TLS protege la conexión entre dos extremos. Para revisar un servicio correctamente hay que distinguir ese canal cifrado de la seguridad del servidor y de la aplicación.
Qué sucede al establecer la conexión
El cliente y el servidor negocian parámetros, verifican la identidad que corresponda y establecen claves para proteger el intercambio. MDN describe cifrado, integridad y autenticación como funciones de TLS. Funcionamiento de TLS.
Localiza dónde termina el cifrado
Puede terminar en un proxy, balanceador o servidor web. Si existe otro tramo hacia la aplicación, debe revisarse según la arquitectura. Ver HTTPS en el navegador no describe automáticamente todas las conexiones internas.
| Comprobación | Pregunta |
|---|---|
| Identidad | ¿El certificado cubre el nombre utilizado? |
| Vigencia | ¿La renovación está instalada y comprobada? |
| Configuración | ¿Las versiones y parámetros son adecuados? |
| Recorrido | ¿Qué conexiones existen después del primer punto? |
No confundas cifrado con autorización
Una conexión cifrada puede transportar una solicitud de un usuario sin permiso si la aplicación no verifica sus accesos. TLS tampoco corrige una base de datos expuesta por configuración ni sustituye respaldos.
Qué entregar en una revisión
Registra nombres comprobados, fecha, resultado y cualquier tramo pendiente. Los cambios de configuración deben considerar compatibilidad con clientes legítimos. No desactives controles únicamente para eliminar una advertencia: identifica la causa y comprueba la solución desde el punto de vista del usuario.
Cómo leer una ficha de comprobación
| Dato ilustrativo | Interpretación | Lo que falta |
|---|---|---|
| Nombre comprobado: portal.example.com | Debe coincidir con la identidad cubierta por el certificado. | Comprobar otros nombres usados por clientes. |
| Certificado vigente en la fecha de prueba | No estaba vencido en esa observación. | Demostrar la próxima renovación e instalación. |
| TLS negociado en el punto de entrada | Ese trayecto utiliza TLS. | Revisar el tramo del proxy a la aplicación, si existe. |
No aceptes una captura con una marca verde como informe completo. Pide el nombre y la fecha, qué cliente se utilizó y qué conexiones quedaron fuera. Si hay clientes antiguos, documenta la compatibilidad requerida y el cambio propuesto; una revisión de cifrado debe explicar sus límites y no sólo producir una calificación.
Para profundizar en las tareas relacionadas: Qué protege un certificado SSL y qué no; Certificados TLS de 47 días: cómo prepararse.
¿Estás revisando dónde alojar tu operación?
Hablemos de los servicios que necesitas mantener y de su incorporación a Acinsoft.
Conocer el hosting administrado



