Developers Hub/

Actualización a TLS 1.2

Actualización a TLS 1.2

Current SMTP requirements: This post records the 2020 TLS upgrade announcement. For a current Bird connection, use the supported SMTP ports and encryption settings.

Puntos clave

  • TLS 1.1 está oficialmente obsoleto. Bird (anteriormente SparkPost) ya no admite conexiones con TLS 1.1 desde septiembre de 2020. Todos los sistemas deben ser compatibles con TLS 1.2 o superior para mantener la conectividad segura.

  • Por qué importa la actualización: TLS 1.2 ha sido el protocolo recomendado durante más de una década. Ofrece cifrado más fuerte, mejor rendimiento y cumplimiento con los estándares de seguridad modernos, mientras que las versiones anteriores son vulnerables a ataques.

  • Cómo comprobar tu sistema:

    • Linux: Usa nmap --script ssl-enum-ciphers -p 443 api.sparkpost.com u openssl para verificar la compatibilidad con el protocolo.
    • macOS: Ejecuta curl https://api.sparkpost.com/ --tlsv1.2 --verbose en Terminal.
    • Windows: Ve a Opciones de Internet → Opciones avanzadas y asegúrate de que “Use TLS 1.2” esté marcado.
  • Cómo habilitar TLS 1.2:

    • En Apache, actualiza la configuración de SSL: SSLProtocol -all +TLSv1.2
    • En Nginx, modifica ssl_protocols TLSv1.2; y reinicia tu servicio.
  • ¿Por qué no TLS 1.3 (todavía)? Aunque TLS 1.3 es el siguiente paso, los AWS Application Load Balancers (usados por SparkPost/Bird) aún no lo admitían en ese momento. Aun así, actualizar OpenSSL a v1.1.1+ te prepara para una transición futura sencilla.

  • Reconocimiento a quienes priorizan la seguridad. Bird animó a los primeros en actualizar a compartir su éxito y unirse a su “wall of awesomeness”, celebrando el cumplimiento proactivo de la seguridad.

¿Usas TLS anterior a 1.2? No pasa nada, los retrasos en actualizaciones de mantenimiento le ocurren a todo el mundo. Lo entendemos. Sin embargo, es momento de avanzar.

¿Recuerdas allá por junio de 2018 cuando dejamos de admitir TLS 1.0? Si no, no te preocupes, puedes leer todos los detalles en esta publicación. Pues bien, aquí estamos, 2 años después, y la siguiente versión está a punto de quedar fuera de soporte, así que queremos que estés preparado y evites cualquier interrupción en el servicio. Esta publicación trata de prepararte para funcionar sin TLS1.1 y que podamos restringir el acceso solo a TLS1.2. Te guiaremos paso a paso para comprobar tu versión actual y cómo actualizar a la más reciente. Además, nos encantaría recibir tus comentarios y añadirte a un “wall of awesomeness” con todas las empresas comprometidas con la seguridad que hicieron el cambio temprano.

Comprobar la compatibilidad en Windows

De forma similar al caso de Mac, la razón más habitual por la que podrías necesitar comprobar la compatibilidad en Windows es que lo uses para desarrollo local, así que partamos de esa premisa y comprobémoslo.

Windows 7 y Windows 10 siguen básicamente el mismo proceso. Si usas una versión anterior, actualiza, ya que las versiones previas no admiten TLS 1.2.

Empieza haciendo clic en INICIO en la esquina inferior izquierda (normalmente).

Escribe “Internet Options” y selecciona la coincidencia en la lista de resultados.

Haz clic en la pestaña Opciones avanzadas y desde ahí desplázate hasta el final. Si TLS 1.2 está marcado, ya estás listo. Si no lo está, marca la casilla junto a Usar TLS 1.2 y haz clic en Aplicar.

¿Me afecta esto?

En 2018 pedimos a nuestros clientes que actualizaran, y TLS 1.2 ha sido la recomendación desde hace bastante tiempo, así que es muy probable que NO te afecte. Sin embargo, si usas cualquier método para inyectar mensajes (SMTP o REST API) o recopilar datos (métricas, webhooks, etc.), deberías comprobarlo ahora para asegurarte de que tu sistema admite TLS 1.2. Asegúrate de ejecutar las siguientes pruebas en los servidores que realmente se conectan a SparkPost.

Por qué es importante

Por qué importa actualizar a TLS 1.2

Por qué importa actualizar a TLS 1.2Detalles
El soporte de TLS 1.1 finalizaSparkPost dejará de aceptar conexiones TLS 1.1 después de septiembre de 2020
Las versiones anteriores son insegurasLos protocolos TLS heredados son vulnerables a métodos de ataque modernos
Cumplimiento de estándares del sectorTLS 1.2 ha sido el protocolo seguro recomendado durante años
Mejor rendimiento y fiabilidadConexiones cifradas más rápidas y estables
Oficialmente obsoletoLos estándares de la IETF clasifican TLS 1.1 como desactualizado

¿Por qué ahora?

En realidad, la pregunta debería ser “why are you still supporting it?” TLS 1.2 ha sido el estándar seguro recomendado durante más de una década y estamos al límite de que alguien siga ofreciendo soporte para cualquier versión inferior a TLS1.2. Es hora de que el soporte para HTTPS débil desaparezca de una vez por todas. Si sigues usando TLS 1.1 después de marzo de 2020, te va a costar conectarte a la mayoría de los servicios. SparkPost ha dado tiempo de sobra para hacer esta actualización y ahora estamos enviando los avisos finales para que actualices antes de septiembre, cuando lo desactivemos definitivamente.

Pero ¿cómo se soluciona?

Es muy posible que tu administrador de sistemas o administrador web ya lo haya hecho como parte de su mantenimiento habitual. Si es así, invítale a algo y dale las gracias. Si no, puedes seguir algunos de los pasos a continuación para hacerlo en Linux, Windows y Mac.

Ten en cuenta que a lo largo de este documento haremos las pruebas con el endpoint de SparkPost en EE. UU.

Si normalmente usas el despliegue europeo, usa en su lugar el endpoint de la UE.

¿Cómo puedes comprobarlo? (versión Linux)

Primero, comprobemos si tu administrador de sistemas ya se encargó de esto. En realidad, forma parte de la configuración de SSL, así que se puede gestionar desde la configuración de tu sistema. Suponiendo que usas Linux, el método más descriptivo es usar nmap, pero también puedes usar openssl. Puedes usar nmap con Linux, Windows y Mac, pero exploraremos otros métodos para Windows y Mac por si no quieres instalar software nuevo.

Para hacerlo con nmap, prueba los cifrados contra un host HTTPS conocido. Como el objetivo es asegurarnos de que nos conectamos a SparkPost de forma segura, hagamos la prueba contra ese endpoint. Asegúrate de ejecutar las siguientes pruebas en los servidores que realmente se conectan a SparkPost.

Esto se hizo en mi propio servidor de desarrollo y puedes ver fácilmente que mi configuración admite TLS 1.1 y 1.2, pero no 1.3. Es importante señalar que los AWS ALBs, y por tanto las conexiones de SparkPost, aún no admiten TLS1.3, pero está en la hoja de ruta de AWS.

En este punto, puedes detenerte si quieres, porque el objetivo es asegurarte de que puedes conectarte a SparkPost usando TLS 1.2. Si tu conexión admite TLS 1.2, eso es lo que necesitamos, así que todo bien. Ve a invitarle algo a tu administrador de sistemas y dale las gracias.

Envíanos un correo electrónico para informarnos de que lo lograste.

Comprobar la compatibilidad en tu Mac

La razón más habitual por la que podrías necesitar comprobar la compatibilidad en tu Mac es que lo uses para desarrollo local, así que partamos de esa premisa y comprobémoslo.

El método menos invasivo es usar curl, que debería estar integrado en todo Mac. Abre la aplicación Terminal y usa la opción de protocolo para probar específicamente TLS1.2.

**
Si quieres probar usando la conexión SMTP, también puedes hacerlo con este comando:
**

**
Devuelve una gran cantidad de datos, incluyendo:
**

Un paso más allá

¿Por qué quedarte en TLS 1.2 cuando sabes, lo sabes de sobra, que todos vamos a tener que actualizar a TLS 1.3 en el próximo año o así? ¿Por qué no actualizar directamente a TLSv1.3 ya que estamos?

Lamentablemente, los AWS ALBs aún no admiten TLS1.3, así que si actualizas tu configuración, tu conexión a SparkPost y a cualquier otro servicio de AWS que use la capa ALB seguirá limitada a TLS1.2. Aun así, creo que es buena idea adelantarse y actualizar a 1.3 mientras ya estás haciendo cambios.

Si quieres añadir compatibilidad con TLS 1.3, probablemente tendrás que actualizar primero tu biblioteca OpenSSL a V1.1.1 o posterior y luego añadir +TLSv1.3 a la línea de protocolo mencionada arriba. También puedes encontrar instrucciones similares aquí para Nginx y Cloudflare.

Mantente seguro

Por último, sería genial que pudieras enviarnos un correo rápido para informarnos de que has verificado que eres compatible con TLS 1.2. No queremos dejar a nadie fuera y la fecha límite es septiembre de 2020. Si sabemos que todos estáis en zona segura, nos sentiremos mucho mejor al desactivar el soporte antiguo.

Preguntas y respuestas

¿Por qué se requiere TLS 1.2?

Porque las versiones anteriores (1.0 y 1.1) son inseguras y están obsoletas según la IETF. TLS 1.2 ofrece cifrado más fuerte y protección de integridad para las conexiones API y SMTP.

¿A quién afecta esto?

A cualquier cliente que se conecte a Bird (mediante REST API, SMTP, webhooks o endpoints de métricas) usando una versión de TLS desactualizada.

¿Cómo puedo probar mi conexión?

Ejecuta uno de los comandos de verificación para tu sistema operativo (Linux, macOS o Windows). Si la salida muestra un handshake TLSv1.2 exitoso, tu conexión cumple los requisitos.

¿Qué pasa si no actualizo?

Tus conexiones fallarán cuando se desactive TLS 1.1. Perderás la capacidad de enviar mensajes o acceder a las APIs hasta que tu sistema admita TLS 1.2.

¿Puedo habilitar TLS 1.3 ahora?

Puedes, pero es posible que los AWS ALBs aún no lo admitan. Actualizar OpenSSL a v1.1.1+ garantiza la compatibilidad cuando TLS 1.3 esté disponible.

¿Necesito cambiar algo si uso Bird a través de una biblioteca o SDK?

La mayoría de los SDKs modernos ya usan TLS 1.2 por defecto. Sin embargo, verifica la configuración de SSL de tu entorno o la versión de la biblioteca si es anterior a mediados de 2018.

¿Hay alguna forma de confirmar el éxito?

Sí: después de probar tu conexión, Bird invitó a los usuarios a enviar una confirmación por correo electrónico a su equipo de soporte, verificando la preparación antes de la fecha límite.

Empieza con un canal.
Añade los demás cuando estés listo.

Una clave API de prueba es tuya de inmediato. El acceso a producción se desbloquea cuando añades un método de pago y verificas un remitente.

¿Usas Claude Code, Cursor o Codex? Copia un prompt de configuración y tu agente instalará el Bird CLI y las habilidades por ti. Elige el tuyo:

Cursor