¿Qué significa "certificado SSL"?

Un certificado SSL es técnicamente un certificado TLS hoy en día: asigna una clave pública a un dominio y permite que el navegador autentique el servidor web al establecer una conexión HTTPS cifrada. El término "SSL" está obsoleto; los sitios web modernos utilizan TLS para el cifrado de la transmisión.

Estos términos tienen diferentes propósitos: HTTPS se refiere a la conexión HTTP segura, TLS es el protocolo de seguridad y el certificado se utiliza para la autenticación. Un certificado, conocido coloquialmente como certificado HTTPS, no cifra la conexión por sí solo. Solo la interacción entre TLS, el certificado y una configuración de servidor segura protege los datos transmitidos.

Un certificado SSL confirma para qué dominio se puede utilizar una clave pública. TLS utiliza esta información para autenticar el servidor y establecer una conexión HTTPS cifrada.

¿Qué es un certificado SSL?

Un certificado SSL es un archivo firmado digitalmente que asocia una clave pública con un dominio y, opcionalmente, con una organización verificada. Los certificados de confianza pública son emitidos por una Autoridad de Certificación (CA).

El par de claves también incluye una clave privada . Esta clave privada permanece protegida en el servidor y no debe publicarse ni compartirse sin autorización. Si la clave privada se ve comprometida, el operador debe reemplazar el certificado SSL afectado y, si es necesario, revocarlo.

Aunque el cifrado SSL todavía se menciona con frecuencia, SSL 2.0 y SSL 3.0 están técnicamente obsoletos. El IETF también prohíbe la negociación de TLS 1.0 y TLS 1.1 en el RFC 9325. Las implementaciones seguras deben admitir al menos TLS 1.2 y deberían preferir TLS 1.3.

¿Cómo funciona un certificado SSL con HTTPS?

Al establecer una conexión HTTPS, el navegador verifica el certificado SSL y negocia las claves de sesión criptográficas con el servidor web. Para usted, como operador del sitio web, es fundamental que el dominio, el período de validez, la cadena de certificados y la configuración del servidor sean compatibles.

  1. El navegador accede a la dirección HTTPS. El servidor web transmite su certificado de servidor y los certificados intermedios necesarios.
  2. El navegador comprueba el dominio. El nombre de dominio solicitado debe estar incluido en el certificado SSL.
  3. El navegador comprueba la fecha de caducidad. El certificado debe ser válido en el momento de la solicitud.
  4. El navegador comprueba la cadena de certificados. El certificado del servidor debe poder rastrearse hasta un certificado raíz de confianza a través de uno o más certificados intermedios.
  5. Los navegadores y los servidores establecen claves de sesión. TLS autentica el servidor mediante el certificado y protege la transmisión de datos posterior con cifrado simétrico.
  6. El sitio web se carga a través de HTTPS. El contenido transmitido y los datos de los formularios están protegidos contra la lectura fácil y las modificaciones inadvertidas durante el transporte.

El cifrado de transporte protege la ruta de transmisión entre el navegador y el servidor. Sin embargo, un certificado SSL no indica nada sobre la seguridad con la que se almacenan, procesan o transfieren los datos a otros sistemas del servidor.

La cadena de certificados de un certificado SSL

Los navegadores no suelen confiar en un certificado de servidor de forma aislada. La confianza se establece a través de una cadena de certificados que consta de tres niveles:

  • Certificado del servidor: El certificado SSL específico para su dominio o para varios dominios registrados.
  • Certificado provisional: Un certificado firmado por una autoridad de certificación de nivel superior, que la CA utiliza para emitir certificados de servidor.
  • Certificado raíz: El ancla de confianza principal, que se almacena en el sistema operativo o en el navegador.

El servidor web debe entregar correctamente los certificados intermedios necesarios, además del certificado del servidor. Si falta un certificado intermedio, los navegadores o dispositivos pueden mostrar una advertencia de certificado, aunque el certificado del servidor sea válido.

Métodos de validación para certificados SSL

La validación de dominio (DV), la validación de organización (OV) y la validación extendida (EV) se refieren a diferentes procedimientos de verificación utilizados por la autoridad de certificación. El tipo de validación determina qué información se comprueba antes de emitir un certificado SSL. No determina automáticamente la solidez del cifrado de transporte posterior.

  • Validación de dominio: Durante la validación del dominio, el solicitante demuestra que controla el dominio en cuestión. Esta prueba puede proporcionarse, por ejemplo, mediante un registro DNS o un archivo de auditoría facilitado técnicamente.
  • Validación de la organización: Durante la validación de la organización, la CA también comprueba información sobre la organización, como el nombre de la empresa y la dirección comercial.
  • Validación extendida: En la validación extendida, la CA verifica la identidad legal del operador de acuerdo con requisitos estandarizados más exhaustivos.

Un certificado OV o EV de pago no constituye un sello de calidad general para un sitio web. Un certificado DV puede admitir los mismos protocolos TLS modernos y métodos de cifrado que un certificado OV o EV. La diferencia radica en el alcance de la verificación de identidad.

Duración y renovación automática de un certificado SSL

Cada certificado SSL tiene una fecha de caducidad fija. Transcurrida esta fecha, los navegadores muestran una advertencia de seguridad o restringen el acceso. Las interfaces, los formularios y los servicios conectados también pueden rechazar la conexión.

Los certificados de servidor TLS de confianza pública deben tener una validez limitada. Según los Requisitos Básicos del Foro CA/Browser, el período máximo de validez para los certificados emitidos entre el 15 de marzo de 2026 y el 14 de marzo de 2027 es de 200 días. A partir del 15 de marzo de 2027, el límite se reduce a 100 días, y a partir del 15 de marzo de 2029, a 47 días.

Let's Encrypt emite certificados con un período de validez predeterminado de 90 días y también ofrece certificados con un período de validez de seis días. Los períodos de validez cortos limitan las consecuencias de las claves comprometidas y fomentan la gestión automatizada de certificados.

Para el sitio web de una empresa, la renovación automática debería ser la norma. Además, el certificado SSL requiere un control de caducidad independiente. La automatización Esto puede fallar, por ejemplo, tras un cambio de alojamiento, una modificación de la configuración DNS o debido a permisos de acceso insuficientes.

En mi trabajo con pymes, el problema rara vez radica en la emisión del certificado en sí. El problema crítico reside en el funcionamiento continuo: no se supervisan las fechas de vencimiento, fallan las renovaciones o, tras un relanzamiento, no todas las variantes de dominio se redirigen correctamente a HTTPS. Por lo tanto, en nuestro diseño y desarrollo web, tratamos la gestión de certificados SSL como un proceso operativo recurrente.

Certificado comodín y múltiples dominios

Un certificado comodín cubre varios subdominios de un dominio. Por ejemplo, un certificado SSL para *.example.it puede ser válido para shop.example.it y portal.example.it. El dominio principal, example.it, no se incluye automáticamente y debe agregarse por separado si es necesario.

Como alternativa, un certificado de servidor puede contener varios nombres de dominio específicos. Esta opción es adecuada, por ejemplo, para un dominio principal, dominios de idiomas adicionales y subdominios seleccionados. La solución apropiada depende de la arquitectura del sistema, el número de dominios y las responsabilidades relacionadas con las claves privadas.

Advertencias típicas sobre un certificado SSL

Una advertencia del navegador no prueba automáticamente un ataque. Sin embargo, indica que el navegador no puede confirmar de forma fiable la identidad o validez del servidor web. Por lo tanto, no debe ignorar este mensaje.

  • El certificado SSL ha caducado: La renovación automática falló o el nuevo certificado no se activó.
  • El nombre de dominio es incorrecto: El dominio solicitado no está incluido en el certificado.
  • La cadena de certificados está incompleta: Falta un certificado intermedio necesario en el servidor.
  • La entidad certificadora no es de confianza: El certificado raíz no se almacena como un ancla de confianza en el navegador ni en el sistema operativo.
  • El certificado aún no es válido: El período de validez comienza más tarde o la hora del sistema del dispositivo es incorrecta.
  • La clave privada no encaja: Tras una instalación defectuosa, el certificado y la clave privada no pertenecen al mismo par de claves.

Los registros del servidor también pueden ser útiles en caso de problemas técnicos. El artículo sobre registros del servidor para pymes explica qué información recopilan los servidores web y cómo se pueden identificar y solucionar errores de forma sistemática.

Cómo integrar correctamente un certificado SSL en un sitio web

Instalar el certificado es solo el primer paso. Todo el sitio web debe ser accesible de forma consistente a través de HTTPS y no debe servir ninguna versión HTTP paralela.

  • Configurar la redirección HTTP: Todas las solicitudes HTTP deben redirigirse permanentemente a la dirección HTTPS correspondiente. Las rutas y los parámetros deben conservarse.
  • Comprobar variantes de dominio: Esto se aplica tanto a los dominios con "www" como a los que no los tienen, así como a los idiomas y subdominios.
  • Actualizar referencias internas: La navegación, las imágenes, las descargas, los scripts y las interfaces deben apuntar directamente a direcciones HTTPS.
  • Eliminar contenido mixto: Una página HTTPS no debe cargar imágenes, fuentes, scripts ni hojas de estilo sin cifrar a través de HTTP.
  • Renovación del monitor: Los procesos automatizados requieren mensajes de error, contactos responsables y un proceso de copia de seguridad documentado.
  • Cambios en las pruebas: Los cambios de alojamiento, los cambios de DNS, los nuevos subdominios y los relanzamientos pueden afectar a la configuración de un certificado que funcione correctamente.

Para los sitios web que han crecido de forma orgánica, resulta útil un inventario de todos los dominios, medios y dependencias técnicas. Un inventario del contenido del sitio web revela recursos HTTP obsoletos y variaciones de dominio pasadas por alto antes de un relanzamiento.

Lo que un certificado SSL no puede hacer

HTTPS es fundamental para la seguridad de los sitios web modernos, pero no constituye un concepto de seguridad completo. Un certificado SSL válido no previene el malware, las contraseñas débiles, el software obsoleto, los permisos de acceso incorrectos ni las vulnerabilidades de seguridad en extensiones e interfaces.

El cifrado de transporte es solo una medida de seguridad técnica para la protección de datos. HTTPS no garantiza automáticamente el cumplimiento de la normativa de protección de datos por parte de un sitio web. Otros factores relevantes incluyen la minimización de datos, las bases legales, los periodos de retención, los servicios externos, los controles de acceso y el tratamiento de datos personales. El artículo sobre Privacidad desde el Diseño para Pymes explica cómo la protección de datos Haga clic para

HTTPS protege los datos durante la transmisión. La seguridad del sitio web y la protección de datos también deben tener en cuenta la aplicación, el servidor, los datos almacenados y los procesos organizativos.

Lista de verificación para su certificado SSL

  • El servidor admite al menos TLS 1.2 y preferiblemente TLS 1.3.
  • El certificado SSL es válido para todos los dominios que se utilizan realmente.
  • El servidor entrega la cadena de certificados completa.
  • La renovación automática está configurada, probada y supervisada.
  • Las solicitudes HTTP se redirigen permanentemente a HTTPS.
  • Los enlaces internos, las imágenes, los scripts y los archivos de fuentes no generan tráfico mixto. Contenido.
  • Las claves privadas se almacenan de forma segura y se reemplazan en caso de que se vean comprometidas.
  • Las responsabilidades relativas a las advertencias y las interrupciones del servicio relacionadas con los certificados están documentadas.

Preguntas y respuestas sobre el certificado SSL

¿Cuánto cuesta un certificado SSL?

Un certificado DV se puede obtener gratuitamente a través de Let's Encrypt, por ejemplo. Pueden surgir costos por alojamiento, configuración, monitoreo y mantenimiento. Los certificados OV o EV de pago incluyen verificación de identidad adicional, pero no ofrecen automáticamente un cifrado más robusto.

¿Cuánto tiempo es válido un certificado TLS?

El periodo de validez depende de la autoridad certificadora y del tipo de certificado, y está limitado por las normativas del sector. Dado que los periodos máximos de validez permitidos son cada vez menores, conviene renovar el certificado SSL automáticamente y controlar su fecha de caducidad.

¿Qué ocurre cuando caduca un certificado SSL?

Los navegadores pueden mostrar una advertencia de seguridad y restringir el acceso. Las interfaces, los servicios de pago y otros sistemas automatizados pueden rechazar la conexión hasta que se instale un certificado válido.

¿Necesito un certificado independiente para cada subdominio?

No necesariamente. Un certificado comodín puede cubrir varios subdominios del mismo dominio. Un certificado con varios nombres de dominio, por otro lado, puede agrupar dominios específicos. La solución adecuada depende de su infraestructura técnica y de quién esté autorizado a acceder a la clave privada.

¿Por qué mi sitio web necesita una redirección HTTP?

La redirección HTTP dirige automáticamente las solicitudes no cifradas a la dirección HTTPS correspondiente. Esto evita la existencia de versiones paralelas de la página y garantiza que los visitantes accedan a la versión segura del sitio web.

¿Qué significa contenido mixto?

El contenido mixto se produce cuando una página HTTPS carga imágenes, fuentes, scripts u otros archivos individuales a través de HTTP. Los navegadores pueden bloquear estos recursos o mostrar advertencias. Por lo tanto, todos los componentes de la página deben cargarse mediante HTTPS.

¿El símbolo del candado significa que un sitio web es de confianza?

El símbolo confirma una conexión técnicamente protegida al dominio especificado. No evalúa la fiabilidad del proveedor, la calidad del contenido, la seguridad de la aplicación ni el cumplimiento del sitio web con la normativa de protección de datos.

¿Es un certificado EV más seguro que un certificado DV?

Un certificado EV incluye una verificación de identidad más exhaustiva del operador. Sin embargo, la solidez del cifrado puede ser idéntica para los certificados DV, OV y EV si se utilizan los mismos protocolos TLS y métodos criptográficos.

¿Es HTTPS suficiente para un sitio web seguro y que cumpla con la normativa de privacidad?

No. HTTPS protege principalmente la transmisión de datos entre el navegador y el servidor. Un sitio web seguro y que respete la privacidad también requiere software bien mantenido, acceso seguro, permisos adecuados, minimización de datos y procesos organizativos claros.

Mar de fondo

  1. IETF RFC 9325: Recomendaciones para el uso seguro de TLS y DTLS — ietf.org (2022)
  2. Requisitos básicos para certificados de servidor TLS de confianza pública — cabforum.org (2026)
  3. Fundamentos y planes para la vigencia de los certificados — letsencrypt.org (2026)
  4. Información para el público: Tipos de certificados SSL — cabforum.org
Florián Berger
Expresiones similares Certificado SSL, certificados SSL, certificado TLS, certificados TLS, certificado HTTPS, certificados HTTPS
La seguridad cibernética
Bloggerei.de