Certificados autofirmados: errores de confianza en navegadores y aplicaciones
· Equipo de CSR.plus

- •Un certificado autofirmado es su propia raíz: nada lo confía hasta que lo instalas.
- •Usa autofirmados solo para desarrollo local y pruebas internas; usa una CA privada para servicios internos reales.
- •Añadir un certificado a un almacén (navegador) no arregla curl, Java, Python ni las apps móviles.
Por qué los errores de confianza son esperables
Un certificado autofirmado se declara como su propia raíz. Cada cliente (navegadores, curl, Java, Python, apps móviles) verifica contra su propio almacén, no encuentra coincidencia y falla con un error de confianza. Es el comportamiento correcto: el objetivo es que el cliente adecuado confíe en el certificado adecuado, no desactivar comprobaciones.
Instalar el certificado correctamente
Exporta el PEM del certificado e instálalo en cada almacén que se conecte: el llavero del SO (macOS/Linux/Windows) para navegadores, el bundle CA de curl (-cacert o SSL_CERT_FILE), cacerts de Java vía keytool, SSL_CERT_FILE de Python o el parámetro verify de requests, y el almacén de confianza de cualquier app móvil. Reinicia los clientes tras instalarlo.
La mejor alternativa: una CA privada
Para servicios internos reales, genera una CA privada, instala solo la raíz de la CA en los almacenes del cliente y emite certificados hoja de corta duración firmados por ella. Los clientes confían en cada servicio interno sin instalaciones por host, y evitas la degradación de seguridad de desactivar la verificación (curl -k, verify=False).
FAQ
¿Es aceptable usar curl -k o verify=False?
Solo para pruebas locales desechables. Desactivar la verificación te expone a ataques de intermediario. Para algo persistente, instala el certificado o usa una CA privada.
¿Por qué mi navegador confía pero la app falla?
Los navegadores usan el llavero del SO; las apps traen su propia lógica de confianza. Instala el certificado en cada almacén que el cliente lea.
UptimeRobot
Monitoriza tu SSL y tu tiempo de actividad gratis
UptimeRobot vigila tus certificados y endpoints 24/7: 50 monitores en el plan gratuito.
Enlace de afiliado: podemos ganar una comisión sin coste adicional para ti.
Herramientas SSL/TLS gratuitas
Verifica e inspecciona tus certificados en segundos.