Saltar al contenido

Fundamentos de seguridad

Dominio caducado, web caída: qué pasa a partir de ahora

Tu dominio caducó y tu web está caída. Aquí tienes el reloj que acaba de arrancar, por qué el certificado es el menor problema, y cómo comprobar ambos.

Vlad Tkachenko12 min de lectura
Dos fichas altas, cada una con un sello al pie. La de la izquierda está encendida en el color de acento; la de la derecha queda en sombra y con el color apagado.

En resumen

  • Si tu dominio caducó y tu web está caída, hay un reloj corriendo. Para .com y la mayoría de los dominios genéricos son unas semanas al precio normal, luego 30 días para recuperarlo pagando una tasa, y luego unos cinco días en los que ya no se puede hacer nada.
  • Un certificado que vence hace ruido y lo puedes sustituir hoy mismo. Un dominio liberado pertenece a quien lo registre después, junto con cada enlace que alguien haya hecho hacia tu aplicación.
  • Sobre el dominio tu registrador está obligado a avisarte, y lo hace. Sobre el certificado no está obligado a avisarte nadie, y Let’s Encrypt dejó de enviar sus propios correos de caducidad el 4 de junio de 2025.
  • En un subdominio del builder ninguno de los dos es tuyo: la plataforma es dueña del nombre y del certificado y renueva los dos. Pasan a ser tuyos el día en que conectas un dominio propio.

El viernes tu aplicación funcionaba. El lunes hay una advertencia del navegador a página completa, o directamente no hay nada, y en tu código no cambió nada. Alguien te manda una captura y tú escribes las palabras que salen en ella en un buscador: dominio caducado, web caída.

Aquí está la parte que la mayoría de los consejos sobre esto se equivocan. Esa mañana la pueden producir dos fallos distintos, corren en dos relojes distintos, y el que suena más barato es el grave. Un certificado vencido es ruidoso, embarazoso y sustituible hoy. Un dominio vencido es silencioso al principio, y si lo dejas el tiempo suficiente tu aplicación no está caída. Es de otra persona.

Entre tu aplicación y la gente que la usa hay dos cosas. El dominio es el alquiler de la tienda: el nombre encima de la puerta y el derecho a seguir usándolo. El certificado es la licencia del escaparate que dice que esta tienda es de verdad la del cartel. Alquilas las dos. Las dos se renuevan en una fecha que fijaste una vez y que no has vuelto a mirar.

¿Qué pasa cuando caduca mi dominio?

Tu aplicación se apaga, y entonces arranca un reloj que corre en tres etapas.

Para .com y los demás dominios genéricos el calendario viene de ICANN y no de tu registrador, así que es prácticamente el mismo compres donde compres el nombre.

Todavía tuyo, ya apagado. Tu registrador mantiene el nombre renovable al precio normal durante una ventana que elige él, normalmente unas semanas. La Expired Registration Recovery Policy de ICANN le exige que corte tu DNS durante esa ventana: al menos los últimos ocho días en que el nombre todavía se puede renovar, tiene que dejar de apuntar a ninguna parte. O sea que tu aplicación cae mucho antes de que el nombre vaya a ningún sitio, y así es como suele enterarse el propietario.

Borrado, y todavía recuperable. Cuando el registrador borra definitivamente el registro, empieza un Redemption Grace Period de 30 días. ICANN se lo exige a casi todos los registros genéricos. Solo tú puedes traer el nombre de vuelta en ese periodo, solo a través del registrador que lo borró, y pagas una tasa de restauración además de la renovación. ICANN no fija esa tasa, y es bastante más que una renovación.

Pending delete. Unos cinco días en los que ni tú ni tu registrador cambiáis nada. Después el nombre queda liberado.

La misma política dice que tu registrador tiene que escribirte: dos veces antes de que caduque el registro, aproximadamente un mes y una semana antes, y otra vez dentro de los cinco días siguientes. Así que si alguna vez se te ha caducado un dominio sin aviso, lo que hay que revisar no es el calendario. Es qué dirección tiene puesta tu cuenta del registrador.

Las tres etapas después de que caduque un dominio, para .com y los demás dominios genéricos. En las dos primeras el nombre es recuperable y después de la tercera es de cualquiera.

Los dominios de país tienen sus propios calendarios. .io, .co.uk, .de y el resto quedan fuera de esa política, y algunos son bastante menos indulgentes. Si tu aplicación está en uno de ellos, lee la página de ciclo de vida de tu registro en vez de esta sección.

¿Puede alguien quedarse con mi dominio después de que caduque?

Sí, una vez liberado, y eso es lo que hace que este caso sea distinto de todo lo demás en un informe de seguridad.

Cualquier otro hallazgo es un error dentro de algo que es tuyo. Puedes ir y arreglarlo. Un dominio liberado se sale de tu propiedad por completo: el nombre queda registrado a nombre de otra persona, y todo lo que apuntaba a tu aplicación apunta ahora a ella. Los marcadores. El enlace de tu correo de bienvenida. La dirección de la tarjeta que repartiste en una conferencia. El enlace de restablecer contraseña que enviaste la semana pasada.

Los nombres también se pillan rápido. Hay empresas cuyo producto entero consiste en pedir un dominio en el segundo en que se libera, y por eso un nombre con algo de tráfico rara vez se queda mucho tiempo sin registrar.

Todavía puedes intentar recomprarlo. Estarás negociando con quien llegó primero, al precio que él diga. Un certificado que venció esta mañana se puede sustituir esta mañana; un dominio liberado el mes pasado puede que ni siquiera esté a la venta.

¿Por qué mi web dice «no es seguro» si ayer estaba bien?

Eso lo producen dos cosas distintas, y cuál de las dos tienes está escrito en la pantalla.

Un aviso en la barra de direcciones es tu navegador diciendo que la página llegó por HTTP simple, sin ningún certificado de por medio. Tu página sigue cargando debajo. No ha caducado nada. Algo está sirviendo tu web sin HTTPS, y eso es un problema aparte, no este.

Un certificado caducado o no confiable no es un aviso. Es un muro. Tu aplicación queda sustituida por una página entera: en Chrome, la que dice que la conexión no es privada; en Firefox, la advertencia sobre un posible riesgo de seguridad. Llegar a tu web significa encontrar un botón de Configuración avanzada y atravesar haciendo clic una advertencia que dice que el sitio no es seguro. La mayoría de los visitantes no lo harán.

A la izquierda la página sigue cargando y el navegador la está comentando. A la derecha el certificado falló y ya no queda página que comentar.

Lee el código que hay debajo de la advertencia antes de cambiar nada, porque te dice qué reparación necesitas:

Lo que imprime el navegadorQué significaQué lo arregla
NET::ERR_CERT_DATE_INVALID en Chrome, SEC_ERROR_EXPIRED_CERTIFICATE en FirefoxEl certificado pasó su fecha de finUn certificado nuevo
NET::ERR_CERT_AUTHORITY_INVALID en ChromeNo lo firmó nada en lo que el navegador confíe, o nunca se instaló un eslabón de la cadenaUn certificado de una autoridad de confianza, o el eslabón que falta. Renovar no hace nada
El mensaje que dice que el reloj del dispositivo va adelantado o atrasadoEl que tiene mal la fecha es el dispositivo del visitanteNada por tu parte

Esa última fila conviene leerla antes de ponerse a buscar en tu alojamiento. Una sola persona que avisa de una advertencia de certificado puede ser el portátil de esa persona.

Por qué un certificado HTTPS deja de renovarse sin que se rompa nada

Porque la renovación debería ocurrir un mes antes de que el certificado importe, y una renovación fallida no cambia nada que tú puedas ver.

La mayoría de las aplicaciones construidas así las sirve un alojamiento que coge certificados de Let’s Encrypt y los renueva por ti. Let’s Encrypt emite certificados de 90 días y recomienda renovar cada 60, así que el proceso que mantiene viva tu web debería terminar bien con 30 días todavía por delante.

Para conseguir uno nuevo, tu alojamiento tiene que demostrarle a la autoridad que sigue controlando tu nombre: o sirviendo un archivo que la autoridad pide en tu dominio, o escribiendo un registro en tu DNS. Cualquier cosa que rompa esa prueba rompe la renovación. Mover tu DNS a otro proveedor. Poner un proxy por delante de la aplicación. Apuntar el nombre a otro sitio para probar algo y volver a apuntarlo. Añadir un registro CAA, que es una entrada DNS que nombra qué autoridades pueden emitir para tu dominio y que prohíbe en silencio a todas las que no nombra.

Nada de eso tira tu web. El certificado que ya tienes sigue funcionando, así que la aplicación sigue en pie y el candado sigue ahí mientras la renovación vuelve a fallar cada día durante un mes sin que nadie mire.

La renovación empieza a fallar el día 60 y la web se ve perfecta hasta el día 90. Todo lo que te lo habría dicho está en la pista de arriba.

La carta que antes llegaba también ha dejado de llegar. Let’s Encrypt terminó sus correos de aviso de caducidad el 4 de junio de 2025, tras anunciarlo en enero de ese mismo año: la renovación ya está automatizada para la mayoría de sus suscriptores, y guardar millones de direcciones de correo atadas a datos de emisión era un coste de privacidad que preferían no cargar. Ambas razones son buenas. Aun así quitó el único mensaje que llegaba a una persona cuando el automatismo se paraba.

¿Lovable o Vercel renuevan mi certificado por mí?

Mientras tu aplicación esté en el subdominio del propio builder, las dos fechas son suyas y ninguna es algo que tú puedas hacer mal.

En tuapp.lovable.app, o en una dirección de vercel.app o netlify.app, la plataforma es dueña del nombre, renueva el registro y emite y renueva el certificado. Nuestra propia comprobación de dominio ni siquiera los consulta. Informa de que la aplicación está en un dominio gestionado por una plataforma y de que aquí no hay nada que tú tengas que seguir.

Conectar un dominio propio mueve una de las dos cosas a tu lado seguro y la otra a veces:

QuéEn un subdominio del builderEn tu propio dominio
De quién es el nombreDe la plataformaTuyo, a través de tu registrador
Quién renueva el registroLa plataforma, automáticamenteTú, con una tarjeta
Quién emite y renueva el certificadoLa plataformaNormalmente tu alojamiento, automáticamente, para tu dominio
Quién se entera cuando se rompeNo hace falta que nadieTú, si algo está mirando

La fila de la renovación es la que sorprende a la gente. En el builder no lo anuncia nada. Añades un dominio, la aplicación carga en él, y ahora tienes una entrada de calendario que nunca escribiste.

¿Cómo compruebo ahora mismo las dos cosas?

Desde fuera, sin entrar en ningún sitio.

El certificado. Abre tu aplicación, haz clic en el candado de la barra de direcciones, abre los detalles del certificado y lee la fecha de fin de validez. En un certificado estándar de 90 días, más de 30 días por delante significa que la renovación está funcionando. Menos de 30 significa que la renovación que ya tendría que haber ocurrido no ocurrió.

El dominio. Entra en tu registrador y lee tres cosas. La fecha de caducidad. Si la tarjeta que hay detrás de la renovación automática sigue siendo válida, porque la renovación automática con una tarjeta muerta es la forma más habitual en que esto le pasa a alguien que estaba seguro de que no podía pasarle. Y la dirección de correo de la cuenta, porque ahí es donde irá cada aviso que te corresponde.

Las dos a la vez. Nuestro escaneo gratuito lee ambas desde fuera, junto con otras siete comprobaciones, en unos 20 segundos y sin cuenta: escanea tu aplicación. Imprime la fecha de fin del certificado y, para un dominio que registraste tú, la del registro. En un subdominio del builder lo dice, en lugar de inventarte una fecha.

Qué encontramos en 30.998 aplicaciones

Los dos hallazgos son raros, y cada uno de ellos era de alguien que había conectado un dominio propio.

Entre el 12 y el 14 de agosto de 2026 pasamos las mismas nueve comprobaciones externas sobre 30.998 aplicaciones en línea construidas con Lovable, Bolt, v0, Replit y Base44. De las aplicaciones en las que cada comprobación obtuvo respuesta, 55 de 30.980 tenían un dominio caducado o a punto de caducar, y 32 de 30.851 tenían un certificado caducado, a punto de caducar o no confiable. Los números completos están en nuestro informe de escaneo.

HallazgoAplicaciones
Dominio que caduca en menos de 60 días54
Dominio ya caducado1
Certificado que caduca en menos de 30 días19
Certificado ya caducado5
Certificado en el que no confía ningún navegador8

Son 87 aplicaciones, que suena a error de redondeo hasta que preguntas quiénes eran. 1.090 de los escaneos de esa tanda fueron sobre una aplicación cuyo dueño había registrado el dominio. Las 87 estaban en ese grupo, y ni una sola aplicación en un subdominio del builder llevaba ninguno de los dos hallazgos. Entre las aplicaciones que pueden tener este problema, eso es aproximadamente una de cada doce.

Casi toda esa columna es un aviso y no una caída, y esa es la parte útil: alguien todavía estaba a tiempo. Cinco de los dominios estaban dentro de los siete días y uno ya se había ido. Trece de las aplicaciones estaban enseñándole a cada visitante una advertencia del navegador en el momento en que miramos, cinco con un certificado caducado y ocho con uno en el que no confía nada.

En los dos casos es una fecha que pasa mientras nadie mira, y ese es justo el tipo de problema para el que algo que comprueba cada hora sirve de verdad.

Reeve Monitor vuelve a pasar las nueve comprobaciones cada hora sobre un máximo de tres aplicaciones, vigila la disponibilidad cada 60 segundos y envía un informe mensual. Con estos dos hallazgos hace algo que no hace con ningún otro: te escribe cuando un certificado o un registro se está acabando aunque tu nota no haya cambiado. Monitor cuesta $12 al mes de tarifa de lista, con siete días gratis antes del primer cobro, y la página de precios está a veces por debajo de la cifra de aquí y nunca por encima.

Monitor vigila y nada más. Si además quieres una copia de tu base de datos guardada en un sitio al que tu builder no llega, eso es Care, y cubre Supabase.

Qué hacer ahora mismo

Qué hacer

  • Lee la fecha de fin de validez de tu certificado desde el candado de la barra de direcciones. Más de 30 días por delante significa que la renovación funciona.
  • Entra en tu registrador y lee la fecha de caducidad y la tarjeta que hay detrás de la renovación automática. Una tarjeta muerta es como falla la renovación automática.
  • Pon las dos fechas en el calendario que de verdad lees, un mes antes de cada una.
  • Si ya hay una advertencia en pantalla, lee primero el código de debajo. Un error de fecha pide un certificado nuevo; un error de autoridad pide uno distinto, y renovar no lo toca.
  • Si un dominio ya caducó, renuévalo hoy. Cada etapa a partir de esta cuesta más que la anterior, y después del periodo de recuperación ya no te toca a ti renovarlo.
  • Si sigues en el subdominio de tu builder, ninguna de las dos cosas es tuya todavía. Llegan con tu dominio propio, el mismo día.

Ninguno de los dos es un error que alguien haya cometido dentro de tu aplicación, y por eso es tan fácil dejarlos fuera de la lista. Ponlos. Si prefieres resolverlo todo de una vez, la lista de seguridad en 10 minutos cubre las nueve comprobaciones en el orden en el que merece la pena hacerlas.

Preguntas frecuentes

¿Qué pasa cuando caduca mi dominio?

Primero se apaga tu aplicación, y el nombre sigue siendo recuperable durante un tiempo después. Para .com y los demás dominios genéricos, tu registrador lo mantiene renovable al precio normal durante una ventana que elige él, e ICANN exige que tu DNS deje de funcionar durante al menos los últimos ocho días de esa ventana. Después de que el registrador lo borre arranca un Redemption Grace Period de 30 días, durante el cual solo tú puedes restaurarlo, y solo a través de ese registrador, pagando una tasa. Luego unos cinco días de pending delete en los que nadie puede hacer nada, y después el nombre queda disponible para el siguiente que lo pida.

¿Puede alguien quedarse con mi dominio después de que caduque?

Sí, una vez que ha pasado los periodos de recuperación y de pending delete y ha quedado liberado. A partir de ahí el nombre se registra por orden de llegada, y hay empresas cuyo producto entero consiste en pedir un nombre en el segundo en que se libera. Todo lo que apuntaba a tu aplicación sigue apuntando al nombre: los marcadores, el enlace de tu correo de bienvenida, la dirección en tu ficha de la tienda de apps. Puedes intentar recomprarlo a quien lo consiguió, al precio que decida él.

¿Por qué mi web dice hoy «no es seguro» si ayer estaba bien?

Son dos problemas distintos, y la pantalla te dice cuál tienes. Un aviso gris en la barra de direcciones, con tu página cargando igualmente debajo, significa que la página llegó por HTTP simple y que no había ningún certificado de por medio. Un certificado caducado o no confiable no es un aviso: sustituye tu aplicación por una advertencia a página completa que el visitante tiene que atravesar haciendo clic.

¿Lovable o Vercel renuevan el certificado por mí?

En su propio subdominio todo es suyo y no hay nada que tú tengas que vigilar. En cuanto conectas un dominio propio, el registro es tuyo a partir de ese momento, y el certificado normalmente lo sigue emitiendo y renovando quien aloja la aplicación. Ese reparto es lo que hace que una renovación rota sea tan fácil de pasar por alto: nadie te dice que se estaba haciendo por ti, y deja de hacerse sin que ningún error le llegue a nadie.

¿Con cuánta antelación debería avisarme algo?

Un mes para cada uno, porque es más o menos cuando los dos vuelven a arreglarse sin dramas. Un certificado estándar se renueva unos 30 días antes de vencer, así que un certificado al que le quedan menos de 30 días ya te está diciendo que la renovación no funcionó. En un dominio conviene pillar la fecha antes de que el registro caduque siquiera, porque cada etapa posterior cuesta más que la anterior.

Escrito por

Vlad Tkachenko

Fundador de Reeve

Me paso el día mirando apps creadas con Lovable, Bolt, v0, Cursor y Replit, y la corta lista de errores que aparecen en ellas una y otra vez.

Más sobre el autor

Sigue leyendo

Todos los artículos

¿No sabes cómo está tu propia app?

Haz un escaneo gratuito y obtén una nota clara de la A a la F en unos 20 segundos. Sin cuenta y sin tarjeta.

Analizar mi app gratis

Comprobación externa automatizada, no una auditoría completa. La ausencia de hallazgos no es garantía de seguridad.