Sem Agente · Sem Instalação

Certificados TLS y mTLS: La Guía Definitiva

Certificados TLS: Todo Lo Que Puede Salir Mal (y Por Qué mTLS Se Está Convirtiendo En El Estándar Para Las Cosas Serias) Una guía completa sobre certificados digitales en 2026 — desde lo básico que aún rompe producción hasta el mTLS que se está volviendo obligatorio para APIs serias e integraciones con CDNs.

Certificados TLS: Todo Lo Que Puede Salir Mal (y Por Qué mTLS Se Está Convirtiendo En El Estándar Para Las Cosas Serias) Una guía completa sobre certificados digitales en 2026 — desde lo básico que aún rompe producción hasta el mTLS que se está volviendo obligatorio para APIs serias e integraciones con CDNs. Introducción Si administras algo en internet, ya pasaste por esto: el cliente llama reclamando que "el sitio está mostrando error de seguridad", abres el navegador y ves esa pantalla roja. Certificado vencido. Certificado inválido. Certificado para otro nombre. Y siempre un viernes por la tarde. Los certificados TLS son una de esas cosas que parecen simples hasta que necesitas modificarlas. Y aquí está el punto: los certificados no son solo para HTTPS. En 2026, son la base de prácticamente toda autenticación moderna en internet. mTLS se está convirtiendo en estándar para APIs entre sistemas. Cloudflare, AWS, Google y Azure están empujando autenticación por certificado para integraciones serias. Service mesh usa certificados para autenticar servicio a servicio. Zero Trust depende de certificados para identificar dispositivos. Parte 1: Cómo funciona TLS realmente 1.1 Qué resuelve TLS Tres cosas: Confidencialidad — nadie en el camino puede leer Integridad — nadie puede modificar sin ser detectado Autenticidad — hablas con quien crees que estás hablando Los dos primeros se resuelven con criptografía simétrica. El tercero es el problema difícil: ¿cómo compartir una clave secreta con alguien a quien nunca conociste a través de una red potencialmente hostil? La respuesta: certificados digitales y criptografía asimétrica . 1.2 El handshake TLS, simplificado Navegador conecta y dice "quiero hablar TLS, soporto estas versiones" Servidor responde con su versión elegida y su certificado Navegador verifica el certificado (¿CA confiable? ¿Válido? ¿Nombre coincide?) Los dos hacen intercambio matemático (ECDHE) para derivar una clave de sesión única De ahí en adelante, todo encriptado simétricamente La magia está en el paso 4: usando Diffie-Hellman de curvas elípticas, dos lados llegan a la misma clave secreta sin nunca transmitirla por el cable. 1.3 Qué hay dentro de un certificado Nombre del dueño (CN y SANs) Clave pública Quién lo emitió (CA) Validez Firma digital de la CA La "trust store" del navegador/SO contiene las CAs confiables preinstaladas. 1.4 La cadena de certificados El servidor necesita enviar certificado hoja + intermedias . Olvidar esto es uno de los errores más comunes: funciona en Chrome (que tiene cache) pero se rompe en curl o Firefox. Siempre usa fullchain.pem. Parte 2: Tipos de certificado 2.1 Por validación DV (Domain Validation) — solo verifica control del dominio. Automatizado, gratuito (Let's Encrypt). Suficiente para el 99% de los casos. OV (Organization Validation) — verifica que la empresa existe. Pide CNPJ, teléfono, dirección. Tiempo: 1-5 días. Costo: decenas a centenas de dólares. EV (Extended Validation) — validación extensa. En 2026, los navegadores ya no muestran la barra verde diferenciada . EV se convirtió en requisito de cumplimiento, no diferenciación visual. 2.2 Por alcance Single domain — un nombre solo. Wildcard — .empresa.com.br cubre todos los subdominios directos. No cubre el dominio raíz ni subdominios de subdominios. Let's Encrypt emite vía DNS-01. Multi-Domain (SAN) — lista específica de nombres. Let's Encrypt soporta hasta 100 SANs. 2.3 Por uso TLS Server Authentication — estándar TLS Client Authentication — usado en mTLS Code Signing — firmar binarios S/MIME — firmar y encriptar correos Parte 3: Las autoridades certificadoras hoy 3.1 Let's Encrypt La revolución. Hoy emite más de la mitad de todos los certificados públicos de internet. Gratuito Automatización total vía ACME Wildcards vía DNS-01 Validez 90 días (intencional — fuerza automatización) 3.2 ZeroSSL Alternativa gratuita a Let's Encrypt. También ACME. Útil para diversificación. 3.3 Google Trust Services Google emitiendo públicamente desde 2022. Gratuito para clientes Google Cloud. 3.4 CAs comerciales clásicas DigiCert, Sectigo, GlobalSign, Entrust. Quién aún compra: empresas con OV/EV requerido, validez larga, SLA comercial, certificados especiales. 3.5 CAs privadas Puedes ejecutar la tuya. Para mTLS interno, IoT, service mesh, infraestructura privada. Herramientas: HashiCorp Vault con PKI engine step-ca (Smallstep) — fácil, soporta ACME EJBCA — enterprise complejo cfssl (Cloudflare) Parte 4: Todo lo que puede salir mal 4.1 Certificado vencido El clásico. Ya sucedió con Microsoft Teams, LinkedIn, Spotify, Cisco, Ericsson, todos. Causa raíz: alguien instaló manualmente, recordatorio se perdió, persona se fue, nadie sabía. Cómo evitar: Automatización total (Let's Encrypt + ACME) Inventario centralizado Alertas con 60/30/14/7 días Múltiples canales de alerta No dependas de una persona sola 4.2 Cadena incompleta Funciona en Chrome, se rompe en curl. Síntoma: cliente jura que no funciona y tú no puedes reproducirlo.…