A B C D E F G H I J K L M N O P Q R S T U V W X Y Z

Qué es SSL

SSL y certificados para conexiones protegidasDefinición:

SSL son las siglas de Secure Sockets Layer, una familia de protocolos criptográficos creada para establecer comunicaciones protegidas entre aplicaciones conectadas a una red. SSL proporcionaba autenticación, confidencialidad e integridad mediante una negociación previa al intercambio de datos.

Las versiones de SSL están obsoletas y fueron sustituidas por TLS (Transport Layer Security). Aun así, expresiones como certificado SSL, conexión SSL o cifrado SSL continúan utilizándose comercialmente para referirse a certificados y conexiones que en realidad funcionan con TLS.

Origen y evolución de SSL

SSL fue desarrollado por Netscape durante la década de 1990 para proteger las comunicaciones entre navegadores y servidores. SSL 2.0 fue la primera versión distribuida públicamente, mientras que SSL 3.0 introdujo cambios importantes en el protocolo y sirvió como base para el posterior desarrollo de TLS.

Las debilidades descubiertas en SSL impiden considerarlo adecuado para conexiones actuales. La IETF prohibió el uso de SSL 2.0 y declaró que SSL 3.0 no debe utilizarse. El nombre sobrevive porque se consolidó antes de que TLS se convirtiera en el estándar.

Diferencias entre SSL y TLS

SSL y TLS persiguen el mismo propósito general, pero no son nombres de dos modos actuales equivalentes. TLS es el protocolo sucesor, con especificaciones y mecanismos revisados. Los sistemas modernos negocian versiones de TLS y no deberían recurrir a SSL para mantener compatibilidad con software antiguo.

TLS establece un canal protegido mediante dos componentes principales. Durante el handshake, cliente y servidor acuerdan parámetros, autentican al servidor y obtienen material criptográfico compartido. Después, el protocolo de registro utiliza esas claves para proteger los datos transmitidos.

Por este motivo, cuando un proveedor ofrece un “certificado SSL”, normalmente proporciona un certificado digital utilizado por TLS. El certificado no contiene ni activa el protocolo SSL: vincula una clave pública con uno o varios nombres y permite que el cliente valide la identidad presentada durante la negociación.

Qué contiene un certificado SSL

Un certificado utilizado en TLS sigue habitualmente el estándar X.509. Entre sus datos principales se encuentran el dominio o conjunto de dominios cubiertos, la clave pública, el emisor, el periodo de validez y la firma digital de la autoridad certificadora.

Los certificados pueden diferenciarse por el alcance de nombres que cubren. Un certificado convencional puede proteger un nombre concreto; uno multidominio incluye varios nombres; y uno comodín puede abarcar subdominios situados en un nivel determinado. Esta clasificación es distinta del nivel de validación aplicado por la autoridad certificadora.

También existen certificados con validación de dominio, organización o validación ampliada. Estas categorías describen las comprobaciones realizadas antes de la emisión, pero no garantizan la legitimidad del contenido, la ausencia de fraude ni la seguridad del servidor una vez instalado el certificado.

Emisión e instalación del certificado

El proceso comienza con la generación de un par de claves. La clave privada permanece bajo control del servidor y la clave pública se incorpora a una solicitud o al proceso automatizado de emisión. La autoridad certificadora comprueba el control del dominio y, según el tipo de certificado, información adicional sobre la organización.

Tras la emisión, el servidor presenta el certificado junto con los certificados intermedios necesarios para formar una cadena de confianza. El cliente comprueba el nombre solicitado, la vigencia, la firma y la relación con una autoridad que considere fiable. La renovación puede realizarse manualmente o mediante protocolos automatizados, y un certificado caducado o mal configurado genera errores de validación.

La emisión no siempre implica una compra. Existen autoridades certificadoras comerciales y servicios automatizados que proporcionan certificados sin coste. El nivel de validación, la cobertura de nombres, la automatización y los servicios asociados son dimensiones independientes del protocolo TLS utilizado.

Protección y límites de SSL

En el uso actual, la protección atribuida a SSL corresponde realmente a TLS. El canal ofrece tres propiedades principales:

  • Confidencialidad: El contenido transmitido se cifra para que terceros ajenos a los extremos no puedan leerlo directamente.
  • Integridad: Las alteraciones realizadas durante la transmisión pueden detectarse.
  • Autenticación: El cliente puede comprobar que el servidor controla la clave privada asociada al certificado presentado.

Estas propiedades protegen los datos durante la conexión, pero no eliminan otros riesgos. TLS no impide que un usuario entregue información a un dominio fraudulento con certificado válido, no protege los datos después de almacenarlos y no corrige vulnerabilidades de la aplicación o del dispositivo.

Relación entre SSL y HTTPS

HTTPS es HTTP transmitido mediante una conexión protegida por TLS. El certificado permite autenticar el servidor durante esa conexión, mientras que HTTPS define cómo se intercambian las peticiones y respuestas web sobre el canal protegido.

La dirección comienza por https://, pero los indicadores visuales dependen de cada navegador. La ausencia de una advertencia significa que la conexión ha superado sus comprobaciones técnicas; no acredita por sí sola la fiabilidad de la página. La información del certificado puede consultarse desde los controles de seguridad del navegador.