CSR.pluscsr.plus
← Volver a artículos
Solución de problemas2026-08-15•4 min de lectura

Certificados autofirmados: errores de confianza en navegadores y aplicaciones

· Equipo de CSR.plus

Certificados autofirmados: errores de confianza en navegadores y aplicaciones
  • •Un certificado autofirmado es su propia raíz: nada lo confía hasta que lo instalas.
  • •Usa autofirmados solo para desarrollo local y pruebas internas; usa una CA privada para servicios internos reales.
  • •Añadir un certificado a un almacén (navegador) no arregla curl, Java, Python ni las apps móviles.
Propio
Modelo de confianza
el certificado es su propia raíz
Dev/test
Apto para
localhost y staging
CA privada
Mejor opción
para servicios internos reales
Varios
Almacenes a actualizar
navegador, OS, curl, Java, apps

Por qué los errores de confianza son esperables

Un certificado autofirmado se declara como su propia raíz. Cada cliente (navegadores, curl, Java, Python, apps móviles) verifica contra su propio almacén, no encuentra coincidencia y falla con un error de confianza. Es el comportamiento correcto: el objetivo es que el cliente adecuado confíe en el certificado adecuado, no desactivar comprobaciones.

Instalar el certificado correctamente

Exporta el PEM del certificado e instálalo en cada almacén que se conecte: el llavero del SO (macOS/Linux/Windows) para navegadores, el bundle CA de curl (-cacert o SSL_CERT_FILE), cacerts de Java vía keytool, SSL_CERT_FILE de Python o el parámetro verify de requests, y el almacén de confianza de cualquier app móvil. Reinicia los clientes tras instalarlo.

La mejor alternativa: una CA privada

Para servicios internos reales, genera una CA privada, instala solo la raíz de la CA en los almacenes del cliente y emite certificados hoja de corta duración firmados por ella. Los clientes confían en cada servicio interno sin instalaciones por host, y evitas la degradación de seguridad de desactivar la verificación (curl -k, verify=False).

FAQ

¿Es aceptable usar curl -k o verify=False?

Solo para pruebas locales desechables. Desactivar la verificación te expone a ataques de intermediario. Para algo persistente, instala el certificado o usa una CA privada.

¿Por qué mi navegador confía pero la app falla?

Los navegadores usan el llavero del SO; las apps traen su propia lógica de confianza. Instala el certificado en cada almacén que el cliente lea.

UptimeRobot

Monitoriza tu SSL y tu tiempo de actividad gratis

UptimeRobot vigila tus certificados y endpoints 24/7: 50 monitores en el plan gratuito.

Prueba UptimeRobot GRATIS

Enlace de afiliado: podemos ganar una comisión sin coste adicional para ti.

Herramientas SSL/TLS gratuitas

Verifica e inspecciona tus certificados en segundos.

Artículos relacionados