Errores de certificado SSL más comunes y cómo solucionarlos

El navegador muestra un aviso rojo en tu web, o el candado ha desaparecido, y estás perdiendo visitas porque nadie entra a una web que Chrome marca como «no segura». La mayoría de estos fallos son de cinco tipos, y cada uno se arregla en un sitio distinto: no es lo mismo un certificado caducado que un problema de contenido mixto, aunque el navegador te enseñe una pantalla parecida. En este artículo vas a identificar cuál de los cinco es el tuyo en un par de minutos y a saber exactamente qué tocar en cada caso, incluidos los que no dependen de tu servidor.

El certificado ha caducado: por qué pasa incluso con renovación automática

El síntoma es claro: el navegador dice que el certificado expiró o muestra un error del tipo NET::ERR_CERT_DATE_INVALID. Y casi siempre pasa un fin de semana, porque la caducidad no avisa en horario de oficina.

Lo desconcertante es que ocurre aun teniendo renovación automática. El motivo es que ese proceso automático puede romperse en silencio: un cambio en el servidor, un permiso mal puesto, una validación que dejó de funcionar tras mover el dominio. La renovación estaba programada, sí, pero llevaba semanas fallando sin que nadie lo viera.

Qué hacer: si tienes panel (cPanel, Plesk), busca el apartado de SSL/TLS y fuerza la reemisión del certificado; en muchos casos con eso vuelve. Si tu web va con Let’s Encrypt por línea de comandos, una renovación manual suele resolverlo:

sudo certbot renew --force-renewal

Y para evitar el próximo susto, comprueba la fecha de vencimiento cada cierto tiempo y, sobre todo, monta un aviso que te avise antes de que caduque. Elegir bien el alojamiento para que esto lo gestione el proveedor forma parte de la configuración segura del hosting; si además quieres entender qué certificado te conviene, lo desglosa el artículo sobre qué certificado SSL necesita tu web.

El nombre no coincide: www, subdominios y dominios alias

Aquí el error suele ser NET::ERR_CERT_COMMON_NAME_INVALID o un mensaje que dice que el certificado «no es válido para este dominio». La conexión va cifrada, pero el nombre que hay dentro del certificado no cuadra con el que has tecleado.

Las causas más frecuentes:

  • El certificado cubre tudominio.es pero entras por www.tudominio.es (o al revés), y esa variante no está incluida.
  • Has creado un subdominio nuevo (tienda.tudominio.es) que el certificado no contempla.
  • Tienes un dominio alias (tudominio.com apuntando a la misma web) sin su propio certificado.

La solución es reemitir el certificado incluyendo todas las variantes que uses, o pasar a un comodín si vas a crear subdominios a menudo. En el panel del hosting, al generar el certificado, asegúrate de marcar tanto el dominio como su www y cualquier subdominio en uso. Mientras tanto, define cuál es tu versión «buena» (con o sin www) y redirige la otra hacia ella, para no tener dos direcciones vivas compitiendo.

Contenido mixto: el candado que desaparece por una imagen

Este es el más traicionero: el certificado está perfecto, la web carga, pero el candado no aparece o sale con un aviso, y en la consola pone algo de mixed content. Lo que ocurre es que la página se sirve por https:// pero dentro carga algún recurso por http://: una imagen, un script, una hoja de estilo, una tipografía. El navegador considera que basta una pieza insegura para no darte el candado.

Para encontrar al culpable, abre la web en Chrome, pulsa F12, ve a la pestaña Console (Consola) y busca las líneas de Mixed Content: te dicen exactamente qué recurso viaja por http.

En WordPress las causas típicas son enlaces antiguos escritos a mano en el contenido, un plugin que carga algo por http, o la dirección del sitio mal configurada. Revisa primero Ajustes > Generales y comprueba que «Dirección de WordPress» y «Dirección del sitio» empiezan por https://. Si el problema está repartido por muchas entradas antiguas, una herramienta de búsqueda y reemplazo en la base de datos que cambie http://tudominio.es por https://tudominio.es lo resuelve de golpe; hazla siempre con una copia de seguridad hecha antes, porque toca la base de datos entera.

Cadena incompleta: funciona en tu móvil pero falla en otro sitio

Un caso desesperante: la web te funciona a ti perfectamente, pero un cliente te dice que le sale error, o una herramienta de análisis se queja. Suele ser un problema de cadena de certificación incompleta.

Un certificado no va solo: cuelga de una cadena de certificados intermedios que lo enlazan con una autoridad raíz de confianza. Si el servidor no envía esos intermedios, algunos dispositivos los tienen guardados y completan la cadena por su cuenta (por eso a ti te funciona), pero otros no los tienen y ven la cadena rota. De ahí el «a mí me va bien, pero a él no».

Para comprobarlo desde una terminal:

echo | openssl s_client -connect tudominio.es:443 -servername tudominio.es 2>/dev/null | openssl x509 -noout -issuer

Mejor aún, usa un analizador de SSL externo que dibuje la cadena entera y te señale si falta un intermedio. La solución pasa por reinstalar el certificado incluyendo el fichero de intermedios (a menudo llamado CA bundle o chain) que te da la autoridad. Si el hosting gestiona el certificado por ti, fuerza la reinstalación desde el panel; suele recomponer la cadena bien.

Cuando el error no es del servidor: hora del sistema y antivirus

Antes de volverte loco tocando el servidor, descarta que el problema esté en el ordenador de quien ve el error, porque a veces lo está.

  • Hora del sistema mal puesta: si el reloj del ordenador o del móvil está en una fecha equivocada, el navegador cree que el certificado aún no es válido o que ya caducó, aunque esté perfecto. Es sorprendentemente común en equipos que llevan tiempo apagados. Poner la fecha correcta lo arregla al instante.
  • Antivirus o red corporativa que inspecciona el tráfico: algunos antivirus y cortafuegos de empresa se meten en medio de las conexiones cifradas para analizarlas, y al hacerlo sustituyen tu certificado por uno suyo. Si el error solo aparece en un ordenador con cierto antivirus, o dentro de una oficina concreta, sospecha de esto antes que de tu web.
  • Caché del navegador: tras arreglar un certificado, el navegador puede seguir enseñando el error un rato. Prueba en una ventana de incógnito para ver el estado real.

La pista para reconocer estos casos es que el error no es general: le pasa a un usuario o a un equipo, no a todo el mundo.

Cómo saber en dos minutos cuál de todos es el tuyo

Un diagnóstico rápido para no ir a ciegas:

  1. Lee el código del error que muestra el navegador. ERR_CERT_DATE_INVALID apunta a caducidad (o a la hora del sistema). ERR_CERT_COMMON_NAME_INVALID apunta a nombre que no coincide. Un candado con aviso pero sin pantalla roja apunta a contenido mixto.
  2. Prueba en incógnito y en otro dispositivo con otra red (por ejemplo, con los datos del móvil). Si a ti te falla y en otro sitio va bien, sospecha de cadena incompleta o de algo local. Si falla en todas partes, el problema está en tu servidor.
  3. Mira la fecha de caducidad pinchando en el candado, o con la orden de openssl de más arriba.
  4. Abre la consola con F12 y busca líneas de Mixed Content para descartar contenido mixto.

Con esos cuatro pasos identificas el tipo de fallo casi siempre, y ya sabes en qué sección de este artículo mirar.

Qué mirar si el error solo lo ve un cliente concreto

Cuando el problema afecta a una sola persona, el orden de sospecha es este: primero la hora de su equipo, luego su antivirus o la red de su empresa, después su navegador anticuado (equipos muy viejos pueden no tener actualizadas las autoridades de confianza), y solo entonces una cadena incompleta que en la mayoría de dispositivos se completa sola pero en el suyo no.

La forma limpia de averiguarlo es pedirle que pruebe la web en otro dispositivo y en otra red. Si en el móvil con datos le funciona pero en el ordenador de la oficina no, ya tienes acotado que es algo de ese equipo o de esa red, no de tu web. Si le falla en todos sitios pero a los demás no, revisa la cadena de tu certificado, porque probablemente él tenga un dispositivo que no perdona un intermedio que falta.

Casi todos estos fallos se arreglan tú mismo con lo de arriba y sin pagar a nadie. Pero si el error persiste tras reinstalar el certificado, o no consigues ni identificar cuál de los cinco es, analiza tu dominio con PathScan y mira qué está fallando en el certificado: comprueba desde fuera la validez, la cadena y las fechas, sin registro y sin tocar tu web, y te ahorra las horas de prueba y error.

Seguir leyendo en esta sección

Ver todo en Hosting, certificados y copias → · Mapa completo del sitio

Seguridad Online es una publicación de PathSentinel — ARCADIA DEVSEC CLOUD S.L. Escribimos a partir de trabajo real de respuesta a incidentes.

¿Quieres saber si tu web tiene algo raro? Analízala gratis con PathScan

Vigilancia 24/7 · Investigación por analista · Muro de Honor · Mapa del sitio