Saltar al contenido

Por qué tener HTTPS no significa que todo esté bien configurado

El candado dice que la conexión va cifrada, no que el sitio sea seguro ni que el cifrado esté bien montado. Qué se comprueba de verdad en TLS y qué se escapa.

Por SiteGuardiaPublicado 4 min de lectura

El candado del navegador significa una cosa: que la conexión entre el visitante y el servidor va cifrada y que el certificado es válido para ese nombre. No significa que el sitio sea de fiar, ni que el contenido sea correcto, ni que el cifrado esté bien configurado.

Un sitio de phishing recién montado tiene candado. Se saca gratis en minutos.

Lo que el candado sí garantiza

  • Nadie en medio lee lo que se envía.
  • Nadie en medio lo modifica sin que el navegador lo note.
  • El certificado lo emitió una autoridad que el navegador reconoce, para ese nombre de dominio.

Eso es todo. Es mucho, y no es lo que la mayoría de la gente cree que es.

Lo que se puede comprobar desde fuera, y qué significa cada cosa

Versiones del protocolo

TLS 1.2 y 1.3 son las vigentes. TLS 1.0 y 1.1 llevan retirados desde 2021 y siguen activos en más servidores de los que parece, normalmente porque nadie los desactivó al migrar.

Que tengas TLS 1.3 disponible no cierra el asunto: lo que importa es si las versiones antiguas siguen aceptándose. Un servidor que ofrece 1.3 y también 1.0 es un servidor que acepta 1.0.

Suites de cifrado

Las suites débiles son las que usan algoritmos rotos o sin autenticación del mensaje. En la práctica, en un servidor actualizado esto ya viene bien por defecto; aparece cuando hay una configuración heredada copiada de un tutorial antiguo.

Confidencialidad persistente

Una suite con confidencialidad persistente evita que alguien que grabe el tráfico hoy y consiga la clave privada mañana pueda descifrarlo. En TLS 1.3 todas las suites la tienen: es parte del protocolo, no una opción. Un informe que marca "falta confidencialidad persistente" en un sitio que solo ofrece TLS 1.3 está equivocado.

El certificado

Tres cosas se ven y las tres son binarias: si ha caducado, si le quedan pocos días, y si el nombre no coincide con el dominio. Un certificado a punto de caducar es la causa más frecuente de que una web pequeña deje de cargar un martes por la mañana.

La redirección

Si tu sitio responde en HTTP y no redirige a HTTPS, el visitante que teclea el dominio sin https:// empieza en claro. Ese primer salto es donde se hace la intercepción, no dentro de la sesión cifrada. Redirigir es necesario; añadir HSTS es lo que hace que la segunda visita no repita el salto.

Un ejemplo

Dos servidores sintéticos, para ver por qué el candado no ordena nada:

Sitio ASitio B
Candado en el navegador
Versiones aceptadasTLS 1.2 y 1.3TLS 1.0, 1.1, 1.2, 1.3
CertificadoVálido, 60 díasVálido, 4 días
Redirección desde HTTPNo
HSTSNo

Los dos se ven igual para un visitante. El sitio B acepta protocolos retirados, va a dejar de funcionar esta semana si nadie renueva, y deja el primer salto en claro.

Lo que no se ve desde fuera

  • Si la clave privada está bien guardada o si está en un repositorio.
  • Si el certificado se renueva solo o lo renueva alguien a mano cuando se acuerda.
  • Si hay contenido mixto en páginas que no se visitaron durante el análisis.
  • Si el cifrado termina en tu servidor o en un intermediario, y qué pasa después.

Esa última merece atención: si usas un CDN, el candado que ve el visitante es el del CDN. Lo que ocurre entre el CDN y tu servidor es otra conexión, y no se ve desde fuera.

Qué pedir

Hola. He revisado la configuración TLS de [dominio] desde fuera y hay tres puntos: 1. Siguen aceptándose TLS 1.0 y 1.1. ¿Podemos desactivarlos y dejar solo 1.2 y 1.3? Si tenemos clientes con equipos muy antiguos, dímelo antes. 2. El certificado caduca en [N] días. ¿La renovación es automática? Si no lo es, me gustaría que lo fuera. 3. HTTP no redirige a HTTPS. ¿Puedes añadir la redirección permanente? Lo de las versiones y la redirección no debería afectar a nadie con un navegador de los últimos años, pero confírmalo tú.

Fuentes

Relacionado

Compruébalo en tu web

Esta guía explica la señal. La comprobación la lee en tu dominio y te dice qué encontró.

Más guías