Verificador de SSL/TLS
Verifica la configuración HTTPS, estado del encabezado HSTS y preload, riesgos de contenido mixto, cadena de redirección HTTP→HTTPS y transparencia de certificados. Alternativa rápida a SSL Labs para auditorías rápidas del sitio.
Cómo usar Verificador de SSL/TLS
- 1Ingresa la URL del sitio web o el dominio.
- 2La herramienta verifica la conectividad HTTPS, encabezado HSTS, cadena de redirección y contenido mixto.
- 3Revisa el estado de preload de HSTS y la transparencia de certificados.
- 4Sigue las recomendaciones para corregir cualquier problema de configuración de SSL/TLS.
ZenovayAnalytics
Analytics sin ningún aviso de cookies.
- Seguimiento de visitantes en tiempo real
- Privacidad primero, sin aviso de cookies
- Configurado en dos minutos
Herramientas relacionadas
Generador de Contraseñas
Genera contraseñas fuertes y aleatorias con longitud, caracteres y complejidad personalizables.Verificador de Fortaleza de Contraseña
Verifica qué tan fuerte es tu contraseña. Obtén un tiempo estimado de descifrado y sugerencias de mejora.Generador HMAC
Genera firmas HMAC usando SHA-256, SHA-384 o SHA-512 con la API Web Crypto.Cifrado/Descifrado AES
Cifra y descifra texto usando AES-GCM con derivación de clave PBKDF2. Se ejecuta completamente en tu navegador.Preguntas frecuentes
¿Qué prueba este verificador SSL/TLS?▾
Comprueba: (1) si HTTPS es accesible y la conexión tiene éxito, (2) si HTTP redirige a HTTPS con una redirección 301/302, (3) la cabecera HSTS (directivas max-age, includeSubDomains, preload), (4) el estado de la lista de precarga HSTS vía hstspreload.org, (5) contenido mixto: recursos HTTP en una página HTTPS, y (6) la cadena de redirección HTTP→HTTPS.
¿Qué es HSTS y por qué lo necesita mi sitio?▾
HTTP Strict Transport Security (HSTS) indica a los navegadores que su sitio siempre debe accederse por HTTPS, incluso si el usuario escribe http://. Sin HSTS, un atacante en la misma red WiFi puede realizar SSL stripping: interceptar la solicitud HTTP inicial antes de la redirección y servir una versión HTTP falsa de su sitio. HSTS previene esto haciendo que los navegadores usen siempre HTTPS desde la primera solicitud.
¿Qué es la lista de precarga HSTS?▾
La lista de precarga HSTS es una lista de dominios codificada en los navegadores (Chrome, Firefox, Safari, Edge) que siempre se acceden por HTTPS, antes de que se realice cualquier solicitud HTTP. Esto elimina incluso la vulnerabilidad de la primera visita. Para ser elegible, su sitio necesita HSTS con max-age≥31536000, includeSubDomains y preload. Puede enviarlo en hstspreload.org.
¿Qué es el contenido mixto y por qué se bloquea?▾
El contenido mixto ocurre cuando una página HTTPS carga recursos (imágenes, scripts, hojas de estilo, iframes) por HTTP. Los navegadores modernos bloquean el contenido mixto «activo» (scripts, hojas de estilo, iframes) que podría manipularse. El contenido mixto «pasivo» (imágenes, audio, vídeo) puede mostrar una advertencia de seguridad. Incluso el contenido mixto pasivo puede filtrar datos: las solicitudes HTTP revelan en qué página HTTPS está el usuario.
Mi HTTPS funciona. ¿Por qué mi puntuación no es A?▾
La conectividad HTTPS por sí sola es solo la base. Una puntuación alta también requiere: cabecera HSTS con max-age largo (≥1 año), includeSubDomains para cubrir subdominios, una redirección 301 desde HTTP, sin contenido mixto e idealmente el estado de precarga HSTS. Cada elemento faltante reduce la puntuación.
¿Esta herramienta comprueba la fecha de caducidad de mi certificado SSL?▾
Esta herramienta comprueba si HTTPS funciona actualmente (lo que requiere un certificado válido y no caducado) pero no muestra la fecha de caducidad específica. Para información detallada del certificado (fecha de caducidad, emisor, SANs, suite de cifrado), use el SSL Test de SSL Labs en ssllabs.com/ssltest.
¿Qué es la directiva CSP «upgrade-insecure-requests»?▾
La directiva CSP `upgrade-insecure-requests` indica a los navegadores que conviertan automáticamente las subsolicitudes HTTP (imágenes, scripts, llamadas API) a HTTPS antes de realizarlas. Es una solución rápida para los problemas de contenido mixto causados por URLs http:// codificadas en su HTML o CSS. No corrige la causa raíz (las URLs incorrectas), pero evita las advertencias del navegador.