🔐 Analizador TLS
Negocia TLS con un host y muestra la versión negociada, suite de cifrado, soporte TLS 1.0–1.3 y certificado.
100% Gratis
Sin registro
Servidor
Sin logs / BD
Rate-limit
5 idiomas
Modo oscuro
📖 Qué te dice este diagnóstico
En el handshake TLS el cliente ofrece una lista de suites de cifrado y el servidor elige una. Este diagnóstico conecta de verdad y enumera las versiones de protocolo y las suites que el servidor acepta. Un certificado válido no hace segura la conexión si el cifrado negociado es débil: el candado no dice nada sobre la fuerza del cifrado, por eso hay que comprobarlo aparte.
| Elemento | Qué significa | Cómo corregirlo |
|---|---|---|
| TLS 1.0 / 1.1 habilitado | Los navegadores principales retiraron el soporte en 2020 y PCI DSS los prohíbe. Dejarlos activos mantiene abierta la vía a un ataque de degradación. | En nginx usa ssl_protocols TLSv1.2 TLSv1.3;; en Apache, SSLProtocol -all +TLSv1.2 +TLSv1.3. Antes de cortarlos, mira los User-Agent de tu log para ver si de verdad te llegan clientes antiguos. |
| Intercambio de claves sin PFS | Con intercambio de claves RSA, una filtración futura de la clave del servidor permite descifrar el tráfico grabado en el pasado. ECDHE deriva una clave desechable por sesión, así que esa ruptura retroactiva no es posible. | Limita la lista a suites ECDHE. Enumera ssl_ciphers ECDHE-ECDSA-AES128-GCM-SHA256:ECDHE-RSA-AES128-GCM-SHA256:... y pon ssl_prefer_server_ciphers off;: ceder al orden del cliente es la recomendación actual. |
| Modo CBC, RC4, 3DES | Todos tienen ataques conocidos: BEAST y Lucky13 contra CBC, sesgo estadístico en RC4, Sweet32 contra 3DES. Las configuraciones modernas usan sólo suites AEAD: AES-GCM o ChaCha20-Poly1305. | En vez de escribir la lista a mano, pega el perfil Intermediate del SSL Configuration Generator de Mozilla. Eliges tu versión de servidor y te da una combinación segura en ese momento. |
Si delante hay un CDN o un balanceador, es con ese borde con quien negocia realmente el navegador. Endurecer el nginx de origen no sirve de nada mientras el borde use una configuración antigua, así que lanza el diagnóstico contra el FQDN público.