Error 'La Conexión no es Privada': Causas del Certificado SSL y Soluciones
Aprende a resolver errores de certificados SSL/TLS, certificados vencidos, cadenas incompletas y dominios desalineados.
Erlan Carreira
Ingeniero de Software y Emprendedor
La mensaje "Su conexión no es privada" aparece cuando el navegador no puede validar la identidad presentada por el sitio a través de TLS. El certificado puede estar caducado, emitido para otro nombre, incompleto o firmado por una autoridad no confiable. En el dispositivo, el reloj, el antivirus, el proxy o la red también pueden interferir.
Respuesta directa
No ignores la advertencia en páginas de inicio de sesión, pago o datos personales. Confirma la fecha y hora del dispositivo y prueba otra red. Si administras el sitio, inspecciona el dominio, la validez y la cadena del certificado, verifica DNS y SNI, instala la cadena completa y automatiza la renovación. Luego prueba externamente en más de un navegador.
Paso 1: lee el código del navegador
Ejemplos comunes:
| Código | Significado probable |
|---|---|
NET::ERR_CERT_DATE_INVALID | caducado, aún no válido o reloj incorrecto |
NET::ERR_CERT_COMMON_NAME_INVALID | dominio no consta en el certificado |
ERR_CERT_AUTHORITY_INVALID | cadena no confiable o certificado propio |
ERR_SSL_VERSION_OR_CIPHER_MISMATCH | protocolo/cifra o terminación TLS incompatible |
El texto exacto dirige la investigación. No emitas repetidamente nuevos certificados antes de entender el error; las autoridades aplican límites.
Paso 2: inspecciona el servidor
openssl s_client -connect ejemplo.com:443 \
-servername ejemplo.com -showcerts </dev/nullVerifica subject, issuer, fechas, Subject Alternative Names y resultado de la validación. El parámetro -servername prueba SNI, esencial cuando varios dominios comparten la misma IP.
También confirma que ejemplo.com y www.ejemplo.com están cubiertos si ambos son utilizados. Un wildcard *.ejemplo.com no cubre automáticamente el dominio raíz.
Paso 3: instala la cadena completa
El servidor normalmente debe presentar el certificado del dominio y los intermediarios necesarios. No envíes la clave privada. En Nginx con Certbot, la configuración suele apuntar a fullchain.pem y privkey.pem, pero usa las rutas generadas en tu entorno:
ssl_certificate /etc/letsencrypt/live/ejemplo.com/fullchain.pem;
ssl_certificate_key /etc/letsencrypt/live/ejemplo.com/privkey.pem;Protege la clave con acceso mínimo y nunca la coloques en el repositorio. Si hay sospecha de exposición, revoca y reemplaza el certificado.
Paso 4: valida DNS, proxy y CDN
El dominio puede apuntar a un servidor antiguo que presenta otro certificado. Consulta A, AAAA y CNAME y compara con la plataforma actual. Si existe CDN, verifica el certificado en el borde y la conexión del borde con el origen. Modos que no validan el origen debilitan la seguridad.
Paso 5: prueba la renovación automática
Los certificados Let's Encrypt estándar tienen vida corta y deben ser renovados automáticamente. Prueba el mecanismo:
sudo certbot renew --dry-runConfirma el temporizador o cron, permisos del desafío, puerto 80/443, DNS y recarga del servidor después de la renovación. Monitorea la fecha de expiración externamente; poseer el archivo nuevo no significa que el proceso pasó a servirlo.
Cuando el problema está en el dispositivo
Actualiza la fecha y hora, el sistema y el navegador. Redes con portal de acceso pueden interceptar la primera visita; abre una página HTTP neutra para completar el inicio de sesión. En equipos corporativos, busca el soporte antes de eliminar certificados o antivirus. Si solo un dispositivo antiguo falla, el almacenamiento de raíces puede estar desactualizado.
Contenido mixto no es la misma falla
Después de que la página HTTPS se abre, los recursos HTTP pueden ser bloqueados como contenido mixto. Cambia imágenes, scripts y CSS a HTTPS y revisa URLs absolutas. Esto no se corrige renovando el certificado.
Checklist de producción
- certificado válido y dentro del plazo;
- SAN cubre todos los hosts publicados;
- cadena completa servida;
- clave privada protegida;
- DNS apunta a la infraestructura actual;
- renovación probada y monitoreada;
- HTTP redirige a HTTPS sin bucle;
- ningún medio o script usa HTTP;
- protocolos antiguos desactivados según la plataforma.
Si la falla es resolución del nombre, sigue la guía de NXDOMAIN. Para páginas no disponibles, consulta error 404.
Preguntas frecuentes
¿Puedo hacer clic en "avanzado" y continuar?
No cuando haya credenciales o datos sensibles. Con HSTS, el navegador puede bloquear la continuación por completo.
¿SSL y TLS son lo mismo?
SSL es el nombre histórico aún utilizado en el mercado; los navegadores modernos utilizan TLS.
Fuentes primarias
Erlan Carreira
Ingeniero de Software y Emprendedor
Especialista en desarrollo de software, automatización y SaaS. Escribo sobre tecnología, negocios digitales, IA y buenas prácticas de ingeniería para equipos que buscan excelencia en la ejecución.