Saltar al contenido

Ward abre pronto: apúntate a la lista de espera y te escribimos el día que abramos.

Qué comprueba Ward

Área: Web y certificados

Certificado HTTPS

Certificado del dominio y de www: emisor, validez, cadena, cifrado, clave, firma y si aún acepta TLS 1.0/1.1; HSTS preload si la portada lo pide. Además, la caducidad y el nombre del certificado de los subdominios ya conocidos por los registros públicos de certificados (máximo 15, un saludo TLS a cada uno).

Qué puede encontrar

Abre cada uno para ver qué significa y cómo arreglarlo.

Certificado caducado en un subdominio

Qué significa

El certificado de tienda.ejemplo.es, otra de las direcciones de vuestra web, ha caducado. Es el certificado de seguridad que permite al navegador cifrar la conexión con esa dirección.

Qué te podría pasar

Quien abra esa dirección verá una advertencia de seguridad del navegador, y las aplicaciones que se conectan a ella (correo, VPN, portales) pueden dejar de funcionar. Nombres como este se olvidan con facilidad porque nadie los abre cada día. Si ya no se usa, además puede ser un resto que conviene limpiar.

Cómo lo aprovecharía un atacante

Los empleados o clientes que usan esta dirección aprenden a saltarse la advertencia porque «siempre sale». Alguien en la misma wifi que intercepte la conexión muestra su propia advertencia y la persona la salta otra vez.

Cómo arreglarlo

  1. Decidid si tienda.ejemplo.es se sigue usando.Preguntad a vuestro equipo. Suele ser una dirección antigua de correo, de portal o de pruebas.
  2. Si se usa, renovad su certificado en el servicio o panel de hosting que lo sirve.
  3. Si no se usa, borrad su registro en los ajustes de DNS para que deje de existir.
  4. Si se usa, activad la renovación automática o apuntad la fecha en un calendario compartido.

Cómo comprobar que está arreglado

Ward vuelve a comprobar el certificado de la dirección. Marcad el hallazgo como «Pendiente de verificar» y Ward lo volverá a comprobar. Los cambios de DNS pueden tardar unas horas en propagarse: si sigue apareciendo, probad de nuevo más tarde.

Quién suele arreglarlo

Tu informático

Ejemplo con datos de muestra. En tu panel, la explicación usa tu propio dominio y tus datos.

Certificado de un subdominio a punto de caducar

Qué significa

El certificado de tienda.ejemplo.es, otra de las direcciones de vuestra web, caduca pronto. Es el certificado que permite al navegador cifrar la conexión con esa dirección.

Qué te podría pasar

Cuando caduque, los visitantes y las aplicaciones verán un error de seguridad. Nombres como este se olvidan con facilidad porque nadie los abre cada día. Es un aviso de gravedad baja: hay tiempo para arreglarlo.

Cómo lo aprovecharía un atacante

Aquí nadie ataca: es un descuido. El día de la caducidad, quienes usan esta dirección ven una advertencia roja y algunos aprenden a saltársela, que es con lo que cuenta quien intercepta en una wifi pública.

Cómo arreglarlo

  1. Decidid si tienda.ejemplo.es se sigue usando.
  2. Si se usa, renovad su certificado en el servicio o panel de hosting que lo sirve, antes de la fecha.
  3. Activad la renovación automática si vuestro proveedor la ofrece o apuntad la fecha en un calendario compartido.
  4. Si no se usa, borrad su registro en los ajustes de DNS.

Cómo comprobar que está arreglado

Ward vuelve a comprobar el certificado de la dirección. Marcad el hallazgo como «Pendiente de verificar» y Ward lo volverá a comprobar. Los cambios de DNS pueden tardar unas horas en propagarse: si sigue apareciendo, probad de nuevo más tarde.

Quién suele arreglarlo

Tu informático

Ejemplo con datos de muestra. En tu panel, la explicación usa tu propio dominio y tus datos.

El certificado de un subdominio no cubre su nombre

Qué significa

El certificado que se sirve en vpn.ejemplo.es, otra de las direcciones de vuestra web, se emitió para otros nombres, no para este. El navegador avisa de que la conexión no es de fiar.

Qué te podría pasar

Quien abra esa dirección verá una advertencia de seguridad. A menudo significa que el nombre apunta a un servidor preparado para otra cosa o que un servicio se movió y se quedó con la dirección antigua. Es un aviso de gravedad baja, pero también puede ser un resto que apunta a un servidor que ya no controláis.

Cómo lo aprovecharía un atacante

Un nombre que apunta a un servicio que nadie cuida es un buen sitio donde perderse. Los clientes que llegan ven una advertencia extraña y o se van o aprenden a saltársela, y nadie de vuestro equipo lo nota.

Cómo arreglarlo

  1. Decidid si vpn.ejemplo.es se sigue usando.Preguntad a vuestro equipo. Suele ser una dirección antigua de correo, de portal o de pruebas.
  2. Si se usa, conseguid un certificado que incluya este nombre e instaladlo donde se sirve el nombre.
  3. Si no se usa, borrad su registro en los ajustes de DNS para que deje de apuntar a ninguna parte.
  4. Si no reconocéis el servidor al que apunta, decídselo a vuestro informático.

Cómo comprobar que está arreglado

Ward vuelve a comprobar el certificado de la dirección. Marcad el hallazgo como «Pendiente de verificar» y Ward lo volverá a comprobar. Los cambios de DNS pueden tardar unas horas en propagarse: si sigue apareciendo, probad de nuevo más tarde.

Quién suele arreglarlo

Tu informático

Ejemplo con datos de muestra. En tu panel, la explicación usa tu propio dominio y tus datos.

Sin HTTPS disponible

Qué significa

Hemos intentado abrir una conexión segura (HTTPS) con ejemplo.es y no ha sido posible. HTTPS es lo que muestra el candado en el navegador y cifra lo que envían los visitantes, como formularios y contraseñas.

Qué te podría pasar

Los visitantes ven un error o la web sin cifrar. Lo que escriban puede leerlo alguien que esté en la misma red, y los navegadores etiquetan la web como «No segura», lo que ahuyenta a los clientes y perjudica su posición en Google.

Cómo lo aprovecharía un atacante

Un cliente se conecta desde la wifi pública de una cafetería y rellena un formulario de contacto de vuestra web. Sin cifrado, otra persona de esa red puede leer lo que el cliente escribió, incluidos su correo y su teléfono, e incluso cambiar lo que muestra la página.

Cómo arreglarlo

  1. Comprobad que ejemplo.es apunta al servidor correcto en los ajustes de DNS.Un nombre que no apunta a ninguna parte también produce este error.
  2. Conseguid un certificado para ese nombre.Los certificados de Let's Encrypt son gratuitos y la mayoría de hostings y creadores de webs tienen una opción gratuita de «HTTPS» o «SSL» en su panel.
  3. Activad HTTPS en vuestro plan de hosting o servidor e instalad el certificado.
  4. Redirigid la dirección sin cifrar (http://) a la segura (https://).
  5. Abrid ejemplo.es en un navegador y comprobad que sale el candado.

Cómo comprobar que está arreglado

Ward vuelve a probar la conexión segura. Marcad el hallazgo como «Pendiente de verificar» y Ward lo volverá a comprobar en uno o dos minutos. Cuando el problema haya desaparecido, pasará a «Resuelto» solo.

Quién suele arreglarlo

Tu informático

Ejemplo con datos de muestra. En tu panel, la explicación usa tu propio dominio y tus datos.

Certificado caducado

Qué significa

El certificado de seguridad de ejemplo.es ha caducado. Es lo que demuestra que la web es vuestra y permite al navegador cifrar la conexión, y tiene una fecha de validez como un pasaporte.

Qué te podría pasar

Los navegadores muestran una advertencia de seguridad a pantalla completa a todo el que entra, y la mayoría de los visitantes se irán. Las aplicaciones e integraciones que se conectan a vuestra web también pueden dejar de funcionar. Suele ser una renovación olvidada, no un ataque, y hay que arreglarlo hoy.

Cómo lo aprovecharía un atacante

Los clientes ven la advertencia roja en vuestra web y algunos aprenden a saltársela. Más tarde, alguien en la misma wifi de la cafetería interpone una página falsa que muestra una advertencia igual de alarmante, y esos clientes la saltan como siempre.

Cómo arreglarlo

  1. Renovad hoy el certificado en el panel de vuestro hosting o con quien lo emitió.La mayoría de hostings renuevan con un clic. Si usáis un certificado gratuito, averiguad por qué dejó de renovarse solo.
  2. Instalad el certificado renovado en el servidor, con los certificados intermedios que da el emisor.
  3. Activad la renovación automática o poned la fecha de caducidad en un calendario compartido con un aviso un mes antes.
  4. Abrid ejemplo.es en un navegador y comprobad que la advertencia ha desaparecido.

Cómo comprobar que está arreglado

Ward comprueba la nueva fecha de caducidad del certificado. Marcad el hallazgo como «Pendiente de verificar» y Ward lo volverá a comprobar en uno o dos minutos. Cuando el problema haya desaparecido, pasará a «Resuelto» solo.

Quién suele arreglarlo

Tu informático

Ejemplo con datos de muestra. En tu panel, la explicación usa tu propio dominio y tus datos.

El certificado caduca pronto

Qué significa

El certificado de seguridad de ejemplo.es caduca pronto. Es lo que permite al navegador cifrar la conexión y hay que renovarlo antes de su fecha de validez.

Qué te podría pasar

Si no se renueva a tiempo, los navegadores mostrarán una advertencia de seguridad a todos los visitantes y la mayoría se irá. Todavía hay tiempo, pero los certificados que deberían renovarse solos suelen fallar sin hacer ruido. Parece que la renovación automática no está funcionando.

Cómo lo aprovecharía un atacante

No hace falta que nadie ataque para que duela: el día de la caducidad vuestros clientes se encuentran una página roja de advertencia. Algunos aprenderán a saltársela, y esa costumbre es con lo que cuenta quien intercepta una conexión en una wifi pública.

Cómo arreglarlo

  1. Renovad el certificado ya, en el panel de vuestro hosting o con quien lo emitió.
  2. Averiguad por qué no funcionó la renovación automática.Causas habituales: un registro DNS cambiado, una redirección que bloquea la comprobación de la renovación o un medio de pago caducado.
  3. Instalad el certificado renovado en el servidor y comprobad la nueva fecha en los detalles del candado del navegador.
  4. Poned la próxima fecha de caducidad en un calendario compartido, con un aviso un mes antes.

Cómo comprobar que está arreglado

Ward lee la nueva fecha de caducidad. Marcad el hallazgo como «Pendiente de verificar» y Ward lo volverá a comprobar en uno o dos minutos. Cuando el problema haya desaparecido, pasará a «Resuelto» solo.

Quién suele arreglarlo

Tu informático

Ejemplo con datos de muestra. En tu panel, la explicación usa tu propio dominio y tus datos.

El certificado no cubre el nombre

Qué significa

El certificado que presenta ejemplo.es se emitió para otros nombres, no para este. Es como mostrar un carné con el nombre de otra persona, y el navegador avisa de que la conexión no es de fiar.

Qué te podría pasar

Los visitantes ven una advertencia de seguridad al abrir esta dirección y muchos se irán. Puede que nadie haya entrado en nada: suele ser un certificado que no incluye «www» o un nombre que apunta a un servidor preparado para otra cosa.

Cómo lo aprovecharía un atacante

Los clientes que ven esta advertencia se acostumbran a saltársela. Más tarde, alguien que se interpone entre un cliente y vuestra web en una wifi pública presenta otro certificado con otro nombre, y el cliente lo salta como antes.

Cómo arreglarlo

  1. Comprobad qué nombres cubre el certificado actual: abrid ejemplo.es en un navegador y mirad los detalles del certificado.El detalle de este hallazgo también enumera los nombres para los que se emitió.
  2. Conseguid un certificado que incluya ejemplo.es, mejor junto con los demás nombres que uséis (por ejemplo, con y sin «www»).
  3. Instaladlo en el servidor o plan de hosting que responde a este nombre.
  4. Comprobad que el nombre en vuestro DNS apunta al servidor que queréis. Si no reconocéis ese servidor, decídselo a vuestro informático.
  5. Abrid ejemplo.es de nuevo y comprobad que la advertencia ha desaparecido.

Cómo comprobar que está arreglado

Ward vuelve a comprobar los nombres del certificado. Marcad el hallazgo como «Pendiente de verificar» y Ward lo volverá a comprobar en uno o dos minutos. Cuando el problema haya desaparecido, pasará a «Resuelto» solo.

Quién suele arreglarlo

Tu informático

Ejemplo con datos de muestra. En tu panel, la explicación usa tu propio dominio y tus datos.

Cadena del certificado incompleta

Qué significa

La cadena del certificado de ejemplo.es está incompleta: el servidor presenta vuestro certificado pero no el certificado «intermedio» que lo une a la autoridad reconocida. Algunos navegadores y móviles no pueden completar ese enlace por sí solos.

Qué te podría pasar

Parte de los visitantes, a menudo en móviles o sistemas antiguos, ve un error de seguridad y desiste, mientras que otros, en un ordenador, no ven nada. Por eso cuesta notarlo y perdéis clientes sin saberlo. Es un descuido de configuración, no un ataque.

Cómo lo aprovecharía un atacante

Aquí no hay nadie atacando. Un cliente abre vuestra web en el móvil y ve un error de seguridad, así que se va y compra a la competencia. Nunca os enteráis porque en vuestro ordenador todo parece bien.

Cómo arreglarlo

  1. Descargad el archivo de «cadena completa» («full chain» o «bundle») de quien emitió el certificado.
  2. Instalad ese archivo en el servidor en lugar del certificado suelto.Los paneles de hosting suelen tener un campo para el certificado y otro para la «cadena» o «CA bundle».
  3. Reiniciad o recargad el servidor web, o pedídselo a vuestro hosting.
  4. Abrid ejemplo.es en un móvil y en un ordenador para comprobar que ninguno muestra advertencia.

Cómo comprobar que está arreglado

Ward vuelve a comprobar la cadena del certificado. Marcad el hallazgo como «Pendiente de verificar» y Ward lo volverá a comprobar en uno o dos minutos. Cuando el problema haya desaparecido, pasará a «Resuelto» solo.

Quién suele arreglarlo

Tu informático

Ejemplo con datos de muestra. En tu panel, la explicación usa tu propio dominio y tus datos.

Solo versiones antiguas de TLS

Qué significa

ejemplo.es solo ofrece versiones antiguas de TLS, la tecnología que cifra la conexión. Esas versiones tienen debilidades conocidas y los navegadores modernos ya no las aceptan.

Qué te podría pasar

Los navegadores rechazan la conexión o avisan, así que algunos clientes no pueden abrir vuestra web. Donde aún se acepta, el cifrado es más débil de lo debido. Por las dos razones conviene arreglarlo pronto.

Cómo lo aprovecharía un atacante

Un cliente se conecta desde una wifi pública a vuestra web, con el tipo de conexión antiguo porque es lo único que ofrece vuestro servidor. Alguien en la misma red, aprovechando sus debilidades conocidas, puede leer o alterar lo que el cliente envía.

Cómo arreglarlo

  1. Preguntad a vuestro hosting o informático si el servidor admite TLS 1.2 y 1.3.Cualquier servidor reciente lo hace. Si el vuestro no, el software del servidor está anticuado.
  2. Activad TLS 1.2 y 1.3 en los ajustes del servidor o del plan de hosting.
  3. Desactivad TLS 1.0 y 1.1.
  4. Si el servidor no se puede configurar, actualizadlo o pasad a un plan de hosting que se mantenga.
  5. Abrid la web en un navegador y comprobad que carga con normalidad.

Cómo comprobar que está arreglado

Ward vuelve a comprobar las versiones de la conexión. Marcad el hallazgo como «Pendiente de verificar» y Ward lo volverá a comprobar en uno o dos minutos. Cuando el problema haya desaparecido, pasará a «Resuelto» solo.

Quién suele arreglarlo

Tu informático

Ejemplo con datos de muestra. En tu panel, la explicación usa tu propio dominio y tus datos.

Sigue aceptando versiones antiguas de TLS

Qué significa

ejemplo.es prefiere una conexión moderna, pero sigue aceptando las versiones antiguas de TLS (1.0 y 1.1) si un visitante las pide. TLS es la tecnología que cifra la conexión y esas versiones tienen debilidades conocidas.

Qué te podría pasar

La mayoría de los visitantes usa la versión moderna, así que en el día a día no falla nada visible. La puerta abierta es para equipos antiguos y para quien fuerce una versión inferior. Es un asunto de gravedad media y un cambio rápido en los ajustes del servidor.

Cómo lo aprovecharía un atacante

Alguien en la misma red que un cliente empuja la conexión hacia la versión antigua, que vuestro servidor aún acepta. Aprovechando sus debilidades, puede leer parte de lo que el cliente envía.

Cómo arreglarlo

  1. Pedid a vuestro hosting o informático que desactive TLS 1.0 y 1.1, dejando solo 1.2 y 1.3.
  2. En vuestro propio servidor o plan de hosting, buscad el ajuste de «versión mínima de TLS» y ponedlo en 1.2.
  3. Comprobad después que la web funciona desde un móvil reciente y desde un ordenador.
  4. Si deja de funcionar un equipo o sistema antiguo vuestro, planificad actualizarlo en vez de reabrir las versiones antiguas.

Cómo comprobar que está arreglado

Ward comprueba qué versiones se siguen aceptando. Marcad el hallazgo como «Pendiente de verificar» y Ward lo volverá a comprobar en uno o dos minutos. Cuando el problema haya desaparecido, pasará a «Resuelto» solo.

Quién suele arreglarlo

Tu informático

Ejemplo con datos de muestra. En tu panel, la explicación usa tu propio dominio y tus datos.

Certificado firmado con SHA-1

Qué significa

El certificado de ejemplo.es está firmado con SHA-1, un método antiguo para sellar el certificado y que no se pueda alterar. SHA-1 se considera roto para este uso, y los navegadores y el software de seguridad desconfían de él.

Qué te podría pasar

Los navegadores y las aplicaciones pueden rechazar el certificado y mostrar una advertencia, así que los visitantes no pueden usar la web. También indica que el certificado es antiguo o se montó con herramientas anticuadas. Sustituirlo es rutinario.

Cómo lo aprovecharía un atacante

Como el método de sellado antiguo se puede burlar con suficiente potencia de cálculo, alguien podría en teoría falsificar un certificado que parezca el vuestro. Lo usaría en una copia de vuestra web y vuestros clientes verían el candado.

Cómo arreglarlo

  1. Pedid a quien emitió el certificado, o a vuestro hosting, que lo reemita.No basta con «renovar» el antiguo: pedid uno nuevo con una firma moderna (SHA-256 o superior).
  2. Instalad el certificado nuevo en el servidor en lugar del antiguo.
  3. Comprobad que el nuevo no necesita un certificado intermedio que también sea antiguo.
  4. Abrid ejemplo.es en un navegador y comprobad el candado.

Cómo comprobar que está arreglado

Ward vuelve a leer la firma del certificado. Marcad el hallazgo como «Pendiente de verificar» y Ward lo volverá a comprobar en uno o dos minutos. Cuando el problema haya desaparecido, pasará a «Resuelto» solo.

Quién suele arreglarlo

Tu informático

Ejemplo con datos de muestra. En tu panel, la explicación usa tu propio dominio y tus datos.

Clave del certificado demasiado corta

Qué significa

El certificado de ejemplo.es usa una clave RSA demasiado corta. La clave es el número secreto que hay tras el cifrado y la guía actual exige al menos 2048 bits.

Qué te podría pasar

Una clave corta es más fácil de romper con suficiente potencia de cálculo, lo que permitiría leer o falsificar tráfico. Además, los navegadores pueden avisar. Una clave tan corta suele venir de un certificado que se renueva durante años sin cambiar la clave.

Cómo lo aprovecharía un atacante

Alguien con suficiente potencia de cálculo descubre el secreto de vuestro certificado. Con él puede hacerse pasar por vuestra web o leer los datos que os envían los clientes, y vuestros clientes ven el candado como siempre.

Cómo arreglarlo

  1. Pedid a vuestro hosting o a quien emitió el certificado que cree uno nuevo con una clave nueva de 2048 bits o más.Las claves ECDSA también valen, si vuestro hosting las ofrece.
  2. Comprobad que es una clave nueva y no solo una renovación con la antigua.Muchos paneles tienen la opción «regenerar clave» o «nueva clave privada».
  3. Instalad el certificado nuevo en el servidor en lugar del antiguo.
  4. Abrid ejemplo.es en un navegador y comprobad el candado.

Cómo comprobar que está arreglado

Ward vuelve a leer el tamaño de la clave del certificado. Marcad el hallazgo como «Pendiente de verificar» y Ward lo volverá a comprobar en uno o dos minutos. Cuando el problema haya desaparecido, pasará a «Resuelto» solo.

Quién suele arreglarlo

Tu informático

Ejemplo con datos de muestra. En tu panel, la explicación usa tu propio dominio y tus datos.

Cifrado débil negociado

Qué significa

ejemplo.es negoció un cifrado débil para la conexión. El cifrado es el método que se usa para embrollar los datos. Este no tiene «secreto perfecto hacia delante» o se apoya en algoritmos anticuados.

Qué te podría pasar

Si alguien graba hoy el tráfico cifrado y más tarde se filtra la clave del servidor, podría leer las grabaciones antiguas. Es un asunto de gravedad media: en el día a día no falla nada y el servidor se puede configurar para preferir opciones más fuertes.

Cómo lo aprovecharía un atacante

Alguien graba en silencio durante meses el tráfico cifrado entre vuestros clientes y vuestro servidor. Más tarde, la clave secreta de vuestro servidor se filtra por otro incidente y, con este cifrado débil, puede leer todo lo que grabó.

Cómo arreglarlo

  1. Pedid a vuestro hosting o informático que active TLS 1.3 en el servidor.
  2. En los ajustes del servidor o del plan de hosting, quitad los cifrados débiles y dejad los modernos.Los modernos son los que ofrecen secreto perfecto hacia delante (ECDHE) y AES-GCM o ChaCha20.
  3. Si vuestro hosting no ofrece esos ajustes, preguntad si un plan o servidor más nuevo los incluye.
  4. Comprobad que la web funciona desde un móvil reciente y desde un ordenador.

Cómo comprobar que está arreglado

Ward vuelve a comprobar el cifrado negociado. Marcad el hallazgo como «Pendiente de verificar» y Ward lo volverá a comprobar en uno o dos minutos. Cuando el problema haya desaparecido, pasará a «Resuelto» solo.

Quién suele arreglarlo

Tu informático

Ejemplo con datos de muestra. En tu panel, la explicación usa tu propio dominio y tus datos.

Pide HSTS preload pero no está en la lista

Qué significa

ejemplo.es indica a los navegadores que quiere estar en la lista «HSTS preload», una lista integrada en los navegadores con las webs que deben usar siempre HTTPS. Vuestra web pide estar, pero todavía no figura.

Qué te podría pasar

La primera vez que alguien visita vuestra web desde un navegador que nunca la ha visto, la conexión todavía puede empezar sin cifrar. Es una brecha pequeña, solo informativa, y entrar en la lista es opcional: es difícil de deshacer, así que no se hace a la ligera.

Cómo arreglarlo

  1. Comprobad que todos vuestros subdominios funcionan por HTTPS, también los antiguos.La lista afecta a todos los subdominios, así que uno sin HTTPS dejaría de funcionar para los visitantes.
  2. Revisad los requisitos en la web de HSTS preload (un «max-age» largo, «includeSubDomains» y «preload»).
  3. Enviad el dominio en hstspreload.org cuando se cumplan los requisitos.
  4. Si no queréis entrar, quitad «preload» de vuestra cabecera.

Cómo comprobar que está arreglado

Ward consulta el estado de vuestro dominio en hstspreload.org. Marcad el hallazgo como «Pendiente de verificar» y Ward lo volverá a comprobar en uno o dos minutos. Cuando el problema haya desaparecido, pasará a «Resuelto» solo.

Quién suele arreglarlo

Tu informático

Ejemplo con datos de muestra. En tu panel, la explicación usa tu propio dominio y tus datos.