0Pricing
Cryptology Academy · Lección

Advertencias de certificados TLS y qué hacer

Aprenda a interpretar los errores de certificados del navegador y a decidir cuándo continuar y cuándo abandonar el sitio.

Advertencias de certificados TLS y qué hacer es una lección gratuita de Cryptology Academy en CoddyKit. Esta es la lección 3 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cryptology Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cryptology Academy incluye 4 lecciones en total.

Advertencia de certificado caducado

NET::ERR_CERT_DATE_INVALID aparece cuando ha terminado el período de validez de un certificado. La fecha "Not After" del certificado ya ha pasado. Esta advertencia suele deberse a un error de administración del servidor: el administrador olvidó renovar el certificado.

Un certificado caducado no ofrece ninguna garantía de seguridad porque la CA ha dejado de avalar su validez. Aunque el sitio todavía puede ser legítimo, la infraestructura de certificados ha dejado de funcionar.

Advertencia de CA desconocida

NET::ERR_CERT_AUTHORITY_INVALID aparece cuando el certificado ha sido firmado por una CA que no está en el almacén de raíces de confianza del navegador. Esto ocurre con certificados autofirmados, certificados de CA corporativas internas o certificados de CA pequeñas que no están incluidas en los principales programas de raíces de confianza.

Los programas de raíces de confianza de los navegadores (Mozilla, Google, Apple y Microsoft) mantienen listas estrictas de CA de confianza. Para ser incluida, una CA debe cumplir amplios requisitos de auditoría. Los certificados de CA no incluidas activan esta advertencia.

Advertencia de discrepancia del nombre de host

NET::ERR_CERT_COMMON_NAME_INVALID aparece cuando los campos Subject o SAN del certificado no coinciden con el nombre de host que aparece en la barra de direcciones del navegador. Visitar "https://192.168.1.1" cuando el certificado indica "router.example.com" activa esta advertencia.

Esta advertencia puede indicar un servidor mal configurado, un ataque MITM que sustituye el certificado legítimo por otro o un sitio legítimo al que se ha accedido mediante su dirección IP en lugar de su nombre de host.

Advertencia de certificado autofirmado

Un certificado autofirmado es aquel cuyo emisor y sujeto son el mismo: la autoridad certificadora es el propio servidor. Los navegadores no confían en los certificados autofirmados de forma predeterminada porque no proporcionan verificación por terceros.

Los certificados autofirmados se utilizan habitualmente en entornos de desarrollo, herramientas internas y pruebas. Cifran el tráfico igual de bien que los certificados firmados por una CA, pero no ofrecen ninguna garantía de identidad.

Advertencia de certificado revocado

La advertencia de certificado revocado aparece cuando la CA ha invalidado el certificado antes de su fecha de caducidad. Esto suele ocurrir cuando la clave privada se ha visto comprometida, la organización ya no existe o el certificado se emitió incorrectamente.

La revocación se comprueba mediante OCSP (Online Certificate Status Protocol) o CRL (Certificate Revocation List). Chrome utiliza CRLSets (datos de revocación precargados) por motivos de rendimiento, complementados con OCSP en tiempo real para certificados de alto valor.

Cuándo es seguro omitir una advertencia

Por lo general, las advertencias de certificados pueden omitirse en contextos internos y de desarrollo limitados: su propio servidor de desarrollo con un certificado autofirmado, una herramienta corporativa interna que utilice una CA de la empresa que no esté en el almacén público de raíces de confianza o un router doméstico cuando sepa que la dirección IP corresponde al dispositivo.

En estos casos, la advertencia indica que falta una CA, no que exista un ataque. Puede añadir la CA al almacén de confianza o aceptar el certificado específico para ese contexto interno. Documente la decisión y el motivo.

Cuándo nunca debe omitir una advertencia

No omita nunca las advertencias de certificados en sitios de banca, correo electrónico, portales de salud, servicios gubernamentales ni en ningún sitio donde vaya a introducir credenciales o información confidencial. La advertencia podría indicar un ataque MITM activo.

Aunque una advertencia de certificado indique un ataque real solo el uno por ciento de las veces, omitirla en servicios sensibles crea un riesgo inaceptable. La molestia de no acceder al sitio es mucho menos grave que el robo de credenciales o el fraude financiero.

Errores de certificado como indicadores de MITM

Un atacante que realiza un ataque MITM intercepta su conexión TLS y presenta su propio certificado. Si el navegador no confía en ese certificado, recibirá una advertencia. ¡La advertencia ES el mecanismo de seguridad funcionando correctamente!

Los atacantes que controlan firewalls corporativos o routers comprometidos a veces inyectan su propia CA para realizar inspección TLS sin generar advertencias. Si de repente empieza a ver advertencias de certificados en sitios en los que normalmente confía, investigue de inmediato.

Cómo informar de problemas con certificados

Si observa advertencias inesperadas de certificados en sitios web públicos legítimos, infórmelo de inmediato. Para las propiedades de Google, utilice el botón de comentarios de Chrome. Para otros sitios, póngase en contacto con el propietario mediante un canal alternativo (por teléfono o desde otra red).

Los registros de Certificate Transparency permiten que cualquiera supervise la aparición de certificados inesperados para sus dominios. Servicios como Certificate Transparency Monitoring de Facebook notifican a los propietarios de dominios cuando se emiten nuevos certificados para sus dominios.

HSTS y prevención de omisiones

HTTP Strict Transport Security (HSTS) impide que los navegadores acepten errores de certificados para los dominios incluidos. Una vez que un navegador ha visto una cabecera HSTS, se niega a conectarse a ese dominio mediante HTTP o con un error de certificado, incluso si el usuario hace clic en "continuar de todos modos".

Los sitios incluidos en la lista de precarga de HSTS están codificados directamente en los navegadores, por lo que incluso la primera visita queda protegida. En estos sitios nunca se pueden omitir las advertencias de certificados, lo que hace que los ataques MITM contra ellos sean poco prácticos.

Gestión segura de la PKI interna

Las organizaciones que administran CA internas deben distribuir el certificado de su CA a todos los dispositivos corporativos mediante la administración de dispositivos móviles (MDM) o una directiva de grupo. Esto elimina las advertencias de certificados en las herramientas internas sin que los usuarios tengan que omitir manualmente las advertencias de seguridad.

Las claves de las CA internas deben almacenarse en HSM, no en sistemas de archivos. Los certificados de las CA deben tener periodos de validez limitados y no deben considerarse de confianza para dominios públicos de Internet, sino únicamente para los espacios de nombres internos específicos de la organización.

Cuestionario sobre errores de certificados

Compruebe sus conocimientos sobre las advertencias de certificados TLS.

Conclusiones clave: advertencias de certificados

Las advertencias de certificados indican problemas concretos: ERR_CERT_DATE_INVALID (caducado), ERR_CERT_AUTHORITY_INVALID (CA desconocida) y ERR_CERT_COMMON_NAME_INVALID (el nombre del host no coincide). Cada problema tiene causas y respuestas adecuadas específicas.

No omita nunca las advertencias de certificados en sitios bancarios, de correo electrónico o de salud. Las herramientas internas con certificados autofirmados o certificados de una CA interna pueden utilizarse de forma segura después de verificar el contexto. HSTS impide omitir las advertencias en los dominios incluidos, lo que protege frente a ataques MITM.

Preguntas frecuentes

¿La lección «Advertencias de certificados TLS y qué hacer» es gratis?

Sí — el texto completo de «Advertencias de certificados TLS y qué hacer» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cryptology Academy, actualiza a CoddyKit PRO. El curso de Cryptology Academy incluye 4 lecciones en total.

¿Qué aprenderé en «Advertencias de certificados TLS y qué hacer»?

Aprenda a interpretar los errores de certificados del navegador y a decidir cuándo continuar y cuándo abandonar el sitio. Practicas Cryptology Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.

¿Necesito experiencia previa para empezar Cryptology Academy?

No se requiere experiencia previa. Cryptology Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 3 de 4.

¿Cuánto tiempo toma la lección «Advertencias de certificados TLS y qué hacer»?

La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.

¿Puedo escribir y ejecutar código en esta lección de Cryptology Academy?

Sí. Cada lección de Cryptology Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.

Todas las lecciones de este curso

  1. El icono del candado: qué significa realmente
  2. Cómo obtienen certificados SSL los sitios web
  3. Advertencias de certificados TLS y qué hacer
  4. Riesgos de degradación de HTTP y contenido mixto
← Volver a Cryptology Academy