Herramienta de comprobación HTTPS

Comprueba certificados HTTPS, redirecciones HTTP, HSTS y cabeceras de seguridad

La herramienta de comprobación HTTPS permite revisar la configuración HTTPS y el estado básico de seguridad de un sitio web. Introduce una URL o dominio para comprobar el certificado TLS, las redirecciones HTTP a HTTPS y varias cabeceras de seguridad.

¿Qué comprueba?

Además del certificado SSL/TLS, la herramienta analiza la redirección HTTP a HTTPS, HSTS (Strict-Transport-Security), X-Frame-Options, Content-Security-Policy y posibles contenidos mixtos HTTP dentro de páginas HTTPS.

Estado del certificado TLS

La herramienta muestra el estado del certificado, los días restantes, el emisor, el sujeto y el número de SAN para comprobar la validez del certificado HTTPS.

Redirección HTTP a HTTPS

Comprueba si las solicitudes HTTP se redirigen automáticamente a HTTPS. Una redirección incorrecta puede dejar accesos sin cifrar disponibles.

Comprobación HSTS

HSTS, o HTTP Strict Transport Security, permite indicar a los navegadores que utilicen HTTPS. Una configuración adecuada ayuda a reducir el riesgo de accesos HTTP y ataques de degradación de protocolo.

Comprobación X-Frame-Options

X-Frame-Options es una cabecera de seguridad que controla si una página puede cargarse dentro de un frame o iframe de otro sitio y ayuda a reducir el riesgo de clickjacking.

Comprobación Content-Security-Policy

Content-Security-Policy (CSP) limita las fuentes desde las que el navegador puede cargar o ejecutar recursos y puede reducir determinados riesgos de XSS e inyección de recursos.

Contenido mixto HTTPS

El contenido mixto aparece cuando una página HTTPS carga recursos mediante HTTP, como imágenes, JavaScript, CSS o recursos externos. Se recomienda utilizar HTTPS para todos los recursos.

¿Cómo utilizar la herramienta?

  1. Introduce la URL o el dominio que deseas comprobar.
  2. Puedes introducir una URL completa como https://example.com o solamente example.com.
  3. Inicia la comprobación y espera a que finalicen las solicitudes TLS y HTTPS.
  4. Revisa el certificado TLS, las redirecciones y las cabeceras de seguridad.
  5. Corrige los problemas detectados según los resultados.

Interpretación de los resultados

Los resultados contienen varios controles independientes. Un certificado válido no significa que toda la configuración HTTPS sea correcta. También deben revisarse las redirecciones, HSTS, cabeceras de seguridad y contenido mixto.

Certificado válido

Indica que el certificado TLS devuelto por el servidor está dentro de su periodo de validez en el momento de la comprobación.

Código HTTP 0

Un código HTTP 0 normalmente indica que no se obtuvo una respuesta HTTP válida. No significa por sí solo que el sitio no tenga configurada una redirección HTTPS; deben revisarse también la conexión y las condiciones de la comprobación.

Fallo de solicitud HTTPS

Si la solicitud HTTPS falla, es posible que la herramienta no pueda analizar HSTS, X-Frame-Options, Content-Security-Policy o contenido mixto. Primero debe comprobarse la conectividad HTTPS y la configuración TLS.

¿Por qué es importante HTTPS?

HTTPS utiliza TLS para cifrar la comunicación entre cliente y servidor y los certificados digitales ayudan a verificar la identidad del servidor. Es una medida básica de seguridad para sitios web, inicios de sesión, API y datos sensibles.

HTTP debería redirigir a HTTPS

Si un sitio ofrece HTTP y HTTPS, normalmente conviene redirigir las solicitudes HTTP a HTTPS mediante un código 3xx adecuado.

HSTS refuerza HTTPS

Después de comprobar que HTTPS funciona correctamente y que todos los recursos son compatibles con HTTPS, se puede considerar habilitar HSTS para reducir futuras conexiones HTTP.

HTTPS frente a comprobación de certificados SSL

La comprobación SSL se centra principalmente en el certificado X.509. La comprobación HTTPS tiene un alcance más amplio e incluye redirecciones HTTP, HSTS, cabeceras de seguridad y contenido mixto.

¿Cuándo utilizar la comprobación HTTPS?

Utiliza esta herramienta cuando quieras comprobar si la implementación HTTPS de un sitio está completa. Para consultar solamente los detalles del certificado o su fecha de caducidad, utiliza las herramientas específicas de certificados SSL.

Preguntas frecuentes

¿Un certificado válido significa que el sitio es completamente seguro?

No. Solo indica que el certificado está dentro de su periodo de validez. La seguridad HTTPS también depende de TLS, redirecciones, HSTS, cabeceras, recursos y configuración de la aplicación.

¿Por qué falla la comprobación HSTS?

Si la página HTTPS no puede solicitarse correctamente, no se pueden obtener sus cabeceras HTTP completas y por tanto tampoco verificar HSTS.

¿Por qué aparece contenido mixto?

Una causa habitual es que imágenes, scripts, hojas de estilo, fuentes u otros recursos externos todavía utilicen direcciones HTTP. Deben actualizarse a HTTPS cuando sea posible.

¿Por qué el resultado puede ser diferente al del navegador?

El servidor puede responder de forma diferente según la IP del cliente, User-Agent, SNI, nodo CDN o entorno de red. Además, el navegador puede aplicar caché o políticas HSTS existentes.

Casos de uso

  • Comprobar la configuración HTTPS después de publicar un sitio.
  • Verificar la redirección de HTTP a HTTPS.
  • Comprobar la validez de certificados SSL/TLS.
  • Verificar la configuración HSTS.
  • Comprobar la protección contra clickjacking mediante X-Frame-Options.
  • Comprobar la política Content-Security-Policy.
  • Detectar contenido HTTP mixto en páginas HTTPS.
  • Revisar configuraciones después de migrar un sitio a HTTPS.
  • Supervisar periódicamente la seguridad HTTPS de sitios de producción.

La herramienta es adecuada para administradores web, desarrolladores, operadores de servidores y profesionales de seguridad que necesitan revisar rápidamente la configuración HTTPS.

¿Qué es la comprobación HTTPS?

La comprobación HTTPS analiza el certificado TLS, la conexión HTTPS y varias configuraciones de seguridad, incluidas las redirecciones HTTP, HSTS, cabeceras de seguridad y contenido mixto.
  • Comprobar la validez y los días restantes del certificado TLS
  • Verificar si HTTP redirige correctamente a HTTPS
  • Comprobar las cabeceras HSTS, X-Frame-Options y Content-Security-Policy
  • Detectar recursos HTTP cargados dentro de páginas HTTPS
  • Ayudar a identificar problemas de configuración y seguridad HTTPS
Introduce una URL o dominio para comprobar rápidamente el certificado TLS, las redirecciones HTTPS y las principales cabeceras de seguridad del sitio.
Comentarios 0
Aún no hay comentarios. ¡Sé el primero en comentar!
El contenido del comentario no puede estar vacío
0/255