Arostik Logo
ArostikVLARCK

Micro-Soluciones Tecnológicas

SEGURIDAD CRIPTOGRÁFICA WEB

Auditor de Certificados SSL / TLS

Revisa la vigencia, el emisor y la cadena de confianza del certificado SSL de cualquier dominio.

Auditorías recientes

Aquí verás tus últimas auditorías, solo en este navegador.

Arquitectura Criptográfica SSL / TLS & X.509

Cifrado asimétrico, handshake TLS 1.3, autoridades certificadoras (CA) y cabeceras HSTS.

Handshake TLS 1.3 & Criptografía Asimétrica

TLS 1.3 reduce el handshake a un solo viaje de ida y vuelta (1-RTT). Utiliza curvas elípticas (ECDHE con Curve25519 o P-256) para negociar claves de sesión efímeras con confidencialidad directa perfecta (Forward Secrecy).

Cadena de Confianza X.509 (Leaf, Intermediate, Root)

Tu navegador confía en un almacén de CAs raíz protegidas en el SO. El servidor web entrega su certificado hoja (Leaf) firmado por una CA intermedia, la cual a su vez está firmada por la raíz, formando un árbol criptográfico inquebrantable.

SAN (Subject Alternative Names) & SNI

La extensión SAN permite que un único certificado proteja múltiples dominios o comodines (*.midominio.com). Por su parte, SNI (Server Name Indication) permite que un solo servidor web aloje cientos de sitios HTTPS en la misma IP.

Seguridad Estricta: HSTS & Preload List

La cabecera Strict-Transport-Security (HSTS) obliga a los navegadores a conectarse exclusivamente por HTTPS, impidiendo ataques Man-in-the-Middle y de degradación SSLStrip. Los sitios en HSTS Preload son protegidos desde el código fuente de los navegadores.

Solución de Errores Críticos de Certificados SSL / TLS

Diagnóstico y comandos de solución para errores en Nginx, Apache, Certbot y Cloudflare.

Fallo 1

ERR_SSL_PROTOCOL_ERROR / SSL_ERROR_RX_RECORD_TOO_LONG

⚡ Solución Rápida:Verifica si estás escribiendo https:// en un puerto que solo tiene configurado HTTP plano.
🔧 Solución Técnica:En el archivo de configuración de Nginx, asegúrate de incluir la directiva `listen 443 ssl;` y no solo `listen 443;`. Reinicia el servicio con `nginx -t && systemctl reload nginx`.
Fallo 2

Certificado Expirado (CERT_HAS_EXPIRED / SEC_ERROR_EXPIRED)

⚡ Solución Rápida:Si usas Cloudflare, activa el modo SSL 'Full (Strict)' con certificado Universal Edge temporal.
🔧 Solución Técnica:Ejecuta `certbot renew --force-renewal` y comprueba que el cron o systemd timer `systemctl status certbot.timer` esté activo para renovar automáticamente 30 días antes del vencimiento.
Fallo 3

Nombre no coincide (CERT_COMMON_NAME_INVALID / SSL_ERROR_BAD_CERT_DOMAIN)

⚡ Solución Rápida:Asegúrate de que estás redirigiendo www a no-www (o viceversa) si el certificado solo fue emitido para uno de los dos.
🔧 Solución Técnica:Re-emite el certificado incluyendo todos los dominios y subdominios necesarios en la directiva `-d`: `certbot --nginx -d tudominio.com -d www.tudominio.com -d api.tudominio.com`.
Fallo 4

Cadena Incompleta (UNABLE_TO_VERIFY_LEAF_SIGNATURE / SEC_ERROR_UNKNOWN_ISSUER)

⚡ Solución Rápida:Verifica si el error ocurre en dispositivos móviles o Android antiguos que no tienen cachés intermedias.
🔧 Solución Técnica:En tu servidor Nginx debes apuntar `ssl_certificate` al archivo `fullchain.pem` (que contiene el cert + certificados intermedios) y NUNCA a `cert.pem` en solitario.

¿Sabías que...? Curiosidades sobre SSL / TLS & Criptografía

Secretos del primer SSL de Netscape, el despiste de Microsoft y la era post-cuántica.

📜

SSL 1.0 nunca llegó a publicarse en 1994

Desarrollado en Netscape por Taher Elgamal (padre de SSL), SSL 1.0 contenía fallos criptográficos tan graves de repetición que nunca vio la luz. La primera versión pública fue SSL 2.0 en 1995 junto a Netscape Navigator 1.1.

🚀

Let's Encrypt: De pagar $300 a certificados gratis automáticos

Antes de 2015, un certificado SSL costaba entre $50 y $300 USD anuales con verificación manual por fax o email. Let's Encrypt automatizó el protocolo ACME e impulsó que el HTTPS global pasara del 38% al más del 95% actual.

💸

El día que Microsoft olvidó renovar passport.com en 1999

En la Navidad de 1999, Hotmail y MSN dejaron de funcionar en todo el mundo porque Microsoft olvidó pagar la renovación del dominio `passport.com`. Un usuario llamado Michael Lawrie pagó los $35 USD con su propia tarjeta de crédito para restaurar el servicio mundial.

⚛️

Criptografía Post-Cuántica (PQC) ya activa en Chrome

Para prevenir que computadoras cuánticas descifren hoy tráfico interceptado ('Harvest Now, Decrypt Later'), Cloudflare y Google Chrome ya utilizan el algoritmo híbrido X25519Kyber768 basado en redes euclidianas resistentes a la computación cuántica.

Glosario de Certificados SSL, Cifrado TLS & PKI

Aprende los conceptos fundamentales, protocolos y términos técnicos de esta herramienta.

Certificado SSL/TLSSeguridad

¿Qué es un certificado SSL/TLS?

Documento digital que vincula criptográficamente una clave pública con la identidad de un dominio web, habilitando navegación cifrada HTTPS y autenticidad del servidor.

Cadena de Confianza (Trust Chain)PKI

¿Qué es la cadena de confianza de un certificado?

Jerarquía de firmas digitales que une el certificado de tu sitio web con un certificado intermedio y culmina en una Autoridad Raíz (Root CA) preinstalada en el sistema operativo.

Protocolo TLS 1.3Criptografía

¿Por qué es importante TLS 1.3 frente a versiones viejas?

Elimina algoritmos obsoletos e inseguros (como RSA key exchange o CBC), acelera la negociación inicial de conexión a un solo viaje de ida y vuelta (1-RTT) y cifra el apretón de manos.

Cabecera HSTSCabeceras

¿Qué es la cabecera Strict-Transport-Security (HSTS)?

Directiva de seguridad HTTP que instruye al navegador a forzar conexiones HTTPS exclusivamente, impidiendo ataques de degradación de cifrado (SSL Striping).