

'Confiable para navegadores' se muestra como un resultado sí/no separado, en lugar de estar solo integrado en la nota, porque suele ser el dato específico que la gente vino a verificar.

Qué no verifica esto

El estado de revocación en vivo (OCSP/CRL) no se consulta — verificar eso de forma confiable necesita todo un protocolo adicional que esta herramienta aún no implementa. El soporte de TLS 1.0/1.1 obsoleto se reporta como mejor esfuerzo: un entorno reforzado puede negarse a intentar localmente un protocolo obsoleto, lo cual se refleja aquí igual que si el propio servidor lo rechazara — así que trata un resultado 'no ofrecido' en esas dos versiones específicamente como inconcluso, no como una confirmación.

A qué se conecta esta herramienta, y qué no hace

El dominio que ingresas se resuelve y se conecta desde un servidor de ProntoUso para poder realizar un handshake TLS real — un navegador no puede hacer esto por sí mismo con un sitio que no está cargando. Solo se leen metadatos de conexión (protocolo, cifrado, ALPN) y los certificados que presenta el servidor; nada sobre la verificación se almacena. Los rangos privados, de loopback y otros internos se rechazan antes de intentar cualquier conexión, y solo se puede verificar una lista fija de puertos comunes de certificado.

Preguntas frecuentes

¿Puedo verificar cualquier dominio, incluyendo mi propia red interna?

No. Cada dirección a la que resuelve el dominio se valida antes de intentar cualquier conexión, y los rangos privados, de loopback, link-local y otros internos se rechazan de inmediato, así que esto no se puede usar para sondear tu propia red interna.

¿Por qué solo puedo elegir entre una lista fija de puertos?

Un campo de puerto libre convertiría a un verificador público en una forma de sondear puertos arbitrarios en el servidor de otra persona. Los puertos listados cubren dónde vive realmente un certificado TLS en la práctica: HTTPS, SMTPS, IMAPS, POP3S, LDAPS y FTPS.

¿Verificar varias direcciones IP sobrecarga el servidor de destino?

No más de lo que harían unas cuantas visitas normales. Cada dirección recibe un pequeño número de handshakes TLS rápidos, limitado a tres direcciones por dominio, lejos de lo que contaría como una prueba de carga.

¿El resultado de TLS 1.0 / 1.1 es siempre preciso?

Trátalo como mejor esfuerzo. Algunas bibliotecas TLS locales se niegan a intentar siquiera un protocolo obsoleto, lo cual se refleja aquí igual que si el servidor remoto lo rechazara — así que un resultado 'no ofrecido' en esas dos versiones específicas no garantiza que el servidor no lo aceptaría de un cliente más antiguo.

¿Una calificación A+ significa que el sitio es totalmente seguro?

No. Significa que este certificado, esta cadena y esta configuración TLS específicos parecen correctos. La seguridad de certificado y transporte es una capa entre muchas — los problemas a nivel de aplicación, la seguridad del DNS y todo lo que corre detrás de esa conexión están fuera de lo que esta herramienta puede ver.