Mejores prácticas de seguridad SSL
· Equipo de CSR.plus

- •Sirve TLS 1.3 y deja de usar todo lo anterior a TLS 1.2 en cuanto los análisis lo permitan.
- •Activa HSTS para forzar HTTPS y bloquear ataques de degradación; añade tu dominio a la lista de precarga de HSTS para una protección completa.
- •Protege la clave privada, automatiza la renovación y verifica con nuestro Comprobador SSL tras cada cambio.
Protocolos: solo modernos
Activa TLS 1.3 y TLS 1.2, y desactiva todo lo más antiguo — SSLv3, TLS 1.0 y TLS 1.1 están rotos u obsoletos. Cuando tus registros no muestren tráfico TLS 1.2, elimínalo también. En Nginx configura ssl_protocols TLSv1.2 TLSv1.3; en Apache SSLProtocol all -SSLv3 -TLSv1 -TLSv1.1.
Suites de cifrado y confidencialidad directa
Usa cifrados AEAD modernos como TLS_AES_256_GCM_SHA384 y prefiere el intercambio de claves ECDHE o DHE para confidencialidad directa. Con TLS 1.3, la confidencialidad directa es obligatoria y la elección del cifrado la maneja el protocolo, lo que hace esta configuración casi automática.
HSTS
La cabecera Strict-Transport-Security indica a los navegadores que usen solo HTTPS para tu dominio, evitando ataques de degradación y robo de cookies. Empieza con max-age=31536000; includeSubDomains; preload y luego envía tu dominio a la lista de precarga de HSTS para que la protección quede integrada en los navegadores.
OCSP stapling
El stapling permite que tu servidor adjunte una prueba con marca de tiempo de la validez del certificado al handshake, eliminando una solicitud OCSP separada por cada visitante. Mejora tanto la privacidad como la latencia. Actívalo en Nginx con ssl_stapling on y verifícalo con nuestro Rastreador SSL/TLS.
Protección y renovación de claves
Guarda las claves privadas con permisos 600, no las compartas nunca y rota en cada renovación. Automatiza la renovación con un cliente ACME para que los certificados de 90 días se renueven solos. Tras cada cambio, ejecuta nuestro Comprobador SSL para confirmar que la configuración sigue sana.
FAQ
¿Sigue siendo aceptable TLS 1.2?
Por ahora es el mínimo de compatibilidad, pero los navegadores lo desactivarán a principios de 2027. Actualiza a TLS 1.3 ahora y planifica retirar TLS 1.2 tras un periodo de transición.
¿HSTS ralentiza mi sitio?
No. Solo añade una pequeña cabecera de respuesta, mientras elimina solicitudes inseguras y una redirección extra para los visitantes que regresan.
¿Con qué frecuencia debo rotar las claves?
Con certificados de 90 días, una clave nueva por renovación es la norma. Rota inmediatamente si hay cualquier señal de exposición de la clave.
UptimeRobot
Monitoriza tu SSL y tu tiempo de actividad gratis
UptimeRobot vigila tus certificados y endpoints 24/7: 50 monitores en el plan gratuito.
Enlace de afiliado: podemos ganar una comisión sin coste adicional para ti.
Herramientas SSL/TLS gratuitas
Verifica e inspecciona tus certificados en segundos.