Tipos de Certificados SSL y Grados de Seguridad: DV vs OV vs EV y Cómo Auditoriar Cadena de Certificados
Rudra Chauhan, Senior Systems Architect
Tipos de Certificados SSL y Grados de Seguridad: DV vs OV vs EV y Cómo Auditoriar Cadena de Certificados
1. Introducción a SSL/TLS y Seguridad en la Web
La Seguridad de Capa de Transporte (TLS) — aún comúnmente referida por su nombre predecesor, Secure Sockets Layer (SSL) — es la base de la seguridad en la web. Un certificado SSL/TLS expirado o mal configurado causa advertencias de seguridad en el navegador, interrupciones de API y graves sanciones de SEO.
Flujo de Certificado SSL/TLS
2. Niveles de Validación SSL: DV vs OV vs EV
| Característica | Validación de Dominio (DV) | Validación de Organización (OV) | Validación Extendida (EV) |
|---|---|---|---|
| Nivel de Rigor de Validación | Verificación automática de propiedad de dominio | Verificación manual de registro de negocio | Auditoría estricta de identidad legal, operativa y física |
| Tiempo de Emisión | Segundos a minutos | 1 a 3 días laborables | 3 a 7 días laborables |
| Mejor para | Blogs, sitios personales, utilidades de SaaS | Sitios web corporativos, puertas de enlace | Banca en línea, fintech, comercio electrónico |
| Indicador del Navegador | Icono de candado | Icono de candado + detalles de la organización en el certificado | Icono de candado + entidad legal verificada en el certificado |
| Costo | Gratuito (por ejemplo, Let's Encrypt) a $10/año | $50 – $200/año | $150 – $500+/año |
3. Entendiendo la Cadena de Confianza de Certificado SSL/TLS
Un certificado SSL se basa en una Cadena de Confianza:
- Certificado de CA Raíz: Preinstalado en sistemas operativos y almacenes de confianza de navegador (por ejemplo, DigiCert Global Root CA).
- Certificado de CA Intermedio: Emitido por la CA Raíz para firmar certificados de entidad final. Esto aísla la clave de CA Raíz en línea.
- Certificado de Servidor/ Hoja: Emitido para tu dominio (
example.com).
[ CA Raíz ] ──> [ CA Intermedio ] ──> [ Certificado de Servidor (tu-sitio.com) ]
Si Nginx o Apache falla en enviar el Certificado de CA Intermedio en el handshake SSL, los navegadores móviles y clientes TLS estrictos lanzarán un error NET::ERR_CERT_AUTHORITY_INVALID.
4. Encabezados de Seguridad TLS 1.3 Recomendados
Aplica estándares de TLS modernos agregando HSTS y encabezados de seguridad HTTP en la configuración de servidor web:
nginx# Seguridad de Transporte Estricto (HSTS) add_header Strict-Transport-Security "max-age=63072000; includeSubDomains; preload" siempre; # Prevención de identificación de MIME add_header X-Content-Type-Options "nosniff" siempre; # Guardián de Marco add_header X-Frame-Options "SAMEORIGIN" siempre;
5. Herramientas de Diagnóstico SSL Gratuitas en Teksolvr
Audita el handshake TLS y el grado de seguridad de tu dominio con las utilidades de Teksolvr:
- Revisa la expiración y la cadena de confianza de certificado con el Revisador de Certificado SSL.
- Analiza conjuntos de ciphers y grados de seguridad TLS con el Auditor de Seguridad de Certificado SSL.
- Prueba directivas de seguridad HTTP con nuestro Analizador de Encabezados de Seguridad HTTP.
6. Comparación de Tabla de Tipos de Certificados SSL
| Característica | Validación de Dominio (DV) | Validación de Organización (OV) | Validación Extendida (EV) |
|---|---|---|---|
| Nivel de Rigor de Validación | Verificación automática de propiedad de dominio | Verificación manual de registro de negocio | Auditoría estricta de identidad legal, operativa y física |
| Tiempo de Emisión | Segundos a minutos | 1 a 3 días laborables | 3 a 7 días laborables |
| Mejor para | Blogs, sitios personales, utilidades de SaaS | Sitios web corporativos, puertas de enlace | Banca en línea, fintech, comercio electrónico |
| Indicador del Navegador | Icono de candado | Icono de candado + detalles de la organización en el certificado | Icono de candado + entidad legal verificada en el certificado |
| Costo | Gratuito (por ejemplo, Let's Encrypt) a $10/año | $50 – $200/año | $150 – $500+/año |
7. Lista de Verificación de Problemas para Certificados SSL/TLS
- Revisa la expiración del certificado: Verifica el período de validez del certificado y asegúrate de que no esté expirado o cerca de expiración.
- Verifica la cadena de confianza: Asegúrate de que el Certificado de CA Intermedio esté configurado y enviado correctamente en el handshake SSL.
- Prueba conjuntos de ciphers: Utiliza el Auditor de Seguridad de Certificado SSL para analizar los conjuntos de ciphers soportados y los grados de seguridad TLS.
- Inspecciona encabezados de seguridad HTTP: Utiliza el Analizador de Encabezados de Seguridad HTTP para probar HSTS, Content-Security-Policy y otras directivas de seguridad.
8. Preguntas Frecuentes sobre Tipos de Certificados SSL y Grados de Seguridad
- ¿Cuál es la diferencia entre certificados DV, OV y EV SSL?
- Los certificados DV son verificaciones automáticas de propiedad de dominio, los certificados OV son verificaciones manuales de registro de negocio y los certificados EV son auditorías estrictas de identidad legal, operativa y física.
- ¿Cuál es el tipo de certificado SSL más adecuado para mi sitio web?
- Depende del propósito y requisitos de tu sitio web. Los certificados DV son adecuados para blogs, sitios personales y utilidades de SaaS, mientras que los certificados OV son adecuados para sitios web corporativos y puertas de enlace. Los certificados EV son adecuados para banca en línea, fintech y comercio electrónico.
- ¿Cómo puedo verificar el grado de seguridad de mi certificado SSL?
- Utiliza el Auditor de Seguridad de Certificado SSL para analizar los conjuntos de ciphers soportados y los grados de seguridad TLS.
9. Conclusión y Buenas Prácticas
Para asegurarte de que la seguridad de tu sitio web esté asegurada y evites advertencias de seguridad en el navegador, interrupciones de API y sanciones de SEO:
- Elige el tipo de certificado SSL adecuado: Selecciona un certificado DV, OV o EV según el propósito y requisitos de tu sitio web.
- Verifica la cadena de confianza: Asegúrate de que el Certificado de CA Intermedio esté configurado y enviado correctamente en el handshake SSL.
- Prueba conjuntos de ciphers: Utiliza el Auditor de Seguridad de Certificado SSL para analizar los conjuntos de ciphers soportados y los grados de seguridad TLS.
- Inspecciona encabezados de seguridad HTTP: Utiliza el Analizador de Encabezados de Seguridad HTTP para probar HSTS, Content-Security-Policy y otras directivas de seguridad.
10. Referencias
- RFC 8446: El Protocolo de Seguridad de Capa de Transporte (TLS) Versión 1.3
- Publicación Especial del NIST 800-52: Directrices para la Selección y Uso de Protocolos Seguros
11. Recursos Adicionales
- Revisador de Certificado SSL de Teksolvr
- Auditor de Seguridad de Certificado SSL de Teksolvr
- Analizador de Encabezados de Seguridad HTTP de Teksolvr