Seguridad SSL / TLS

¿Cuándo caduca seu certificado y qué nombres cubre exactamente?

Un certificado caducado bloquea o acceso a um website após uma pantalla de advertencia roja en os navegadores. Esta ferramenta establece uma conexión TLS real e inspecciona o certificado devuelto por seu servidor.

Establecemos uma conexión TLS en o puerto 443 para leer o certificado activo.

Abrimos uma conexión TLS real en o puerto 443 e inspeccionamos o certificado y seu cadena intermedia. La validación estricta se relaja deliberadamente en a lectura para poder auditar certificados caducados o com discrepancia de nombre sem que se bloquee a conexión.

La guía detrás de esta ferramenta Certificados SSL/TLS: Guia de segurança e infraestrutura Validação DV, OV e EV, cobertura wildcard e renovação automática. Como evitar falhas de certificado e avisos de segurança no navegador. Leer a guía · 2 min de leitura →

Comprobaciones do analizador

Conexión TLS directa ao puerto 443 para analizar o certificado que seu servidor entrega en vivo.

  • Días restantes de validez

    Un certificado caducado bloquea o acceso com advertencia de seguridad para todos os utilizadores.

  • Cobertura de nombres de host

    Comprobación de a lista de dominios y subdominios protegidos por o certificado.

  • Soporte para www y dominio raíz

    Verificación de cobertura tanto para o dominio com www como para a variante sem www.

  • Integridad de a cadena intermedia

    Comprueba si o servidor transmite os certificados intermedios para clientes móviles.

  • Versión do protocolo TLS

    TLS 1.3 é o estándar actual mais veloz; versiones anteriores a 1.2 são inseguras.

  • Autoridad emisora y algoritmo

    Identificación de a entidad emisora y o algoritmo de firma criptográfica utilizado.

  • Periodo de validez máxima

    Los navegadores rechazan certificados emitidos por periodos superiores a 398 dias.

Cómo interpretar os resultados

Menos de 21 dias indica um fallo en a renovación automática. Los certificados Let's Encrypt se renuevan ao dia 60. Si restan menos de 21 dias, a tarea automática se ha interrumpido por problemas de permisos o cambios de servidor. Revísela de inmediato.

Un nombre de host no cubierto provoca uma advertencia de seguridad directa para os utilizadores que accedan por esa variante.

Una cadena incompleta significa que falta o certificado intermedio en o servidor. O seu ordenador pode solventarlo internamente, mas os dispositivos móviles rechazarán a conexión.

Certificados de pago vs gratuitos: o nivel de cifrado é idéntico y os navegadores no diferencian visualmente seu tratamiento. Contrate um certificado de pago únicamente ante exigencias contractuales o de cumplimiento normativo específicas.

Configure alertas independientes sobre a fecha de expiración do certificado público en vez de supervisar solo os scripts internos.

Causas habituales de fallos en certificados SSL

Expiração do certificado

A falha mais comum e prejudicial. Os browsers exibem um ecrã de aviso que afasta a esmagadora maioria dos utilizadores, enquanto os motores de busca tratam a página como indisponível. O faturamento é interrompido de imediato.

Os certificados da Let's Encrypt têm validade de 90 dias e renovam-se automaticamente aos 60 dias. A automação elimina o risco — até ao dia em que a tarefa agendada falha silenciosamente. Monitorize a data de expiração de forma externa e independente do processo de renovação.

Cobertura de hostnames (SAN)

Um certificado cobre apenas os nomes listados no campo Subject Alternative Name. Um certificado para example.com não cobre www.example.com salvo se www estiver explicitamente declarado — e vice-versa.

Certificados Wildcard (*.example.com) cobrem exatamente um nível de subdomínio. loja.example.com está abrangido; pt.loja.example.com não está.

Falhas na cadeia de certificados

O certificado do seu servidor é assinado por um certificado intermédio, que por sua vez é assinado por uma autoridade raiz confiável. O seu servidor web tem de enviar o certificado intermédio. Caso não o faça, muitos navegadores móveis e sistemas mais antigos reportarão o certificado como não confiável.

Por esta razão, um site pode funcionar no seu computador de secretária e falhar no telemóvel do cliente. Teste sempre a cadeia completa.

Versão do protocolo TLS

TLS 1.2 é o padrão mínimo aceitável. TLS 1.3 é mais rápido — completa o handshake numa única viagem (1-RTT), oferecendo ganhos mensuráveis de velocidade além de segurança reforçada. TLS 1.0 e 1.1 estão obsoletos e são rejeitados por browsers modernos.

O que o tipo de certificado não altera

Certificados EV ou OV custam significativamente mais, mas os navegadores removeram os distintivos visuais verdes há anos. Para quase todos os websites, um certificado gratuito Let's Encrypt oferece exatamente a mesma força de encriptação e tratamento no navegador.

Perguntas frequentes

¿Com cuánta antelación conviene renovar um certificado?

Los processos automatizados deben renovar ao restar um tercio de a vigencia — dia 60 en Let's Encrypt. Configure uma alerta externa a os 14 dias para detectar si a tarea de renovación automática ha fallado silenciosamente.

¿Es um certificado gratuito tan seguro como uno de pago?

A nivel de cifrado, é exactamente idéntico. Let's Encrypt utiliza os mesmos algoritmos y recibe o mesmo tratamiento en navegadores. Los certificados de pago añaden validación de empresa o seguros de garantía, mas os navegadores ya no distinguen visualmente entre ambos.

¿Porquê o comprobador advierte de um fallo en a cadena si mi web abre bien?

Los navegadores de escritorio descargan o certificado intermedio faltante en segundo plano, ocultando o error. Los dispositivos móviles y clientes de API externos no lo fazem y bloquean o acceso por certificado no confiable.

¿Necesito um certificado wildcard (*)?

Solo si gestiona múltiples subdominios dinámicos. En caso contrario é preferible listar os nombres exactos: um certificado comodín expone um mayor radio de riesgo si a clave privada se ve comprometida.

Outras ferramentas gratuitas

Auditoría SEO y Velocidad Web

Métricas reales de Core Web Vitals vía Google API, mais comprobaciones técnicas en directo sobre seu código HTML.

Cuéntenos qué objetivo busca alcanzar.

Un equipa. Tres escritórios. Veintiséis idiomas. Plantéenos seu problema y recibirá uma respuesta técnica de nivel senior — no um guion comercial.

Una proposta detallada en um dia laborable, en seu idioma.