0Pricing
Cyber Security Academy · Lección

Cadenas de certificados

Valide rutas de confianza

Cadenas de certificados es una lección gratuita de Cyber Security Academy en CoddyKit. Esta es la lección 3 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cyber Security Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cyber Security Academy incluye 4 lecciones en total.

Qué es una cadena de certificados

Una cadena de certificados, o cadena de confianza, es la lista ordenada de certificados que vincula el certificado hoja de un servidor con un certificado raíz de confianza.

Cada certificado está firmado por el certificado que se encuentra por encima.

Los tres eslabones

Una cadena típica tiene tres partes:

  • Certificado hoja (entidad final) del servidor real.
  • Certificado o certificados intermedios que firmaron el certificado hoja.
  • Certificado raíz que firmó el certificado intermedio.

Cómo recorre la cadena la validación

Para validar, un cliente comprueba cada firma hacia arriba:

  • La clave pública de la raíz verifica el certificado intermedio.
  • La clave pública del certificado intermedio verifica el certificado hoja.

Si todas las firmas son válidas y la cadena termina en una raíz de confianza, la cadena es válida.

Inspeccionar una cadena activa

Puede ver la cadena que presenta un servidor mediante s_client de OpenSSL.

openssl s_client -connect example.com:443 -showcerts

Vinculación entre emisor y sujeto

Las cadenas se enlazan haciendo coincidir campos: el Issuer de un certificado es igual al Subject del certificado inmediatamente superior.

openssl x509 -in leaf.pem -noout -issuer -subject

El problema del intermedio faltante

Un error muy común consiste en que un servidor envíe únicamente su certificado hoja y olvide el intermedio.

Algunos clientes no pueden construir entonces una ruta hasta la raíz e informan de un certificado no confiable, aunque todo sea técnicamente válido.

Construir la cadena completa

Los servidores deben enviar el certificado hoja junto con todos los certificados intermedios (pero normalmente no la raíz, que los clientes ya tienen).

Este archivo combinado suele llamarse fullchain.pem.

cat leaf.pem intermediate.pem > fullchain.pem

Verificar con una raíz

Puede verificar una cadena localmente proporcionando la raíz de confianza.

openssl verify -CAfile root.pem -untrusted intermediate.pem leaf.pem

Reglas de validación de rutas

La validación no se limita a las firmas. El cliente también comprueba:

  • Que cada certificado esté dentro de su periodo de validez.
  • Que la cadena no esté revocada.
  • Que los certificados de CA tengan establecido el indicador CA en las restricciones básicas.
  • Que se respeten el uso de las claves y las restricciones de nombres.

Firma cruzada

A veces una raíz nueva aún no es de confianza en todas partes. La firma cruzada permite que una raíz antigua y ampliamente confiable también firme el nuevo certificado intermedio.

Esto crea varias rutas válidas y mejora la compatibilidad con dispositivos antiguos.

Por qué fallan las cadenas

Entre los fallos habituales de las cadenas se incluyen:

  • Certificado intermedio faltante
  • Certificado caducado en cualquier punto de la ruta
  • Orden incorrecto en el archivo de la cadena
  • Raíz no confiable o rechazada

Comprobación rápida

Un servidor presenta únicamente su certificado hoja y algunos clientes lo consideran no confiable. ¿Cuál es la causa más probable?

Resumen

Ha aprendido cómo una cadena de certificados enlaza un certificado hoja con una raíz de confianza mediante certificados intermedios.

  • La validación recorre la cadena y verifica cada firma, las fechas y la revocación.
  • Los servidores deben enviar la cadena completa para evitar errores por certificados intermedios faltantes.
  • La firma cruzada mejora la compatibilidad.

A continuación, veremos las tareas operativas de la gestión de certificados.

Preguntas frecuentes

¿La lección «Cadenas de certificados» es gratis?

Sí — el texto completo de «Cadenas de certificados» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cyber Security Academy, actualiza a CoddyKit PRO. El curso de Cyber Security Academy incluye 4 lecciones en total.

¿Qué aprenderé en «Cadenas de certificados»?

Valide rutas de confianza Practicas Cyber Security Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.

¿Necesito experiencia previa para empezar Cyber Security Academy?

No se requiere experiencia previa. Cyber Security Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 3 de 4.

¿Cuánto tiempo toma la lección «Cadenas de certificados»?

La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.

¿Puedo escribir y ejecutar código en esta lección de Cyber Security Academy?

Sí. Cada lección de Cyber Security Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.

Todas las lecciones de este curso

  1. Infraestructura de clave pública
  2. Autoridades certificadoras
  3. Cadenas de certificados
  4. Gestión de certificados
← Volver a Cyber Security Academy