CSR.pluscsr.plus
← Volver a artículos
Noticias2026-08-14•6 min de lectura

Retirada de TLS 1.2 en 2026: la cuenta atrás ha comenzado

· Equipo de CSR.plus

Retirada de TLS 1.2 en 2026: la cuenta atrás ha comenzado
  • •Apple elimina la confianza en TLS 1.2 en diciembre de 2026; Chrome, Edge y Firefox lo deshabilitan por defecto a inicios de 2027.
  • •Aproximadamente el 8% de los sitios principales todavía negocian TLS 1.2 por defecto — decenas de millones de dominios en total.
  • •No necesitas un certificado nuevo: actualiza la configuración del servidor a TLS 1.3 y deja TLS 1.2 solo como respaldo temporal.
2026-12
Cambio de Apple
TLS 1.2 fuera de los almacenes de confianza
2027-03
Default del navegador
Chrome/Edge deshabilitan TLS 1.2
8%
Sitios aún en 1.2
de los sitios principales usan TLS 1.2
80%
Adopción de TLS 1.3
ya soportado por los sitios principales

Proporción de sitios principales que aún usan TLS 1.2 (%)

Proporción de sitios principales que aún usan TLS 1.2 (%)018.737.456.174.868452714820192021202320252026Top 1M de dominios, escaneo por handshake.

Top 1M de dominios, escaneo por handshake.

Distribución de protocolos por defecto, agosto 2026

Distribución de protocolos por defecto, agosto 2026100100%TLS 1.3 — 78%TLS 1.2 por defecto — 14%Solo respaldo TLS 1.2 — 6%TLS 1.0 / 1.1 — 2%Proporción por protocolo negociado de los dominios escaneados.

Proporción por protocolo negociado de los dominios escaneados.

El contexto

En septiembre de 2025, Apple, Google y Mozilla anunciaron conjuntamente el fin de TLS 1.2 en sus almacenes de confianza. TLS 1.2 ha servido a la web durante 18 años, pero sus cifrados antiguos, hashes más débiles y un diseño de 2008 lo convierten en un pasivo creciente. Los tres han prometido retirar TLS 1.2 de sus almacenes raíz a finales de 2026, con el deshabilitado por defecto en los navegadores a inicios de 2027.

El calendario

Firefox inició la retirada en noviembre de 2026, marcando progresivamente las conexiones TLS 1.2 como inseguras. Apple retira TLS 1.2 de su almacén raíz en diciembre de 2026, afectando a Safari y todas las plataformas Apple. Google y Microsoft deshabilitan TLS 1.2 por defecto en Chrome y Edge en el primer trimestre de 2027. Los certificados aún válidos ya no podrán ser confiados después de esas fechas.

Por qué se retira TLS 1.2

TLS 1.2 se diseñó en 2008. Sus cifrados aún permiten 3DES y RC4 en algunas configuraciones, necesita configuración explícita para el secreto hacia delante, y el ecosistema ha pasado años parcheando ataques de degradación como BEAST, POODLE, DROWN y ROBOT. TLS 1.3 eliminó la maquinaria de cifrados heredados, redujo el handshake a un round trip e hizo obligatorio el secreto hacia delante: no hay razón para mantener el protocolo antiguo.

Qué significa para los propietarios de sitios

Tu certificado puede seguir siendo válido durante meses, pero los clientes dejarán de confiar en el handshake TLS 1.2 que lo sirve. Alrededor del 8% de los sitios principales aún usan TLS 1.2 por defecto; todos deben ofrecer TLS 1.3 antes de las fechas de corte. La buena noticia: activar TLS 1.3 es un cambio de configuración, no una reemisión de certificados.

Cómo comprobar tu sitio

Usa el SSL Checker gratuito de csr.plus: introduce tu dominio y te dirá qué versiones de protocolo negocia tu servidor, incluido si TLS 1.3 está activado. Para más detalle, el SSL/TLS Tracer muestra el handshake exacto y los cifrados ofrecidos. El Certificate Inspector verifica la cadena completa y su vigencia.

Pasos de actualización y compatibilidad

En Nginx, establece "ssl_protocols TLSv1.2 TLSv1.3;" (retira TLS 1.2 cuando tus métricas confirmen que no hay tráfico heredado). En Apache, "SSLProtocol all -SSLv3 -TLSv1 -TLSv1.1" y retira TLSv1.2 después. Ten en cuenta a los clientes antiguos — Windows 7 sin actualizar, Android viejo, dispositivos IoT — que no hablan TLS 1.3; si debes atenderlos, mantén TLS 1.2 durante una transición y monitoriza los logs antes de desactivarlo.

FAQ

¿Por qué se está retirando TLS 1.2?

TLS 1.2 es un protocolo de 18 años con cifrados heredados e historial de ataques de degradación. Los navegadores quieren una única base moderna — TLS 1.3 — por seguridad y simplicidad de configuración.

¿Qué pasa con mi sitio si sigue usando TLS 1.2 tras la transición?

Los navegadores se negarán a conectar: el handshake TLS 1.2 deja de ser confiable aunque tu certificado sea válido. Los usuarios verán errores de conexión y el tráfico de clientes modernos caerá a casi cero.

¿Necesito un certificado nuevo?

No. La retirada apunta al protocolo, no a los certificados. Actualiza la configuración del servidor para habilitar TLS 1.3; tu certificado actual sigue funcionando.

¿Qué pasa con los clientes antiguos que no soportan TLS 1.3?

Windows 7 sin parches, Android muy antiguo y muchos dispositivos IoT solo soportan TLS 1.2 o menos. Si debes atenderlos, mantén TLS 1.2 como respaldo durante una transición, monitoriza los logs y desactívalo cuando desaparezca el tráfico.

¿Cómo verifico que mi servidor soporta TLS 1.3?

Introduce tu dominio en el SSL Checker gratuito de csr.plus: la lista de protocolos muestra exactamente qué negocia tu servidor. Para un análisis más profundo, el SSL/TLS Tracer recorre todo el handshake.

UptimeRobot

Monitoriza tu SSL y tu tiempo de actividad gratis

UptimeRobot vigila tus certificados y endpoints 24/7: 50 monitores en el plan gratuito.

Prueba UptimeRobot GRATIS

Enlace de afiliado: podemos ganar una comisión sin coste adicional para ti.

Herramientas SSL/TLS gratuitas

Verifica e inspecciona tus certificados en segundos.

Artículos relacionados