DOSSIER DE HANDSHAKE TLS / LIBRO DE OBSERVACIÓN DE CERTIFICADOS
Registra los datos de certificado expuestos por un handshake TLS
Introduce una cadena parecida a host o URL. El editor extrae el nombre de host; el servidor aplica su límite de destino público y registra campos de certificado y de conexión negociada de una solicitud HTTPS HEAD al puerto 443.
- Host extraído en el editor
- HTTPS HEAD · puerto 443 · SNI
- Timeout de solicitud: 8 segundos
Libro de observación de certificados
CADENA PARECIDA A HOST O URL
EDITOR → EXTRACCIÓN DE HOSTNAME DE URL
SERVIDOR → assertPublicHttpUrl(https://${domain})
HTTPS HEAD :443 → SNI servername = HOST PÚBLICO
CERTIFICADO + CAMPOS TLS NEGOCIADOS
Los destinos locales y privados se excluyen antes de la solicitud. Una entrada que parece pública no afirma que la conexión se permita, se establezca o responda.
Una entrada, una observación acotada del handshake
La ruta documenta la solicitud implementada, no un examen general del sitio web. No sigue redirecciones ni inspecciona contenido de página.
1. Extrae el hostname
El editor acepta una cadena parecida a host o URL. Primero intenta analizar una URL y envía el hostname extraído; si falla, su alternativa solo limpia la entrada antes de la solicitud.
2. Aplica el límite de destino público
El servidor llama a assertPublicHttpUrl con https://${domain}. Los destinos de red locales y privados se excluyen. Esto no indica que todo host público sea admisible o accesible.
3. Envía una solicitud HTTPS HEAD
El servidor solicita HEAD al puerto 443, usa el host público enviado como SNI servername y aplica un timeout de 8 segundos. rejectUnauthorized es false para poder leer datos de certificado si la cadena no está autorizada. No sigue redirecciones.
Matriz de campos devueltos
El libro presenta campos emitidos por el servidor para la conexión observada. Los valores describen esta solicitud y su certificado par; las solicitudes ausentes o fallidas no se convierten en diagnósticos más amplios.
- domain — Dominio enviado
El valor de dominio devuelto en el resultado.
- issuer — Emisor
Organización o nombre común del emisor cuando se proporciona.
- validFrom · validTo · daysRemaining — Fechas de validez
Fechas de validez y días enteros restantes calculados.
- protocol — Protocolo negociado
El protocolo que informa el socket TLS conectado.
- cipher — Cipher
El nombre de cipher informado por ese socket.
- keyStrength — Bits de clave del certificado
El campo bits del certificado, o 0 si no está disponible.
- certificateChain · warnings · valid — Cadena, avisos y valid
Cada fila de cadena tiene subject, issuer y fechas. El resultado también aporta valid y avisos generados.
Lee resultado y estado de forma limitada
El editor muestra el resultado devuelto o un mensaje de estado. Esos estados describen esta ruta de solicitud, no disponibilidad general ni diagnóstico de una página.
Observación devuelta
Cuando una respuesta expone un certificado par, el libro puede mostrar campos, filas de cadena, score, rating y avisos.
Sin certificado par
El servidor puede informar que no se encontró certificado; su mensaje señala que TLS podría no estar activado o que el dominio podría no responder.
Estado de conexión
Resolución de nombre, conexión rechazada, timeout, certificado y otros errores se muestran como contexto de solicitud. El timeout se fija en 8 segundos.
Cómo se forma la heurística 0–100
calculateSecurityScore comienza en 0 y usa solamente las siguientes entradas limitadas. Los ratings son excellent con 90+, good con 70+, fair con 50+ y poor por debajo.
- valid — 30
Suma 30 solo si la ventana temporal incluye ahora y el socket está autorizado.
- daysRemaining — 20 / 15 / 5 / 0
Más de 90, más de 30, más de 0 o vencido; el aviso cambia según la banda.
- protocol — 25 / 20 / 10 / 0
Coincide con TLSv1.3, TLSv1.2, cadenas TLS antiguas u otro valor.
- keyStrength — 25 / 20 / 10 / 0
Usa los umbrales de 4096, 2048 y 1024 bits.
- cipher — 0 o −10
AES-GCM no suma puntos, AES puede generar un aviso y los nombres con 3DES o RC4 restan 10.
Esta heurística acotada no es una promesa, revisión de cumplimiento, comprobación de vulnerabilidades, decisión de confianza, certificación ni evaluación de la configuración total.
Alcance de este libro de certificados
La página registra una solicitud TLS implementada y sus campos devueltos. Es deliberadamente más limitada que un examen de sitio web, redirecciones, disponibilidad o configuración.
- No sigue redirecciones
- No inspecciona contenido web
- No concluye accesibilidad general
- No revisa cumplimiento ni vulnerabilidades
Continúa con herramientas de red y webmaster cercanas
Estas herramientas tratan preguntas separadas mediante sus propias rutas de solicitud y datos devueltos.
- Consulta DNS
Lee registros devueltos por la ruta de resolvedor configurada.
- Prueba de ping
Registra contexto temporal de solicitudes HTTP del navegador a un destino público.
- Cuál es mi IP
Ve información de dirección devuelta a este navegador por su ruta de consulta.
Preguntas sobre esta observación TLS
¿El verificador acepta cualquier host público?
No se desprende esa conclusión del límite de destino público. Los destinos locales y privados se excluyen antes de solicitar; una entrada aparentemente pública puede fallar en validación, conexión o respuesta.
¿Por qué aparecen datos si valid es false?
La solicitud usa rejectUnauthorized: false para leer el certificado par aunque el socket no esté autorizado. El campo valid sigue dependiendo de la ventana temporal y de la autorización del socket.
¿Sigue redirecciones o examina un sitio web?
No. Realiza una solicitud HTTPS HEAD al puerto 443, no sigue redirecciones ni inspecciona contenido de página.
¿Qué establecen excellent, good, fair o poor?
Solo las bandas limitadas de calculateSecurityScore. El rating no concluye cumplimiento, vulnerabilidades, confianza, certificación ni la configuración TLS total.