Saltar al contenido

La seguridad al navegar por Internet es un factor muy importante. Siempre que entramos en una página web o accedemos a un servicio online, enviamos y recibimos datos. Esa información personal podría quedar expuesta en la red si no hubiera seguridad, si no viajara de forma cifrada. Ahí es donde entran en juego protocolos como SSL y TLS. El objetivo es permitir que esos datos personales que enviamos al iniciar sesión, por ejemplo, no queden expuestos para que cualquiera pueda recopilarlos. En este artículo vamos a hablar de ello y explicar por qué es tan importante.

Qué son los certificados SSL TLS

Los certificados SSL o TLS se conocen también como certificados digitales. TLS no es más que una versión renovada de SSL, pero en muchos casos seguiremos viendo este término simplemente como certificado SSL. Es básicamente un archivo que contiene datos para vincular claves criptográficas con los datos de un sitio web.

El objetivo de este tipo de certificados es proporcionar seguridad. Lo que hace es cifrar el contenido que enviamos y recibimos cuando navegamos por una página web. Podremos verificar si el sitio tiene certificado en el propio navegador. Por ejemplo, en Chrome veremos un candado justo antes de la URL. Eso nos indicará que utiliza este tipo de certificados digitales. Eso sí, algunos navegadores van dejando a un lado este tipo de señales y simplemente nos alertan cuando una página no tiene certificado.

Una vez un usuario entre en un sitio web, automáticamente se habilita una conexión segura entre el servidor donde esté alojado ese sitio y el navegador desde donde está accediendo una persona. El navegador puede ser cualquiera que sea compatible con ese tipo de protocolo que utilice el sitio web. Lo normal es que cualquiera que utilicemos hoy lo sea.

Ese certificado va a estar vinculado a un nombre de dominio, como puede ser RedesZone, el nombre de servidor o un host. Además, también va a ir vinculado al nombre de la empresa u organización, para otorgar así fiabilidad. Cuando se ha instalado correctamente en el servidor, aparecerá HTTPS en vez de HTTP cuando alguien entre en el sitio web.

Por qué son importantes

¿Para qué es realmente importante que haya un certificado SSL? El motivo es claro: seguridad. Si no navegamos por una página cifrada, nuestros datos pueden quedar expuestos. Significa que todo lo que enviemos va a viajar en texto plano. Si por ejemplo nos conectamos a una red Wi-Fi en un aeropuerto, alguien dentro de esa red podría estar leyendo lo que enviamos. Podría, en definitiva, llevar a cabo un ataque Man-in-the-Middle y robar nuestras contraseñas y credenciales.

Pensemos, por ejemplo, en un pago con tarjeta en cualquier página web. Tenemos que introducir datos en la pasarela de pagos y contactar con el servidor. Esa información va a viajar por la red y si no hubiera ese cifrado quedaría expuesta para que cualquiera pudiera leerlo.

También son importantes los certificados SSL/TLS para utilizar redes sociales o cualquier servicio de mensajería instantánea. Todo lo que enviamos va cifrado y, de esta forma, evitamos que un intruso pueda leer el contenido de una conversación. Sería, una vez más, un ataque posible dentro de una red Wi-Fi insegura si no estuviera cifrado.

En el contexto de tener tu propia página web, es de vital importancia contar con certificados SSL. Estos certificados juegan un papel crucial en el posicionamiento del sitio, ya que son altamente valorados por Google y otros motores de búsqueda. Además, brindan mayor confianza a los visitantes, ya que recibir un mensaje de advertencia de que un sitio es inseguro no invita a explorarlo.

Funcionamiento de los certificados SSL

Estos certificados deben ser instalados en un servidor. Una vez instalados, cuando un usuario accede a la página alojada en ese servidor, su navegador muestra un mensaje indicando que el sitio es seguro y está cifrado. Los usuarios verán el protocolo HTTPS y, si hacen clic en el ícono del candado, podrán acceder a la información del certificado. El servidor envía una copia de la clave pública al navegador, luego el navegador crea una clave de sesión simétrica y la cifra con la clave pública asimétrica del servidor. Posteriormente, el navegador envía esta clave cifrada nuevamente al servidor. El servidor descifra la clave de sesión recibida a través de su clave privada asimétrica y obtiene la clave de sesión simétrica. A partir de ese momento, toda la comunicación entre el navegador y el servidor estará cifrada, garantizando que nadie pueda leer la información enviada.

Es importante destacar que la clave de sesión se genera cada vez que ingresamos a un sitio web. No importa si volvemos a ingresar más tarde, ya que se generará una nueva clave de sesión. Este proceso es completamente automático y los usuarios no lo notarán cuando ingresen a cualquier sitio web.

En cuanto a las capacidades de los certificados SSL, podemos resumirlas en:

  • Protegen los datos entre diferentes servidores.
  • Mejoran el posicionamiento de las páginas al ofrecer estándares de seguridad más altos.
  • Incrementan la confianza de los clientes.
  • Mejoran las tasas de conversión.

Es importante tener en cuenta que estos certificados no son de por vida, ya que tienen una fecha de caducidad. Esto se hace para poder validar la información de forma periódica y verificar que los certificados siguen siendo efectivos y seguros. Se lleva a cabo con el propósito de mantener la información utilizada para la autenticación actualizada.

Tipos de certificados SSL

En el mercado existen diferentes tipos de certificados SSL, cada uno con sus peculiaridades. Los principales son los siguientes:

  • Certificados validados por la organización.
  • Certificados validados por el dominio.
  • Certificados de validación externa.
  • Certificados SSL comodín.
  • Certificados de comunicaciones unificadas.
  • Certificados SSL de varios dominios.

Existe una variedad de herramientas web disponibles para verificar rápidamente el estado SSL de un servidor web. Si eres responsable de un sitio web, es importante no solo preocuparte por el rendimiento del sitio, como por ejemplo utilizando herramientas de balanceo de carga, sino también considerar las medidas de seguridad implementadas. A continuación, mencionaremos algunas de las herramientas más completas disponibles para revisar SSL, a las cuales se puede acceder sin necesidad de registrarse previamente.

Una ventaja interesante de estas herramientas es que muchas de ellas son proporcionadas por compañías especializadas en seguridad. Por lo tanto, estas herramientas pueden servir como puente para aquellos interesados en utilizar otras soluciones. Se sugiere explorar otras soluciones ofrecidas por estas compañías para ampliar nuestra selección de herramientas de gestión de servidores web.

Qué son los certificados SSL comodines o wildcard

Los certificados SSL comodines se refieren a aquellos que no solo protegen la URL de un sitio web específico, sino también todos sus subdominios ilimitadamente. Por ejemplo, si tenemos un certificado que protege el dominio «redeszone.net», un certificado SSL comodín podría proteger también todos los subdominios, como «prueba.redeszone.net», «routers.redeszone.net», «wifi.redeszone.net» y cualquier otro subdominio.

Es importante mencionar que los certificados SSL comodines ofrecen una protección similar a los certificados tradicionales. No habrá problemas para cifrar correctamente estos subdominios. Sin embargo, algunos servidores web pueden requerir una dirección IP exclusiva para cada subdominio. ¿Para quiénes son ideales los certificados SSL comodines? Son ideales para aquellos que administran múltiples sitios alojados en muchos subdominios. Con un certificado de este tipo, podemos emitir copias para tantos servidores como necesitemos, y cada servidor tendrá su propia clave privada. Tenemos la opción de proteger todos los dominios adicionales que deseemos.

Es importante tener en cuenta que los certificados comodines suelen ser más costosos que los certificados tradicionales. Esto se debe a que permiten proteger múltiples subdominios, no solo una URL. Básicamente, con un único certificado SSL podemos asignar seguridad a todos los subdominios de nuestro sitio web o dominio.

Hay muchos proveedores en Internet que ofrecen este tipo de certificados. Siempre que tengamos un sitio web, necesitaremos utilizar herramientas y configuraciones para proteger el sitio. Esto ayudará a evitar problemas de rendimiento y carga, y mejorará la reputación del sitio, lo cual atraerá a más visitantes.

Tipos de protocolos SSL y TLS

No todos los protocolos SSL son iguales, ya que hay diferentes versiones. En realidad, SSL se considera obsoleto en la actualidad, y ha sido reemplazado por TLS, aunque comúnmente sigue llamándose certificado SSL. También hay varias versiones de los certificados TLS, algunas de las cuales también están obsoletas.

Existen tres versiones de SSL: 1.0, 2.0 y 3.0. La primera nunca se utilizó realmente, mientras que las otras dos se utilizaron hasta 2011 y 2015, respectivamente. A partir de ese año, se consideraron protocolos obsoletos. En cuanto a los certificados TLS, también hay diferentes versiones: TLS 1.0, 1.1, 1.2 y 1.3. Las dos últimas son las que siguen en uso hoy en día, y se consideran seguras y totalmente funcionales.

Por consiguiente, si planeas instalar un certificado SSL/TLS en tu página web, es crucial que utilices la versión 1.2 o 1.3 del protocolo TLS. Solo de esta manera, podrás garantizar la seguridad de tu sitio y los navegadores lo considerarán como seguro. De lo contrario, tu página sería vulnerable, lo cual podría afectar tanto a la reputación de tu página web como a la indexación en Google.

¿Qué son las credenciales delegadas para TLS?

Mozilla, la conocida empresa desarrolladora del navegador Mozilla Firefox, en colaboración con Facebook, el reconocido servicio de alojamiento Cloudfare y otros miembros de la comunidad IETF (Internet Engineering Task Force), han anunciado las especificaciones técnicas de un nuevo protocolo denominado «Delegated Credentials for TLS» o «credenciales delegadas para TLS».

Las credenciales delegadas para TLS representan una forma sencilla de implementar certificados temporales sin comprometer la confianza en las conexiones seguras. Esta extensión del actual protocolo TLS tiene como objetivo evitar el uso indebido de certificados robados. Su objetivo es reducir al máximo la validez de los certificados, llegando a tener una vigencia de tan solo unas horas, con el fin de proteger a los usuarios.

Para que una página web pueda obtener un certificado SSL/TLS reconocido por los navegadores y utilizarlo en su servidor web, es necesario que una Autoridad de Certificación (CA) emita y firme digitalmente dicho certificado. Por lo general, estos certificados tienen una validez de uno o dos años. Sin embargo, existen excepciones, como la CA Let’s Encrypt, que emite certificados con una duración de solo 3 meses. Afortunadamente, mediante un sistema automatizado, es posible renovar estos certificados fácilmente. Cuando nos conectamos a un sitio web utilizando el protocolo HTTPS, el servidor web proporciona al navegador el certificado SSL/TLS para confirmar su identidad antes de intercambiar información.

¿Por qué necesitamos credenciales delegadas para TLS?

La pregunta que seguramente te estás haciendo es: ¿por qué necesitamos credenciales delegadas para TLS? La respuesta radica en que, si un certificado se ve comprometido antes de que haya expirado, el único recurso que tiene el administrador de la página web afectada es solicitar a la Autoridad de Certificación (CA) que cancele el certificado robado y emita uno nuevo con un par de claves público/privado diferente.

Sin embargo, en la actualidad, los mecanismos para cancelar un certificado filtrado no son totalmente óptimos. Idealmente, los navegadores deberían detectar de forma instantánea si un certificado ya no es válido o seguro, bloqueando automáticamente el acceso. No obstante, este proceso no es instantáneo y existe la posibilidad de que, durante el período de tiempo que transcurre entre la cancelación del certificado y la actualización de la base de datos de certificados, ingresemos a un sitio web que tenga un certificado digital falso, lo cual afectaría nuestra seguridad y privacidad.

Desde hace un tiempo, muchas empresas y sitios web han estado probando certificados TLS con una vigencia menor a la «normal» con el objetivo de minimizar el tiempo de exposición. Un ejemplo de ello es Facebook, que implementa esta medida para hacer la navegación a través de su plataforma más segura.

No obstante, el problema radica en que la Autoridad de Certificación (CA) es una entidad independiente de los sitios web y, lógicamente, una página web que utilice este sistema de certificados de corta duración deberá obtener nuevos certificados con mayor frecuencia. Actualmente, no existe una forma para que los sitios web puedan cambiar continuamente los certificados cada pocas horas.

La alternativa con credenciales otorgadas para TLS

La solución a esta problemática se encuentra en el uso de credenciales otorgadas para TLS, mediante la implementación de un nuevo protocolo criptográfico que equilibra la relación entre la vida útil y la confiabilidad. Gracias a estas credenciales, los sitios web (empresas) pueden asumir el control parcial del proceso de firma de los nuevos certificados, sin depender de una autoridad de certificación (CA) externa, siempre y cuando la validez del certificado no exceda los 7 días.

Funcionamiento

Las credenciales otorgadas permiten a las empresas propietarias de certificados inscritos utilizar dichos certificados como una especie de sub-sub-CA para firmar sub-certificados, cuya autoridad certificadora es delegada por el certificado de entidad final real. En resumen, una empresa obtiene un certificado firmado por su propia autoridad de certificación, y gracias a este, puede generar y firmar certificados válidos por un período máximo de siete días. Para el usuario del sitio web, los navegadores compatibles con el nuevo protocolo utilizarán una clave pública de credenciales otorgadas de corta duración para establecer una conexión TLS segura con el servidor web.

En lugar de implementar la clave privada real asociada al certificado en todos los servidores, las empresas ahora pueden crear, implementar y emitir credenciales otorgadas internamente. Esta mejora se debe a que resulta más sencillo para una empresa crear credenciales otorgadas que obtener un certificado firmado por una CA.

Cuando nos conectamos a un sitio web utilizando un navegador compatible con credenciales otorgadas, este no utilizará el certificado TLS «normal». En su lugar, el servidor proporcionará un token (contraseña) de corta duración al navegador del usuario para su validación.

Implementación actual

La red social Facebook ya es compatible con las credenciales otorgadas. Las bibliotecas criptográficas OpenSSL y BoringSSL también admiten el uso de credenciales otorgadas para el protocolo TLS. Mozilla, en su navegador Firefox, también es compatible con estas credenciales en su última versión, aunque no está activado de manera predeterminada.

En un futuro cercano, la mayoría de los sitios web adoptarán este protocolo, ya que está programado para convertirse en un estándar por la IETF.

Activación en Firefox

Como se ha mencionado anteriormente, las credenciales en el navegador Mozilla Firefox no se encuentran activadas por defecto, a pesar de que son totalmente compatibles en su última versión. Para poder utilizar las credenciales delegadas, debemos seguir los siguientes pasos:

  1. Abrir el navegador Mozilla Firefox e ingresar «about:config» en la barra de búsqueda.
  2. Hacer clic en «Aceptar el riesgo».
  3. Se mostrará una lista de opciones y debemos buscar «security.tls.enable_delegated_credentials».
  4. Hacer doble clic en «security.tls.enable_delegated_credentials» y cambiar el valor a «True».
  5. Una vez realizado el cambio, cerrar el navegador y volver a abrirlo.

Para verificar que todo funciona correctamente, podemos visitar el siguiente enlace que mostrará si las credenciales delegadas están funcionando correctamente.

Conclusiones

Las credenciales delegadas para TLS representan un gran avance en términos de seguridad y confiabilidad tanto para los usuarios como para las empresas. Aunque no eliminan la posibilidad de que un certificado sea falsificado, nos brindan más tranquilidad, ya que una vez detectado el problema, se emitirá rápidamente un nuevo certificado para garantizar la confidencialidad.

Si utilizas el navegador Mozilla Firefox, te recomendamos activar la opción de «Delegated Credentials for TLS» para estar completamente preparado cuando los sitios web comiencen a utilizarlo. Esperamos que en un futuro cercano, estos certificados reemplacen a los actuales, que aunque sean seguros, podrían engañar a los usuarios si se falsifican.

Niveles de validación

Los certificados SSL se clasifican en diferentes niveles de validación, dependiendo si se trata de una organización o de un usuario particular, entre otros factores. El objetivo es certificar que el sitio web es auténtico, para lo cual se requiere llevar a cabo un proceso de validación.

Validación de dominio

Este es el nivel más básico de los tres. Consiste en verificar que el propietario del dominio es quien dice serlo. Por lo general, se puede realizar esta validación a través de un correo electrónico. Se realizan diversas comprobaciones en los registros DNS del dominio para confirmar la identidad del propietario.

Es esencial que en el dominio, en la URL del navegador, aparezca HTTPS. La implementación no suele llevar mucho tiempo, generalmente unas horas como máximo. Sin embargo, lo más común es que tarde unos minutos. Esta es la forma más común de validación para los usuarios que tienen un sitio web.

Validación de Organización

El siguiente nivel es más complejo. Se trata de validar una organización y en este caso no es tan automático. Lo habitual es que tengan que ponerse en contacto con la empresa para confirmar que realmente son los que desean crear ese dominio y verificar su identidad. Esto es una forma de prevenir fraudes y suplantaciones.

En este caso, se requiere más tiempo. El proceso puede durar varios días. Sin embargo, se trata de una validación más completa. La información de la organización aparecerá y esto generará confianza. Es el método más utilizado por las empresas, especialmente importantes para una tienda en línea. Así se garantiza la confianza de los clientes.

Validación Extendida

El tercer nivel se conoce como certificados de validación extendida. Aquí se requiere una validación legal, presentación de documentos e inspecciones para verificar que todo es legal y no hay nada sospechoso detrás. Esto es especialmente utilizado por grandes empresas muy conocidas.

Este proceso requiere más tiempo, varias semanas, y también es más costoso. Sin embargo, brinda la máxima seguridad a los usuarios, asegurándoles que realmente están navegando en el sitio correspondiente a esa empresa u organización.

Cantidad de Dominios o Subdominios

Estos certificados también pueden diferenciarse según la cantidad de dominios o subdominios. Hay diferentes tipos, como veremos a continuación. El objetivo es el mismo: validar un dominio para aumentar las garantías y la seguridad para los visitantes.

Dominio Simple

El primer tipo de certificado es el más sencillo de todos. Su función principal es validar un dominio específico. Por ejemplo, un certificado que se aplique a RedesZone.net. Este tipo de certificado solo será válido para ese dominio en particular y no para subdominios o cualquier otro dominio que tengamos.

Es ideal para aquellos que tienen su propio sitio web a nivel personal y no necesitan más que eso. Es la opción más simple y no es necesario certificar subdominios adicionales que puedan existir en un sitio web más grande, por ejemplo.

WildCard

Para validar subdominios se utiliza el certificado WildCard. Esto es útil para aquellos que tienen diferentes páginas dentro de un mismo dominio y desean validar cada una de ellas. Se debe utilizar un certificado de este tipo que cubra lo que no puede el dominio simple.

Si consideramos el caso de RedesZone, por ejemplo, podríamos tener secciones como tienda online o foro. Podríamos tener subdominios como tienda.redeszone o foro.redeszone. En estos casos es cuando se utiliza un certificado WildCard para validar todos estos subdominios que tengamos.

Dominios múltiples

En este caso, el objetivo es validar más de un dominio. Por ejemplo, si tenemos un sitio web con varias extensiones de dominio, como .es y .com, que tienen el mismo nombre. Muchas empresas y organizaciones tienen esto en cuenta para evitar que otra persona se aproveche del nombre de marca.

Por lo tanto, los certificados para múltiples dominios permiten validar más de uno. Esta opción está más dirigida a grandes empresas y organizaciones que requieran este tipo de certificados.

Cómo verificar la autenticidad de los certificados SSL

Internet nos ofrece una amplia gama de herramientas y servicios. También podemos verificar muchos aspectos relacionados con la seguridad. En este sentido, podemos comprobar si un sitio web es confiable y si tiene instalado correctamente el certificado SSL. Para llevar a cabo esta verificación, podemos utilizar diversas herramientas en línea que vamos a presentar.

Análisis de Qualys SSL Labs

Es suficiente visitar el sitio web oficial de Qualys SSL Labs, ingresar el nombre de dominio que deseas evaluar y, en cuestión de minutos, obtendrás los resultados del análisis. SSL Labs se destaca por proporcionar un nivel de detalle exhaustivo sobre la configuración general del dominio y su estado SSL. En primer lugar, se muestra un resumen gráfico que califica al dominio con una letra. En el ejemplo dado, el dominio obtiene una calificación de B, lo que indica que existen oportunidades de mejora en el soporte del protocolo.

También podemos ver qué versiones de TLS son compatibles con el servidor web que aloja el dominio. En este caso, el servidor admite las versiones 1.0 y 1.1. Sin embargo, se recomienda agregar soporte para la versión 1.3.

Más adelante, se proporcionan detalles sobre el servidor y el certificado cifrado con el algoritmo RSA de 2048 bits y SHA256.

El texto resaltado en verde indica que el certificado es confiable.

Continuando con los resultados, se muestra un resumen de la configuración del servidor web. Este resumen detalla el soporte de los protocolos TLS y SSL. En este caso, el servidor admite las versiones 1.0, 1.1, 1.2 y 1.3 del protocolo TLS. Sin embargo, se resalta en amarillo las versiones 1.0 y 1.1, que se consideran obsoletas. Esta es la razón por la cual el dominio no obtiene una calificación A. Se recomienda que solo se admitan las versiones más recientes.

En cuanto al protocolo SSL, no se ofrece ningún soporte, lo cual es positivo ya que se considera obsoleto.

Al llegar al final de los resultados, se ofrecen más detalles sobre los protocolos admitidos y no admitidos.

El informe concluye con una ficha que muestra la fecha, hora y duración de la prueba, así como el código de estado HTTP, entre otros datos.

Verificador SSL de Namecheap

Esta es una de las herramientas disponibles en la web para tener un control más eficiente de la gestión de tu dominio web. El Namecheap SSL Checker solo requiere el dominio y el número de puerto para realizar la prueba. Por lo general, las pruebas se realizan a través del puerto 443.

Cabe mencionar que el puerto 443 se utiliza en los servidores web para proporcionar tráfico web HTTPS de manera segura y privada a través de los protocolos SSL o TLS. Además, este puerto también se utiliza en algunos servicios de VPN para evitar restricciones impuestas por reglas de firewall.

Al principio del informe de resultados, se proporciona un resumen inicial del estado. El dominio consultado en nuestro ejemplo no presentó ningún problema detectado. A continuación, se muestra información relacionada con el DNS, como la dirección IP a través de la cual se resuelve el dominio y la dirección de búsqueda de IP inversa.

También se puede ver una lista de los SAN (Subject Alternative Name) asociados. Los SAN son una forma estructurada de indicar todos los nombres de dominio y direcciones IP asociados al certificado. Esto significa que un mismo certificado puede abarcar múltiples dominios.

Al final de cada prueba, se muestra un ejemplo del handshake del protocolo OpenSSL. Esto nos brinda una demostración de cómo el cliente y el servidor web negocian para llegar a la etapa de autenticación. Esto garantiza que la comunicación entre ambas partes con respecto a las solicitudes web sea segura y privada.

Recomendación: para realizar las pruebas más rápidamente, puedes editar la URL agregando una barra diagonal «/» seguida del dominio a consultar, luego otra barra diagonal «/» y, finalmente, el número de puerto «443». Luego, pega la URL en la barra de direcciones del navegador y listo. Podrás acceder a la web de SSL Checker con los resultados disponibles de tu prueba.

Herramienta de diagnóstico de instalación de SSL de DigiCert

Además de verificar el estado SSL de tu dominio web, puedes realizar una revisión en busca de vulnerabilidades conocidas. Solo ingresa el nombre de dominio, haz clic en la opción de revisión de vulnerabilidades comunes y estás listo para comenzar. En relación con las otras herramientas mencionadas y muchas más, esta proporciona todos los datos esenciales sobre el estado SSL de tu servidor web.

Certificado SSL con IONOS

Una alternativa que podemos considerar es el uso del certificador SSL de IONOS. Es completamente gratuito y muy sencillo de usar. Simplemente debemos visitar su página web, ir a la sección de SSL checker y completar una dirección en la barra correspondiente.

Allí debemos ingresar el dominio web que queremos verificar si tiene el cifrado SSL y obtener más detalles al respecto. Luego de completar esta información, hacemos clic en comprobar página web y después de unos segundos se nos mostrará todo lo que necesitamos saber.

En nuestro ejemplo, hemos analizado el sitio RedesZone. Como se puede observar, nos indica que el certificado SSL está correctamente instalado y, además, no muestra ninguna advertencia ni error. También se proporciona información adicional, como el hecho de que el servidor utiliza un certificado DV.

Certificado SSL con site24x7

Otra opción disponible es utilizar el sitio web site24x7 para obtener un certificado SSL. Su funcionamiento es muy simple. Solo necesitamos ingresar el dominio de interés, hacer clic en comprobar y se nos mostrará la información correspondiente.

Este sitio nos indica si el certificado SSL está instalado correctamente, la fecha de expiración y otros datos que pueden ser relevantes para los usuarios. Podemos verificar cualquier página web de nuestro interés.

Un punto en común de estas herramientas es que permiten probar dominios distintos, ya sean propios o de terceros. Sin embargo, se recomienda tratar con precaución la información obtenida a través de los resultados. Desafortunadamente, esta información también puede ser aprovechada por cibercriminales para llevar a cabo ataques a servidores web, como los ataques DDoS.

IndicateTLS, la extensión que muestra la versión TLS

IndicateTLS es una extensión disponible en Mozilla Firefox. Como sabemos, este navegador es uno de los más populares y utilizados en la actualidad. Ofrece numerosos complementos orientados a la seguridad que los usuarios pueden aprovechar en sus dispositivos. El objetivo de esta extensión es indicar qué versión del protocolo TLS está utilizando un sitio web en particular.

Para comenzar, debemos agregar la extensión a nuestro navegador. Siempre se recomienda instalar este tipo de complementos desde la tienda oficial. De esta manera, nos aseguramos de que el software no ha sido modificado de manera malintencionada y que no estamos incorporando algo que pueda perjudicarnos. Por lo tanto, accedemos al enlace oficial de la tienda de Firefox.

El proceso de instalación es muy fácil y rápido. Una vez que la extensión se haya instalado correctamente, aparecerá un ícono en la barra de direcciones. Ahí es donde se mostrará la versión del protocolo TLS que está utilizando el sitio web en el que nos encontramos.

Si hacemos clic en el ícono de la barra de direcciones, se desplegará una ventana como se muestra en la imagen de arriba. Nos mostrará toda la información relativa a ese sitio, incluyendo su seguridad y la versión de TLS que utiliza. Podremos ver el estado de la conexión, el cifrado, si la precarga HSTS está activada, etc. Además, de manera más simple y rápida, en ese mismo ícono veremos la versión cifrada.

En resumen, IndicateTLS es una extensión para Mozilla Firefox fácil de usar que nos proporciona información relevante sobre una página web que estamos visitando. Sabemos que la seguridad es un factor crucial para los usuarios y podemos utilizar varias herramientas que nos ayuden a protegernos. En este caso, se trata de una extensión que, si bien por sí sola no nos protege, nos brinda información interesante para saber si debemos confiar o no en un sitio web.

Como administradores de sistemas o servidores web, es importante realizar estas pruebas de manera periódica. Especialmente, si se ha realizado algún mantenimiento en el servidor o en cualquier aspecto de su infraestructura. Muchas de las herramientas proporcionan datos sobre la validez de los certificados SSL. Si el servidor web opera con certificados vencidos, estará expuesto a múltiples vulnerabilidades.

Cómo activar el modo solo HTTPS en Firefox

Activar la función para que el navegador Firefox cargue exclusivamente sitios web HTTPS es muy sencillo. Esta función está disponible a partir de la versión Mozilla Firefox 80. El objetivo de esta función es cargar todos los sitios en HTTPS. Es decir, si una página web está disponible tanto en HTTP como en HTTPS, se cargará forzosamente en esta última opción. De esta manera, nos aseguramos de navegar de forma segura. Hay que tener en cuenta que en caso de que una página no tenga HTTPS, se mostrará un error. Si tenemos activada esta función, no permitirá navegar por un sitio web sin este cifrado.

Para activar esta función, primero debemos abrir el navegador y acceder a «about:preferences#privacy». Una vez aquí, veremos la opción «HTTPS-Only Mode» en la parte inferior. Por defecto, estará desactivada. Para activarla, simplemente debemos marcar una de las dos casillas opcionales.

Una de estas casillas activa el modo HTTPS solo en ventanas privadas de Windows, mientras que la otra lo activa en todas las ventanas del navegador. Solo debemos marcar la opción que nos interese y reiniciar el navegador.

En conclusión, como podemos ver, es muy fácil configurar la función de Mozilla Firefox para que solo cargue páginas web a través de HTTPS. Esto mejorará nuestra seguridad y privacidad, y nos ayudará a evitar ingresar en sitios que puedan representar una amenaza. Aunque la mayoría de los sitios ya cuentan con cifrado, todavía existen muchos sitios web que podrían ser riesgosos para nuestra seguridad.

Conclusiones

En la actualidad, es fundamental contar con certificados de seguridad. Prácticamente no existen páginas web inseguras o sin cifrado. Además, para mejorar el posicionamiento en los motores de búsqueda y evitar problemas con Google, es necesario invertir en la adquisición de un certificado para la página.

Hemos observado que como usuarios también debemos verificar que estamos en una página segura. Por ejemplo, esto es crucial al realizar pagos en línea para garantizar la protección de la información o al enviar mensajes a través de redes sociales, evitando así que un intruso pueda acceder y leer el contenido.

Artículos relacionados