Cómo funcionan HTTPS y TLS: Guía práctica

Security2026-10-02TryQuickToolBox

Por qué HTTPS importa (y por qué deberías entenderlo)

Cada vez que visitas un sitio web con https:// en la barra de direcciones, ocurre una compleja danza criptográfica en milisegundos. Como desarrollador, dependes de HTTPS a diario, pero cuando algo falla—como un error de certificado o una advertencia de contenido mixto—necesitas saber qué está pasando realmente. Esta guía explica cómo funcionan realmente HTTPS y TLS, desde el handshake hasta el cifrado, y te muestra cómo inspeccionar y depurar TLS en la práctica.

Qué es realmente HTTPS

HTTPS es simplemente HTTP sobre TLS (Transport Layer Security). No es un protocolo separado; son mensajes HTTP envueltos en un túnel cifrado. TLS proporciona tres garantías:

Sin TLS, cualquiera en la ruta de red—tu ISP, el operador de Wi‑Fi de una cafetería o un actor malicioso—puede leer y modificar tu tráfico.

El handshake TLS: paso a paso

Antes de que fluyan datos HTTP, el cliente y el servidor realizan un handshake para acordar parámetros de cifrado y verificar identidades. Esto es lo que sucede en un handshake TLS 1.3 típico (el estándar moderno):

  1. Client Hello: El cliente envía un mensaje con las versiones de TLS compatibles, los conjuntos de cifrado y un número aleatorio.
  2. Server Hello: El servidor elige una versión de TLS y un conjunto de cifrado, y envía su propio número aleatorio.
  3. Certificado: El servidor envía su cadena de certificados, incluyendo su clave pública y una firma digital de una Autoridad de Certificación (CA).
  4. Intercambio de claves: Usando la clave pública del certificado (o un intercambio Diffie‑Hellman), ambas partes derivan un secreto compartido sin transmitirlo nunca.
  5. Finished: Ambas partes envían un MAC (Message Authentication Code) para verificar que el handshake no fue manipulado.
  6. Datos de aplicación: Comienzan las solicitudes y respuestas HTTP cifradas.

En TLS 1.3, el handshake se completa en un solo viaje de ida y vuelta (1‑RTT), lo que lo hace más rápido que los dos viajes de TLS 1.2. Algunas conexiones incluso pueden usar 0‑RTT para sesiones reanudadas, aunque eso tiene compensaciones.

Certificados y la cadena de confianza

Un certificado TLS vincula una clave pública a un nombre de dominio. Es emitido por una CA después de verificar el control del dominio. Tu navegador confía en un conjunto de CA raíz preinstaladas en el sistema operativo. Cuando un servidor envía su certificado, el navegador verifica:

Si alguna verificación falla, recibes una advertencia. La cadena normalmente incluye el certificado del servidor, uno o más certificados intermedios y la raíz (que el navegador ya tiene).

Cifrado simétrico vs. asimétrico en TLS

TLS utiliza ambos tipos de cifrado por una buena razón:

TipoPropósito en TLSVelocidad
Asimétrico (RSA, ECDSA)Autenticación e intercambio de clavesLento
Simétrico (AES, ChaCha20)Cifrado de datos en bloqueRápido

La criptografía asimétrica se utiliza solo durante el handshake para acordar de forma segura una clave de sesión simétrica. Después de eso, todos los datos de la aplicación se cifran con cifrados simétricos rápidos.

Cómo inspeccionar TLS en la práctica

Puedes depurar TLS con herramientas de línea de comandos. Por ejemplo, usando openssl para ver una cadena de certificados:

openssl s_client -connect example.com:443 -showcerts

Esto imprime la cadena de certificados del servidor. También puedes verificar la versión de TLS y el cifrado:

openssl s_client -connect example.com:443 -tls1_3

En tu navegador, abre las Herramientas de Desarrollo → pestaña Seguridad para ver los detalles de la conexión, la información del certificado y cualquier problema de contenido mixto.

Errores comunes de TLS y cómo evitarlos

Preguntas frecuentes

¿Es HTTPS lo mismo que TLS?

HTTPS es HTTP sobre TLS. TLS es el protocolo criptográfico que asegura la conexión; HTTPS es la aplicación de ese protocolo al tráfico HTTP.

¿Qué sucede si un certificado ha expirado?

El navegador mostrará una advertencia de página completa y puede bloquear el acceso. Los usuarios a menudo pueden omitirla, pero indica una conexión insegura.

¿HTTPS ralentiza mi sitio?

El TLS moderno (1.3) añade una latencia mínima—a menudo solo un viaje de ida y vuelta. Con la reanudación de sesión y HTTP/2, la sobrecarga es insignificante en comparación con los beneficios de seguridad.

Depuración de TLS con TryQuickToolBox

Cuando necesites analizar registros de servidor en busca de errores TLS o fallos de handshake, el Analizador de Registros de Nginx puede ayudarte a analizar y filtrar registros rápidamente. Es una herramienta útil para detectar patrones como errores SSL repetidos o comportamiento inusual de clientes.