Cómo comprobar un certificado y su cadena

Introduce un nombre de host público y pulsa Inspeccionar certificado. El servidor de VoriTools resuelve el nombre, se conecta al puerto 443 y lee el certificado que presenta el destino: emisor, sujeto, nombres, periodo de validez, huella SHA-256, protocolo negociado, cifrado y tiempo de negociación.

Después aparecen dos tipos de resultados: las comprobaciones de nombre y fechas que también hace un navegador, y si los certificados enviados forman una ruta hasta una raíz del almacén de CA de este servidor. No se guarda nada y hay un límite de 30 comprobaciones por minuto.

  1. Escribe solo el nombre de host: ejemplo.com. Se rechazan el esquema, la ruta, una dirección IP y un nombre de una sola etiqueta como localhost; un nombre internacional se convierte a punycode.
  2. Pulsa Inspeccionar certificado; el servidor se conecta al puerto 443 desde internet.
  3. Lee las tres métricas: el protocolo negociado, los días restantes y el tiempo de negociación.
  4. Lee el panel del certificado: sujeto y emisor, nombre común, todos los nombres alternativos, el periodo de validez en tu zona horaria, número de serie, huella SHA-256, cifrado y la dirección que respondió.
  5. Lee los resultados: primero el nombre y las fechas, después la cadena — de confianza, cadena incompleta, autofirmado, raíz no confiable o rechazada.

Qué cubre el informe y qué no puede afirmar

Coincidencia del nombre y fechas

La comprobación del nombre sigue la regla del navegador: *.ejemplo.com cubre exactamente una etiqueta más (www.ejemplo.com), no ejemplo.com ni a.b.ejemplo.com. Si el certificado incluye nombres alternativos, solo se compara esa lista; el nombre común se usa en certificados que no la tienen. Se muestran todos los nombres de la lista, sean cuantos sean.

Las fechas proceden del certificado. Los días restantes se cuentan en días completos y pasan a ser negativos cuando el certificado ha caducado; un certificado aún válido que caduca en menos de 30 días se informa como advertencia, no como error.

El resultado de la cadena

Los certificados del destino se comprueban contra el almacén de CA que usa este servidor: debe poder construirse una ruta desde el certificado presentado hasta una raíz de confianza. Los casos negativos se distinguen entre sí: el destino no envió el intermedio que enlaza el certificado con una raíz (cadena incompleta), el certificado es su propio emisor (autofirmado), la cadena termina en una raíz que este almacén no tiene, o la ruta se construyó y fue rechazada.

Una cadena incompleta se informa como advertencia y no como fallo, porque los navegadores guardan los intermedios en caché y algunos descargan el certificado que falta desde el emisor. Esta comprobación no hace ninguna de las dos cosas. Tampoco lee el almacén de confianza del navegador ni del sistema operativo del visitante, ni consulta OCSP, CRL o transparencia de certificados, así que un resultado de confianza aquí no es una promesa sobre el navegador de quien visita la página.

Los números que conviene releer

Desde este servidor solo se alcanzan hosts públicos en el puerto 443, las direcciones privadas y reservadas están bloqueadas y el nombre se resuelve aquí: un destino con balanceo geográfico puede presentar a este servidor un certificado distinto del que sirve en otras redes.

El protocolo que se muestra es el que negoció este servidor, y su pila TLS llega hasta TLS 1.2: un sitio que sirve TLS 1.3 a los navegadores actuales puede aparecer aquí como TLS 1.2. Compáralo con openssl s_client en una máquina actual antes de sacar conclusiones. El tiempo de negociación es una única medición desde un punto, no una referencia.

La longitud de la cadena es el número de certificados que envió el destino, incluido el propio certificado — sha256.badssl.com envía tres: certificado, intermedio y raíz con firma cruzada.

Herramientas recientes: