Checkeala está en fase de pruebas: el escaneo es gratis y tu opinión nos ayuda a mejorarlo.

← Todas las guías

El candado de tu web: qué es el certificado, por qué caduca y cómo evitar el susto

Un lunes por la mañana, tus clientes abren tu web y el navegador les dice: «La conexión no es privada», con una pantalla que invita a salir corriendo. Casi nadie pulsa «continuar». No te han atacado: simplemente ha caducado el certificado de tu web.

Qué es el certificado

Es lo que hay detrás del candado de la barra del navegador y de la s de https://. Hace dos cosas:

  1. Cifra lo que viaja entre tu web y el visitante: contraseñas, formularios, pagos.
  2. Demuestra que la web es de verdad la tuya y no una copia.

Lo emite una autoridad de certificación (Let's Encrypt, Google, Sectigo…) y siempre tiene fecha de caducidad.

Cada vez caducan antes

Los navegadores y las autoridades han acordado reducir la duración máxima de los certificados:

DesdeDuración máxima
Antes de 2026398 días (unos 13 meses)
15 de marzo de 2026200 días
15 de marzo de 2027100 días
15 de marzo de 202947 días

La idea es buena (un certificado robado sirve menos tiempo), pero tiene una consecuencia clara: renovarlo a mano ya no es una opción. Tiene que renovarse solo.

Qué comprobar hoy (10 minutos)

  1. ¿Se renueva solo? En el panel de tu hosting, busca la sección SSL o certificados. Lo habitual es «Let's Encrypt» o «SSL gratuito» con renovación automática. Si pagaste un certificado hace años y lo instalaste a mano, es el momento de revisarlo.
  2. ¿Quién recibe el aviso si falla? La renovación automática a veces falla (un cambio en el DNS, un dominio que ya no apunta al hosting…). Asegúrate de que los avisos de tu hosting llegan a un correo que alguien lee.
  3. ¿Cubre todas las direcciones? tuempresa.es y www.tuempresa.es son dos nombres distintos: el certificado tiene que incluir los dos.
  4. ¿Te lleva siempre a https? Escribe http://tuempresa.es (sin la s): debería llevarte solo a la versión con candado.

Dos protecciones extra (opcionales)

  • HSTS: le dice al navegador «entra siempre por https en mi web». Evita que alguien en una wifi pública te lleve a la versión sin cifrar.
  • CAA: un registro en tu DNS que dice qué autoridades pueden emitir certificados para tu dominio. Si alguien intenta conseguir uno falso en otra, se le deniega. Pregunta a tu hosting qué autoridad usa (por ejemplo letsencrypt.org) y añade 0 issue "letsencrypt.org".

Comprueba el tuyo

El escaneo gratis de Checkeala te dice si tu certificado es válido, cuándo caduca, si tu web obliga a usar https y si tienes HSTS y CAA. Con un plan, además, te avisamos por email antes de que caduque.