Comprobador de cifrado TLS

Introduce un nombre de host y este comprobador abre dos conexiones en vivo desde nuestro servidor en Alemania hacia el puerto 443: una fuerza TLS 1.3 y la otra TLS 1.2. Informa de cuál de las dos versiones acepta el servidor y de la suite de cifrado negociada en el primer handshake con éxito. Es una comprobación rápida antes de un despliegue y la forma más directa de confirmar que un endpoint habla TLS 1.3 de verdad. Para una auditoría completa, la herramienta enlaza a SSL Labs, Hardenize e ImmuniWeb, que realizan los escaneos exhaustivos que deliberadamente no duplicamos.

Cómo comprobar un host

  1. 1

    Introduce un nombre de host

    Solo el dominio, por ejemplo `example.com`. El `https://` inicial o una ruta final se eliminan automáticamente.

  2. 2

    La herramienta abre dos conexiones de prueba

    Ambas salen desde nuestro servidor hacia el puerto 443: una fuerza TLS 1.3 y la otra TLS 1.2. Cada una tiene un tiempo de espera de 5 segundos.

  3. 3

    Mira qué versiones funcionan

    La lista de protocolos muestra cuál de las dos versiones estuvo dispuesto a negociar el servidor. TLS 1.0, 1.1 y SSLv3 no se prueban.

  4. 4

    Lee la suite negociada

    El nombre del cifrado, la longitud en bits y la versión TLS del primer handshake con éxito. Es la única suite que acordó nuestro cliente, no la lista completa que admite el servidor.

  5. 5

    Haz un escaneo completo en otro sitio

    Sigue el enlace de SSL Labs para obtener nota, verificación de la cadena de certificados, política HSTS y avisos de cifrados débiles.

Estado de las versiones TLS (referencia 2026)

Versión Estado Qué hacer
TLS 1.3 Actual Mantener habilitada; es la predeterminada en pilas modernas
TLS 1.2 Aún compatible Mantener habilitada para clientes antiguos, solo con cifrados fuertes
TLS 1.1 Obsoleta Deshabilitar; los navegadores retiraron el soporte en 2020
TLS 1.0 Obsoleta Deshabilitar; PCI DSS exige tenerla apagada desde junio de 2018
SSLv3 Rota (POODLE) Deshabilitar
SSLv2 Rota Deshabilitar

Este comprobador solo prueba TLS 1.3 y TLS 1.2. Para demostrar que TLS 1.0, 1.1 y SSLv3 están realmente deshabilitados, usa el enlace de SSL Labs junto al resultado, que también recorre los protocolos antiguos.

Cómo es un cifrado saludable

  • Intercambio de claves: ECDHE (confidencialidad directa o forward secrecy), nunca intercambio de claves RSA estático.
  • Autenticación: ECDSA o RSA, acorde con tu certificado.
  • Cifrado simétrico: AES-GCM o ChaCha20-Poly1305. Evita el modo CBC en TLS 1.2.
  • Longitud en bits: AES de 128 bits es suficiente; 256 bits añade margen y es igual de habitual.
  • Las suites de TLS 1.3 tienen nombres cortos: TLS_AES_128_GCM_SHA256, TLS_AES_256_GCM_SHA384, TLS_CHACHA20_POLY1305_SHA256.

Qué puede decirte esta comprobación y qué no

  • Confirma si un host acepta TLS 1.3; un fallo suele deberse a un OpenSSL antiguo o a un middlebox que interfiere.
  • Confirma que TLS 1.2 sigue disponible para clientes antiguos.
  • Muestra la suite que el servidor prefiere con un cliente moderno, así que un cifrado CBC negociado en TLS 1.2 donde esperabas AES-GCM salta a la vista.
  • Comprobar por separado el hostname del CDN y el de tu origen revela cuándo el borde y el backend negocian versiones distintas.
  • No enumera todos los cifrados que acepta el servidor, no prueba TLS 1.0/1.1 ni SSLv3, no valida el certificado y solo comprueba el puerto 443.

Consejos

  • La comprobación se ejecuta desde nuestro servidor en Alemania, no desde tu navegador, así que tu sistema operativo, navegador o red local nunca alteran el resultado. También implica que un host que bloquee tráfico de la UE puede parecer inaccesible aunque a ti te cargue bien.
  • Para una nota lista para auditoría, el informe de SSL Labs es la referencia del sector.
  • Las recomendaciones sobre cifrados débiles cambian cada año. Ante la duda, sigue el perfil “intermediate” del Mozilla SSL Config Generator.
  • Para un host en un puerto no estándar, usa openssl s_client -connect host:port desde una terminal.

Preguntas frecuentes

No. La herramienta solo prueba TLS 1.2 y 1.3, porque las compilaciones modernas de PHP eliminan el soporte de las versiones antiguas. Si necesitas confirmar que 1.0/1.1 está deshabilitado, SSL Labs te lo dirá.

SSL Labs enumera todos los cifrados que el servidor acepta. Esta herramienta informa solo del que negoció con las preferencias de nuestro cliente. Ambos son correctos; responden a preguntas diferentes.

Todavía no. El comprobador se conecta solo al puerto 443. Para otros puertos, usa openssl s_client -connect host:port desde una terminal.

No. La verificación del peer está deshabilitada para que puedas inspeccionar hosts con certificados autofirmados o caducados sin errores. Usa un comprobador SSL dedicado para validar la cadena.

El nombre de host viaja a nuestro servidor para ejecutar los dos handshakes, como cualquier petición de página normal, y en el flujo paso a paso también aparece en la URL de la página. Solo lo usamos para ejecutar la comprobación y construir los enlaces a los escáneres externos; estos solo lo ven si haces clic en uno de esos enlaces.

Herramientas relacionadas

Herramienta disponible en otros idiomas