BookinglyTech News
Ciberseguridad

El fin de los certificados de 200 días destapa prácticas oscuras en la renovación

Los primeros certificados SSL de 200 días están expirando y algunos proveedores no facilitan la renovación de los días restantes que ya se pagaron.

2 min de lecturar/sysadmin0 vistas

La industria redujo la validez de los certificados SSL a 200 días para fomentar la automatización, pero los primeros vencimientos están dejando al descubierto prácticas comerciales poco claras. Un administrador de sistemas responsable de unos 50 firewalls WatchGuard ha denunciado en Reddit que Namecheap, su proveedor de certificados, le empuja a comprar uno nuevo sin ofrecerle la reemisión gratuita por los días que ya había pagado.

El problema surge porque compró certificados con validez de 365 días en marzo, cuando aún se vendían así. La nueva normativa del sector redujo el máximo a 200 días, pero la compra se hizo por un año. Al acercarse la expiración, la interfaz de Namecheap mostraba claramente la fecha de caducidad y un icono para comprar un certificado nuevo, pero ninguna indicación de que podía solicitar una reemisión para completar los 165 días restantes de su pago original.

El usuario abrió un ticket y el soporte confirmó que podía hacer una reemisión, pero no explica por qué esa opción no es visible. Tuvieron que enviar capturas de pantalla para que el servicio reconociera el diseño de su propia web. El coste extra evitable estimado es de unos 500 dólares, una cifra que no quiere asumir por una práctica que considera, como mínimo, poco ética.

La reducción de la validez a 200 días fue impulsada por Google y la CA/Browser Forum para empujar a la automatización mediante ACME. Sin embargo, fabricantes como WatchGuard llevan dos años sin implementar la renovación automática en sus firewalls, lo que obliga a la gestión manual de decenas de certificados. En este contexto, que el proveedor no facilite la reutilización de los días pagados se convierte en un obstáculo adicional.

La situación invita a revisar las políticas de los proveedores de certificados antes de renovar. Muchos ya ofrecen la reemisión por el tiempo restante, pero no siempre es visible. Los administradores deberían exigir transparencia y comprobar si su proveedor aplica correctamente los días pagados, especialmente con la transición a los nuevos plazos que aún está en curso.