|

Certificado SSL expirando: cómo evitar que tu sitio caiga

En pocas palabras: Un certificado SSL con Let’s Encrypt expira cada 90 días; los CA pagos duran hasta 1 año. Caducan sin aviso: si el auto-renewal falla, el navegador corta la conexión y muestra una advertencia a pantalla completa. La única defensa es monitorear la fecha de vencimiento.

¿Cada cuánto expira un certificado SSL? La mayoría dura 90 días si usás Let’s Encrypt, o hasta un año en algunos CA pagos. El problema no es la duración, es que caducan en silencio: funcionan perfecto hasta el segundo exacto en que dejan de hacerlo, casi siempre a las 3 de la mañana de un domingo.

Un certificado SSL es el archivo digital que le dice al navegador que la conexión con tu sitio está cifrada y que el dominio es quien dice ser. Sin él (o vencido), el navegador corta la conexión y muestra una advertencia a pantalla completa. Es uno de los tipos de caída de producción más evitables que existen, según el artículo de Sarfaraz Naushad en dev.to (septiembre 2026).

En 30 segundos

  • Duración típica: 90 días con Let’s Encrypt, hasta 1 año en algunos CA pagos. La tendencia va hacia períodos más cortos.
  • No avisan: el auto-renewal falla en silencio, la persona que lo configuró se fue, o un subdominio quedó sin monitoreo.
  • Impacto: pantalla de advertencia en navegadores, handshake roto en apps móviles y API sin aviso, penalización SEO y flags en auditorías PCI-DSS o SOC 2.
  • Cuándo actuar: a 30 días es una alerta, a 3 días es un incidente.
  • Verificá más que la fecha: cadena completa, cobertura del dominio, TLS 1.2 mínimo y CA en trust stores modernos.

¿Cada cuánto tiempo expira un certificado SSL?

La mayoría de los certificados hoy valen 90 días. Los emitidos por Let’s Encrypt tienen esa validez por diseño, y los navegadores empujaron al resto del ecosistema hacia períodos cada vez más cortos. Algunos CA pagos todavía llegan hasta un año, pero cada vez menos.

¿Por qué se acortó todo? La lógica es de seguridad: un certificado con vida corta limita la ventana en que una clave comprometida sigue siendo útil. Suena razonable en el papel. En la práctica, transforma la renovación en una tarea recurrente, no en un setup que hacés una vez y te olvidás.

Y ahí está el detalle que a nadie le gusta: las tareas recurrentes son justo las que se caen por las grietas cuando el equipo cambia. Un certificado no falla con anticipación ni te manda un mail de cortesía. Vence, y listo. Relacionado: implementar hreflang en sitios multiidioma.

¿Por qué caducan certificados SSL sin que te enteres?

Caducan sin aviso porque nadie está mirando el reloj. El certificado no emite alertas propias: simplemente sirve tráfico normal hasta la fecha de vencimiento y después rompe el handshake. Estas son las cuatro razones que aparecen una y otra vez.

  • La persona que lo configuró se fue del equipo: montó el cert tres ciclos de renovación atrás, documentó poco o nada, y ahora nadie sabe dónde está la configuración.
  • El auto-renewal falla en silencio: asumís que certbot, ACME o la integración con el load balancer están funcionando. Un cambio de permisos, un firewall nuevo o un endpoint movido, y dejó de renovar sin que salte ninguna alarma.
  • Subdominios y staging sin monitoreo: agregaste api.tudominio.com o un ambiente de pruebas seis meses después y nunca le pusiste su propio chequeo.
  • La cadena de certificados está incompleta: el cert es válido, pero el servidor no manda la cadena entera. Funciona en tu navegador y falla para una parte de tus usuarios.

Ese último caso es traicionero. Tu navegador cachea el certificado intermedio, así que para vos todo se ve perfecto. Para un dispositivo que no lo tiene cacheado, la conexión falla. “Funciona en mi máquina”, la frase eterna, aplicada a TLS.

¿Qué sucede cuando un certificado SSL expira?

Cuando un certificado SSL expira, el navegador no degrada la experiencia con elegancia: muestra una advertencia a pantalla completa que la mayoría de los usuarios no técnicos no van a saltear. Y ese es solo el frente visible. El daño real se reparte en varios lugares al mismo tiempo.

  • Navegadores: página de error completa. Adiós conversiones, adiós confianza, hola tickets de soporte.
  • API clients y apps móviles: fallan más silenciosamente que los navegadores. No hay pantalla de advertencia, solo un error de handshake TLS y un ticket que no entendés de dónde salió.
  • SEO y señales de confianza: los motores de búsqueda y los scanners de seguridad penalizan el HTTPS roto.
  • Auditorías de compliance: PCI-DSS, SOC 2 y compañía flaguean protocolos débiles o cadenas incompletas aunque el sitio “ande”.

El escenario clásico: no cambiaste una línea de código, no hubo deploy, y sin embargo todo está en llamas. Nueve de cada diez veces, es un certificado que venció tranquilo a las 3 AM del domingo. Lo frustrante es que todo esto era chequeable de antemano. Ya lo cubrimos antes en requisitos de seguridad en fintech.

¿Cómo verificar si tu certificado SSL expira pronto?

Para verificar si un certificado SSL está por expirar, revisá la fecha de vencimiento y los días restantes, pero no te quedes solo en eso. Un chequeo serio cubre cinco puntos, y cualquiera que falle puede significar “anda para mí” mientras una parte real de tus usuarios recibe un error.

  • Fecha de vencimiento y días restantes: a 30 días es una advertencia, a 3 días es un incidente. Ponete el umbral antes, no después.
  • Cadena completa: confirmá que el servidor sirve la cadena entera (leaf → intermediate → root), no solo el certificado hoja.
  • Cobertura del dominio: el certificado tiene que cubrir el dominio y los subdominios que servís. Si es wildcard, verificá que el wildcard aplique.
  • Protocolos: asegurate de usar TLS 1.2 como mínimo y de no seguir permitiendo TLS 1.0/1.1, que ya están deprecados.
  • Emisor confiable: el CA tiene que estar en los trust stores modernos, y nunca uses un self-signed en producción.

¿Con qué lo mirás? Podés tirar de openssl desde la terminal (aunque nadie quiere acordarse de los flags), de las devtools del navegador, o de un checker online que te devuelva fecha de expiración, días restantes, estado de la cadena e info del emisor en una sola pasada. Lo importante es hacerlo en un cronograma, no cuando un cliente te escribe.

¿Cómo renovar un certificado SSL antes de que venza?

Para renovar un certificado SSL antes de que venza tenés dos caminos: automatizar la renovación con ACME (certbot o la integración de tu load balancer) o hacerlo a mano. La automatización es la sensata, pero con una condición que casi todos se saltean: verificar que de verdad esté corriendo.

Renovación automática con certbot o ACME

Certbot renueva por defecto cuando al certificado le quedan 30 días. Si usás hosting administrado, esto suele venir integrado. En donweb.com, por ejemplo, el SSL de Let’s Encrypt se gestiona desde el panel y se renueva sin que tengas que tocar la terminal, que es justo lo que querés para un sitio en producción.

Ahora bien: auto-renewal no es fire-and-forget. Probá el proceso con un dry run (certbot renew --dry-run), revisá que el cron o el timer estén activos, y confirmá que el servicio se recargue después de renovar. Un certificado nuevo que el servidor no volvió a cargar es un certificado viejo en la práctica. Cubrimos ese tema en detalle en cómo afecta tu visibilidad SEO.

Renovación en WordPress

En WordPress la renovación vive a nivel del servidor o del hosting, no del CMS. Si tu proveedor administra el SSL, la renovación es transparente. Si manejás tu propio VPS, el que renueva es certbot y WordPress solo consume el resultado. Verificá que el sitio fuerce HTTPS y que no queden recursos cargando por HTTP, porque eso también dispara advertencias de contenido mixto.

¿Cómo evitar que se venza un certificado SSL sin darte cuenta?

La mejor forma de evitar un vencimiento sorpresa es no depender de una sola persona ni de una sola alerta. El auto-renewal resuelve la mecánica; el monitoreo resuelve el “y si falla”. Necesitás las dos capas.

  • Alertas a varios canales y personas: mail al equipo, no a una casilla individual. La persona que lo configuró se puede ir; la lista de distribución queda.
  • Monitoreo de cada dominio y subdominio: incluí staging, APIs y cualquier host que agregues después. El que no monitoreás es el que se vence.
  • Umbral temprano: alertá a 30 días, no a 3. Te da margen para investigar si el auto-renewal se rompió.
  • Chequeo programado de la cadena: no solo la fecha. Revisá cadena, cobertura y protocolos en cada corrida.

¿Qué revisar además de la fecha de expiración?

Además de la fecha, revisá cadena, cobertura, protocolos y emisor. Un certificado con fecha válida puede estar igual de roto que uno vencido si falla en cualquiera de estos puntos. Acá conviene una tabla, porque cada ítem tiene su síntoma y su consecuencia.

Qué revisarEstado correctoQué pasa si falla
Fecha de vencimiento>30 días restantesAdvertencia a 30 días, incidente a 3 días
Cadena de certificadosCompleta (leaf → intermediate → root)Anda en tu navegador, falla en clientes sin cache
Cobertura del dominioCubre dominio y subdominios servidosError de nombre no coincidente
Protocolos TLSTLS 1.2 mínimoFlag de compliance, bloqueo en navegadores
Emisor (CA)En trust stores modernos, nunca self-signedAdvertencia de emisor no confiable

El caso de la cadena incompleta merece un ejemplo concreto. Ponele que tu servidor manda solo el certificado hoja. En tu Chrome, que ya tiene el intermediate cacheado de otra visita, todo se ve verde. Un usuario que entra por primera vez desde un dispositivo limpio recibe un error de “conexión no segura” que vos no podés reproducir. Horas de debugging por un intermediate que faltaba en la configuración del servidor. Tema relacionado: evitar caídas por mala configuración DNS.

Errores comunes al renovar un certificado SSL

Estos son los errores que comete gente real, no los del manual. Casi todos vienen de asumir en vez de verificar.

  • Asumir que el auto-renewal funciona sin probarlo: lo configuraste una vez y nunca corriste un dry run. La corrección: certbot renew --dry-run y revisar los logs del timer cada tanto.
  • Mandar la alerta a una sola persona: si esa persona se fue o está de vacaciones, nadie se entera. Distribuí a una lista del equipo.
  • Dejar subdominios y staging sin monitoreo: monitoreás el dominio principal y te olvidás de api.. La corrección: cada host que servís entra al chequeo.
  • Revisar solo la fecha y no la cadena: el certificado no está vencido, pero sirve una cadena incompleta. Verificá la cadena completa contra un cliente externo, no contra tu navegador.
  • Confundir “válido” con “correcto para este dominio”: el cert es válido, pero no cubre el subdominio que estás sirviendo. Chequeá los SAN y el wildcard.

Preguntas Frecuentes

¿Cada cuánto expira un certificado SSL?

La mayoría dura 90 días, sobre todo los de Let’s Encrypt. Algunos CA pagos llegan hasta un año, aunque la tendencia empujada por los navegadores es hacia períodos cada vez más cortos por razones de seguridad.

¿Por qué se vence un certificado SSL sin aviso?

Porque los certificados no emiten alertas propias: funcionan normal hasta el segundo del vencimiento. Las causas típicas son el auto-renewal que falla en silencio, la persona que lo configuró que se fue del equipo, y subdominios agregados después sin monitoreo propio.

¿Qué pasa si mi certificado SSL vence?

Los navegadores muestran una advertencia a pantalla completa que frena a los usuarios, y las apps móviles y API clients fallan con un error de handshake sin aviso visible. Sumá penalización SEO y flags en auditorías de compliance como PCI-DSS y SOC 2.

¿Cómo monitorear la expiración de certificados SSL?

Con un chequeo programado que revise fecha, días restantes, cadena completa, cobertura del dominio y protocolos en cada corrida. Configurá alertas a 30 días hacia una lista del equipo, no a una casilla individual, e incluí todos los subdominios y ambientes de staging.

¿Cómo evitar que se venza un certificado SSL?

Automatizá la renovación con certbot o ACME y verificá que de verdad esté corriendo con un dry run periódico. Sumá una capa de monitoreo con alertas tempranas y distribuidas, porque el auto-renewal resuelve la mecánica pero no te avisa cuando se rompe.

Conclusión

La caída por certificado SSL expirando es de las más evitables y, sin embargo, de las más comunes, porque nadie mira el reloj hasta que el sitio ya está en llamas. Lo que cambió en 2026 es que los períodos de validez se acortaron a 90 días como norma, así que la renovación dejó de ser un trámite anual para volverse una tarea que hay que tener siempre bajo control.

Qué hacer hoy: automatizá la renovación, probala con un dry run, poné alertas a 30 días hacia todo el equipo y chequeá la cadena completa contra un cliente externo, no contra tu navegador. Si preferís no pelearte con certbot, un hosting que administre el SSL por vos te saca ese problema de encima. La diferencia entre un domingo tranquilo y un incidente a las 3 AM es, casi siempre, haber mirado a tiempo.

Fuentes

Te puede interesar...