TLS (Transport Layer Security)
¿Qué es TLS (Transport Layer Security)?
TLS (Transport Layer Security)Protocolo criptográfico estandarizado por el IETF que aporta confidencialidad, integridad y autenticación al tráfico entre dos aplicaciones en red.
TLS se sitúa entre un protocolo de aplicación (HTTP, SMTP, IMAP, gRPC, etc.) y el transporte (típicamente TCP, o UDP en QUIC), convirtiendo un flujo bidireccional plano en un canal autenticado y cifrado. El handshake autentica al servidor (y opcionalmente al cliente) mediante certificados X.509, negocia una suite criptográfica y deriva claves de sesión, normalmente con Diffie–Hellman de curva elíptica (ECDHE) para dar forward secrecy: así, un compromiso futuro de la clave no permite descifrar tráfico capturado.
Versiones. TLS 1.2 (RFC 5246, 2008) y TLS 1.3 (RFC 8446, 2018) son las versiones en uso activo. TLS 1.3 elimina cifrados heredados (RC4, modo CBC, intercambio RSA estático), reduce el handshake a una sola ronda y añade reanudación 0-RTT opcional. SSL 2.0/3.0 y TLS 1.0/1.1 quedaron formalmente deprecados por el RFC 8996 (2021).
Debilidades reales. La seguridad de TLS suele fallar en la implementación, no en el diseño. Heartbleed (CVE-2014-0160) permitió leer memoria del servidor OpenSSL —incluidas claves privadas— con un heartbeat malformado. POODLE (CVE-2014-3566) atacó el relleno CBC de SSL 3.0; BEAST (CVE-2011-3389) y Lucky Thirteen (CVE-2013-0169) atacaron el CBC de TLS 1.0. Esto impulsó la adopción de TLS 1.2+ con cifrados AEAD como AES-GCM y ChaCha20-Poly1305.
Defensas. Desactivar versiones y cifrados obsoletos, usar OCSP stapling y Certificate Transparency, imponer HSTS, rotar claves y adoptar mTLS para comunicaciones servicio-a-servicio y diseños zero trust.
flowchart TD A[Client Hello: versiones + lista de cifrados + key share] --> B[Servidor] B --> C[Server Hello: suite elegida + key share] C --> D[El servidor envía la cadena de certificados X.509] D --> E[El cliente valida la cadena contra la CA de confianza] E --> F[Intercambio ECDHE deriva el secreto compartido] F --> G[Ambos derivan las claves de sesión] G --> H[Datos de aplicación cifrados: AES-GCM / ChaCha20-Poly1305]
● Ejemplos
- 01
Conexión HTTPS entre navegador y servidor web protegida con TLS 1.3, AES-GCM y ECDHE.
- 02
Microservicios autenticándose mutuamente con mTLS dentro de un service mesh.
● Preguntas frecuentes
¿Qué es TLS (Transport Layer Security)?
Protocolo criptográfico estandarizado por el IETF que aporta confidencialidad, integridad y autenticación al tráfico entre dos aplicaciones en red. Pertenece a la categoría de Seguridad de red en ciberseguridad.
¿Qué significa TLS (Transport Layer Security)?
Protocolo criptográfico estandarizado por el IETF que aporta confidencialidad, integridad y autenticación al tráfico entre dos aplicaciones en red.
¿Cómo defenderse de TLS (Transport Layer Security)?
Las defensas contra TLS (Transport Layer Security) combinan habitualmente controles técnicos y prácticas operativas, como se detalla en la definición.
¿Cuáles son otros nombres para TLS (Transport Layer Security)?
Nombres alternativos comunes: Transport Layer Security.