SSL de Let's Encrypt: qué protege, qué no y cuándo pagar uno
En pocas palabras
Un certificado gratuito, como los de Let's Encrypt, usa la misma criptografía que uno pago y los navegadores lo aceptan igual. Lo único que comprueba es que controlás el dominio: no dice quién está detrás del sitio ni que el sitio sea seguro. Cubre solo los nombres que lleva adentro, por ejemplo tudominio.com.ar y www.tudominio.com.ar, y dura 90 días, así que todo depende de que la renovación automática funcione. Pagar tiene sentido cuando un contrato exige validar la organización, cuando necesitás una garantía de la autoridad o cuando tu público usa equipos muy viejos.
Qué comprueba la autoridad antes de emitirlo
Para emitir un certificado de validación de dominio, la autoridad le pide al servidor una prueba de control. La más común es publicar un archivo con un código en la ruta /.well-known/acme-challenge/ del sitio y dejar que la autoridad lo lea por HTTP. La otra es crear un registro TXT llamado _acme-challenge en la zona DNS, que es la única que sirve para un certificado comodín (*.tudominio.com.ar).
Todo eso pasa en segundos y sin intervención humana. En los planes de hosting de InHosting el certificado está incluido, se emite desde el panel y se renueva solo; los pasos para activarlo están en activar el certificado SSL en DirectAdmin.
Lo que el candado no garantiza
El certificado protege el viaje de los datos entre el navegador y el servidor. Nada más. Chrome dejó de mostrar el candado en 2023 y lo reemplazó por un ícono neutro, justamente porque mucha gente lo leía como "sitio confiable".
- No dice que el sitio sea legítimo: casi todas las páginas de phishing tienen su certificado gratuito en regla.
- No protege un sitio hackeado. Si alguien inyectó código en tus páginas, se sirve cifrado igual.
- No protege los datos guardados en el servidor ni en la base de datos.
- No cifra el correo por sí solo: la conexión de tu programa de correo usa su propio certificado, y el viaje entre servidores de correo es otra historia.
- No identifica a la empresa, salvo en los certificados de organización, y aun así el navegador ya no lo muestra en la barra.
Los tres niveles de validación
| De dominio (DV) | De organización (OV) | Extendida (EV) | |
|---|---|---|---|
| Qué verifica | Que controlás el dominio | Que la empresa existe y lo usa | Existencia legal, domicilio y quién firma el pedido |
| Cuánto tarda | Segundos, automático | Uno o varios días | Días o semanas, con papeles |
| Hay versión gratuita | Sí | No | No |
| Qué ve el visitante | La conexión segura | Lo mismo que con DV | Lo mismo que con DV |
Desde 2019, Chrome y Firefox dejaron de mostrar el nombre de la empresa junto a la dirección en los certificados EV. El dato sigue dentro del certificado, pero casi nadie lo abre.
Por qué dura tan poco, y por qué va a durar menos
Los certificados de Let's Encrypt valen 90 días y se renuevan cerca del día 60, y la autoridad ya anunció que va a bajar a 45 días en los próximos años. La duración corta limita el daño si una clave se filtra y obliga a automatizar, que es lo que evita los vencimientos por olvido.
La tendencia alcanza también a los pagos. Las reglas que acuerdan navegadores y autoridades fijaron un máximo de 200 días para cualquier certificado público emitido desde marzo de 2026, que baja a 100 días en 2027 y a 47 en 2029. Comprar uno "por varios años" ya no significa instalarlo una vez: significa reinstalarlo varias veces en ese plazo, o automatizarlo igual que el gratuito.
Un detalle que cambió en 2025: Let's Encrypt dejó de mandar correos de aviso antes del vencimiento. Si la renovación automática falla, nadie te avisa y te enterás por el error en el navegador.
Qué nombres cubre y cuáles quedan afuera
- Solo los que figuran en el certificado. tudominio.com.ar y www.tudominio.com.ar son dos nombres distintos y tienen que estar los dos.
- Cada subdominio tiene que estar incluido por su nombre o cubierto por un comodín. Un comodín cubre un solo nivel: *.tudominio.com.ar sirve para tienda.tudominio.com.ar, no para pagos.tienda.tudominio.com.ar.
- Un dominio extra que muestra el mismo sitio necesita su nombre en el certificado: al sumarlo, hay que volver a emitir.
- Los certificados para firmar código o correo (S/MIME) son otro producto: el del sitio no sirve para eso.
Cuándo sí conviene pagar
- Un pliego, una auditoría o un cliente corporativo exige por contrato validación de organización o extendida.
- Necesitás la garantía económica que ofrece la autoridad certificante, o su soporte ante un problema de emisión.
- Tu público usa equipos muy viejos. Los Android anteriores a la versión 7.1.1 no confían en la raíz de Let's Encrypt desde que venció, en 2024, la firma cruzada que los mantenía compatibles.
- Necesitás un comodín y no hay forma de automatizar la validación por DNS, por ejemplo porque la zona está en un proveedor sin API.
Por qué falla una renovación automática
| Síntoma | Causa probable | Qué hacer |
|---|---|---|
| Venció sin aviso | Una regla del .htaccess redirige /.well-known/ a otro lado | Excluir esa ruta de las redirecciones |
| La validación falla aunque el sitio anda | Un registro AAAA que apunta a otro servidor: la autoridad prefiere IPv6 | Borrarlo o apuntarlo al servidor correcto |
| Falla con un CDN o un proxy delante | La prueba no llega al hosting | Validar por DNS, o sacar el proxy mientras se emite |
| Error de CAA | El registro CAA no incluye a letsencrypt.org | Agregar esa autoridad al CAA |
| El panel dice que el dominio no apunta al servidor | Los DNS están en otro proveedor con la IP anterior | Corregir el registro A |
Cómo ver qué cubre tu certificado
En el navegador, tocá el ícono a la izquierda de la dirección y abrí los datos del certificado: ahí figuran la autoridad, las fechas y los nombres cubiertos. Desde una terminal, esta línea muestra lo mismo:
echo | openssl s_client -connect tudominio.com.ar:443 -servername tudominio.com.ar 2>/dev/null \
| openssl x509 -noout -text | grep -E "Issuer:|Not After|DNS:"Preguntas frecuentes
¿Un certificado pago posiciona mejor en Google?
No. Google usa HTTPS como una señal liviana desde 2014 y no distingue entre certificados gratuitos y pagos, ni entre niveles de validación. Lo que pesa es que el sitio cargue bien por HTTPS y sin errores.
¿Sirve el gratuito para una tienda que cobra con tarjeta?
Sí, el cifrado es el mismo. En la mayoría de las tiendas los datos de la tarjeta los procesa la pasarela de pago en su propio sitio, con su propio certificado, y el tuyo protege el resto del recorrido: el carrito, la cuenta del cliente, el formulario de envío.
¿Tengo que hacer algo cuando se renueva?
No, si la renovación automática funciona. Conviene revisar una vez, pasados los 60 días del primer certificado, que la fecha de vencimiento se haya corrido. Si se corrió, el mecanismo anda.
¿Puedo copiar el certificado a otro servidor?
Se puede exportar, pero no conviene: el otro servidor no lo va a renovar y vence a los 90 días. Lo correcto es que cada servidor emita el suyo, con su propia renovación automática.
Seguí leyendo
Cómo activar el certificado SSL en DirectAdmin, paso a paso
Pedí el certificado de Let's Encrypt desde DirectAdmin, elegí qué nombres cubrir, redirigí todo a HTTPS y resolvé el candado roto y las renovaciones que fallan.
7 min de lectura
Qué DNS conviene usar para tu dominio
DNS del hosting, del registrador o un servicio aparte: cuándo conviene cada uno, cómo cambiarlos sin cortes, qué TTL usar y qué resolver poner en tu PC.
7 min de lectura
Endurecer WordPress: los ajustes que protegen sin sumar plugins
Actualizaciones, cuentas, wp-config.php, carpeta de subidas y acceso al escritorio: lo que de verdad frena los ataques a WordPress y lo que es maquillaje.
6 min de lectura
