Cómo comprobar el certificado TLS de un host
Escribe un host y, si procede, un puerto para consultar el certificado TLS presentado durante la conexión. La respuesta puede mostrar datos del certificado y fechas, o datos de error si el intento no termina correctamente.
Qué puedes revisar antes de empezar
La herramienta consulta el certificado TLS que un host presenta durante una conexión de red. Es útil cuando quieres revisar la identidad declarada, la entidad emisora y determinados parámetros negociados con el servicio examinado.
La respuesta puede reunir el sujeto, el emisor, un identificador de serie, la versión TLS, la información del cifrado, las fechas de validez y los nombres alternativos. También puede incluir conteos relacionados y cálculos basados en las fechas disponibles.
Esta consulta describe la información que se obtiene del intento de conexión. Por ello, conviene leer cada dato por separado y no confundir una fecha calculada o un campo recibido con una conclusión independiente sobre el certificado.
Pasos para consultar el certificado
-
Introduce el host que quieres examinar. El campo es opcional y parte de
example.comsi no lo modificas; sin embargo, dejarlo vacío produce un error en los datos y no inicia la comprobación. -
Revisa el puerto. También es opcional y utiliza
443como valor inicial. Si escribes otro, el valor se convierte en un número entero; cuando esa conversión falla, se emplea443. -
Comprueba que el puerto corresponde al servicio TLS que deseas consultar. Un puerto distinto del previsto puede impedir la conexión o devolver una respuesta sin certificado, aunque el nombre del host sea correcto.
-
Ejecuta la consulta con los valores preparados. Se intenta establecer una conexión de red y existe un tiempo de espera de 10 segundos antes de intentar el protocolo de enlace TLS.
-
Examina la información devuelta cuando aparece un certificado. Revisa el sujeto, el emisor, el número de serie, la versión TLS, el cifrado, las fechas de validez y los nombres alternativos que estén disponibles.
-
Repite la consulta si necesitas comparar otro servicio, cambiando el host o el puerto según corresponda. La conexión TCP utiliza el host indicado, salvo que se proporcione internamente una dirección resuelta; en ese caso, esa dirección recibe la conexión y el host suministrado se usa como nombre del servidor TLS.
Cómo leer la respuesta obtenida
Cuando las fechas del certificado se pueden interpretar, la respuesta calcula días completos restantes e indica si figura como caducado y si se considera válido en el momento de la consulta. Estos indicadores proceden de las fechas obtenidas durante esa conexión.
Si la interpretación de las fechas falla, los días restantes y los indicadores derivados no están disponibles. En ese caso, utiliza las fechas que sí se muestren sin completar el resultado mediante una suposición.
La ausencia de certificado se comunica por separado cuando la conexión no devuelve ninguno. Los fallos TLS, los problemas de resolución del nombre, las conexiones rechazadas y otras excepciones aparecen como datos de error.
Un resultado con campos de certificado no confirma por sí mismo su autenticidad, seguridad o cumplimiento. Si el resultado no coincide con lo que esperabas, revisa primero el host y el puerto, y después distingue entre un error de conexión, una ausencia de certificado y unas fechas no interpretables.
Ejemplo práctico
Quieres revisar el certificado TLS que presenta example.com en el puerto TLS que aparece inicialmente.
Introduce example.com, conserva 443 y ejecuta la consulta para ver la información que devuelva la conexión.
La respuesta puede mostrar sujeto, emisor, serie, versión TLS, cifrado, fechas, nombres alternativos e indicadores de validez, o datos de error.
Limitaciones
- La consulta puede devolver errores, ningún certificado o información parcial; sus datos no confirman por sí solos autenticidad, seguridad ni cumplimiento.
Errores frecuentes
- Dejar vacío el host genera un error porque no se realiza la comprobación; escribe un nombre de host antes de ejecutar la consulta.
Preguntas frecuentes
¿Qué host se consulta si no introduzco ninguno?
Si no modificas el campo, se consulta example.com; si lo borras por completo, se devuelve un error y no comienza la comprobación.
¿Qué puerto puedo consultar?
Cuando no escribes un puerto se usa 443, y ese mismo valor se aplica si la entrada no puede convertirse en un número entero.
¿Por qué faltan los días restantes?
Cuando las fechas no se interpretan, faltan los días restantes y los indicadores derivados; si tampoco llega un certificado, la respuesta señala esa ausencia.