Ir al contenido

Buscador de subdominios

Descubre los nombres detrás de un dominio con los registros públicos de certificados, sin enviarle un solo paquete.

Un dominio registrable. Los registros de certificados se indexan por nombre, no por dirección.

Sobre la transparencia de certificados

Desde 2018, todo certificado en el que un navegador confía debe publicarse en registros públicos de solo anexado, y los nombres que cubre se publican con él. Consultar esos registros enumera los subdominios que un dominio ha certificado a lo largo de los años sin enviarle un solo paquete: sin escaneo de puertos, sin diccionario de nombres adivinados, sin nada que el objetivo pueda ver, bloquear o registrar.

Lee la lista como un historial, no como un inventario. Un nombre aparece porque se emitió un certificado para él, lo que prueba que existía el día de la emisión, no que resuelva hoy. Los comodines se cuentan aparte por la misma razón: un comodín es un patrón y oculta precisamente lo que debe ocultar. Las fechas llevan la información útil. Un nombre cuyo certificado más reciente caducó hace dos años corresponde probablemente a un servicio retirado, mientras que uno renovado el mes pasado está vivo. Los hosts de pruebas, preproducción y administración son el hallazgo habitual, y suelen ser los que nadie pretendía publicar.

Preguntas frecuentes

¿Esto escanea mi dominio?
No. No se envía nada a tu dominio ni a tus servidores. Los certificados se leen de registros públicos que las autoridades de certificación están obligadas a alimentar, así que la búsqueda es invisible para el objetivo y no deja rastro en tus registros de acceso.
Un nombre aparece pero no resuelve. ¿Por qué?
Un certificado prueba que un nombre fue certificado, no que siga en servicio. El host pudo retirarse o renombrarse, o resolver solo en un resolutor interno. Confírmalo con una consulta DNS antes de concluir nada.
¿Puedo mantener un subdominio fuera de estos registros?
No mientras tenga un certificado de confianza pública: la publicación es condición de la confianza. Un certificado comodín cubre el nombre sin nombrarlo, que es la respuesta habitual, y una autoridad de certificación privada queda totalmente fuera de los registros.
¿Por qué se muestran dos fuentes?
crt.sh tiene el historial completo pero está caído con frecuencia. Certspotter es fiable pero solo expone las emisiones más recientes a una llamada anónima. Cuando responde la segunda en lugar de la primera, la página lo dice en vez de hacer pasar una lista parcial por una completa.

Herramientas relacionadas

Para profundizar

Glosario de redes: Reverse DNS, Anycast

Ejecutar un traceroute visual hacia este host