Saltar al contenido

Ward abre pronto: apúntate a la lista de espera y te escribimos el día que abramos.

Qué comprueba Ward

Área: Web y certificados

Emisión de certificados

Autoridades que han emitido certificados de vuestro dominio en los últimos 90 días (registros públicos de certificados) y si coinciden con las que autoriza vuestro registro CAA o con las que habéis usado siempre.

Qué puede encontrar

Abre cada uno para ver qué significa y cómo arreglarlo.

Certificado emitido fuera de vuestro CAA

Qué significa

ejemplo.es tiene un registro CAA que enumera qué autoridades (las empresas que emiten los certificados del candado HTTPS) pueden emitir certificados para él. una autoridad de certificación no está en esa lista y, aun así, ha emitido uno hace poco. Las autoridades están obligadas a respetarla.

Qué te podría pasar

Un certificado que no habéis pedido puede servir para suplantar vuestra web o espiar su tráfico. También puede significar que alguien cambió un momento vuestro registro CAA para conseguirlo, o que el registro se restringió después de emitirse. Hay que revisarlo pronto, aunque la explicación resulte inofensiva.

Cómo lo aprovecharía un atacante

Alguien que ha entrado un momento en vuestro DNS edita la lista para que se pueda emitir un certificado de vuestro dominio y luego la deja como estaba. Con ese certificado publica una copia de vuestra web que muestra el candado, y vuestros clientes no ven nada raro al introducir sus datos.

Cómo arreglarlo

  1. Preguntad a vuestro proveedor web y a vuestro equipo si alguien pidió un certificado a una autoridad de certificación.El detalle técnico muestra cuándo se emitió y para qué nombres.
  2. Si alguien lo hizo, añadid esa autoridad a vuestro registro CAA para que esté permitida a partir de ahora.
  3. Si nadie lo reconoce, contactad con una autoridad de certificación y pedid que revoque el certificado.Las autoridades tienen una página para informar de certificados emitidos por error.
  4. Revisad quién puede editar vuestro DNS y vuestro hosting y cambiad esas contraseñas. Activad la verificación en dos pasos.
  5. Mirad el historial de cambios de vuestro proveedor de DNS, si lo tiene, por si hay ediciones del registro CAA que no reconocéis.

Cómo comprobar que está arreglado

Ward vuelve a revisar los últimos certificados frente a vuestro registro CAA. Marcad el hallazgo como «Pendiente de verificar» y Ward lo volverá a comprobar. Los cambios de DNS pueden tardar unas horas en propagarse: si sigue apareciendo, probad de nuevo más tarde.

Quién suele arreglarlo

Tu informático

Ejemplo con datos de muestra. En tu panel, la explicación usa tu propio dominio y tus datos.

Certificado de una autoridad nueva

Qué significa

Un certificado HTTPS reciente de ejemplo.es lo emitió una autoridad de certificación, una autoridad que nunca había emitido los vuestros. Vuestro dominio no tiene un registro CAA que limite quién puede hacerlo. Es un aviso orientativo, no un problema confirmado.

Qué te podría pasar

Lo más habitual es que sea inofensivo: vuestro hosting o CDN ha cambiado de autoridad. Pero también es lo que ocurre cuando alguien consigue un certificado de forma indebida para suplantaros, así que merece una comprobación rápida. La gravedad es media porque no podemos saber de qué caso se trata.

Cómo lo aprovecharía un atacante

Alguien que ha tomado un momento el control de vuestro DNS o de vuestro hosting pide a una autoridad un certificado para vuestra web principal. Nada limita qué autoridad puede emitirlo, así que se lo conceden. Lo usa en una copia de vuestra web que muestra el candado, y vuestros clientes no la distinguen de la verdadera.

Cómo arreglarlo

  1. Preguntad a vuestro proveedor web si fue él quien pidió el certificado a una autoridad de certificación.Las plataformas de hosting y las CDN a veces cambian de autoridad sin avisar.
  2. Si fue él, podéis dejarlo. Valorad añadir un registro CAA para que solo emitan las autoridades que usáis.
  3. Si nadie lo reconoce, tratadlo como un incidente: pedid a la autoridad que lo revoque y revisad quién tiene acceso a vuestro DNS y a vuestro hosting.
  4. Añadid un registro CAA con la autoridad que de verdad usáis, para que ninguna otra pueda emitir certificados de vuestro dominio.Antes, comprobad con vuestro hosting que listáis todas las que usa.

Cómo comprobar que está arreglado

Ward vuelve a revisar los últimos certificados. Marcad el hallazgo como «Pendiente de verificar» y Ward lo volverá a comprobar. Los cambios de DNS pueden tardar unas horas en propagarse: si sigue apareciendo, probad de nuevo más tarde.

Quién suele arreglarlo

Tu informático

Ejemplo con datos de muestra. En tu panel, la explicación usa tu propio dominio y tus datos.