📞 +52 222 589 1509

Certificado SSL: qué es, qué protege y cómo comprobarlo

Un certificado SSL —técnicamente utilizado hoy con TLS— ayuda al navegador a autenticar el sitio y establecer una conexión HTTPS cifrada. Protege los datos durante el tránsito, pero no demuestra que una empresa sea honesta ni elimina otras vulnerabilidades.

Conexión HTTPS cifrada entre un navegador y un servidor web
← Volver al blog

El candado desapareció, el navegador muestra "No seguro" o un formulario dejó de cargar. Para el visitante, el diagnóstico es inmediato: algo no inspira confianza. Para el negocio, el problema puede ser un certificado vencido, una configuración incompleta o recursos que todavía cargan mediante HTTP.

Aunque seguimos diciendo "certificado SSL", SSL es la tecnología anterior; las conexiones modernas utilizan TLS. El término comercial permanece porque Internet también colecciona nombres históricos.

¿Qué hace HTTPS?

HTTPS es HTTP sobre una conexión protegida con TLS. De acuerdo con MDN, TLS aporta tres propiedades principales:

  • Confidencialidad: dificulta que terceros lean la información en tránsito.
  • Integridad: ayuda a detectar alteraciones durante la comunicación.
  • Autenticidad: permite comprobar que el cliente se comunica con el servidor asociado al certificado.

Esto importa en formularios, accesos, pagos y también en páginas informativas. Una solicitud de contacto puede incluir nombre, teléfono y necesidad comercial; no es información para viajar como postal abierta.

Qué no garantiza un certificado

HTTPS protege la conexión, no todas las capas del negocio. Un sitio con certificado puede:

  • pertenecer a una empresa fraudulenta;
  • tener contraseñas débiles;
  • ejecutar software desactualizado;
  • sufrir errores de código;
  • recopilar datos sin políticas claras;
  • mostrar información falsa.

El candado no es un sello de honestidad. Confirma una conexión cifrada con el dominio autenticado bajo las condiciones del certificado.

Cómo comprobar el estado de tu web

1. Revisa la dirección

Debe comenzar con https://. Prueba la home, un servicio, el formulario y el proceso de compra. No basta revisar una URL.

2. Observa el indicador del navegador

El navegador puede mostrar un icono de controles, candado o advertencia según versión. Ábrelo para consultar el estado de la conexión. No dependas únicamente del dibujo: revisa el mensaje.

3. Comprueba redirecciones

Escribe la versión con http://. Debería redirigir de forma permanente hacia HTTPS. Revisa también variantes con y sin www según la configuración canónica.

4. Prueba formularios y recursos

Imágenes, scripts, fuentes e iframes también deben cargarse de manera segura. Si una página HTTPS solicita archivos HTTP, puede producir "contenido mixto", bloqueos o advertencias.

5. Revisa fecha y nombre

El certificado debe estar vigente y cubrir el dominio visitado. La automatización reduce olvidos, pero conviene monitorear la renovación.

Problemas comunes

SíntomaCausa posibleAcción inicial
Certificado caducadoFalló la renovaciónRenovar y revisar automatización
Nombre no coincideCertificado no cubre la varianteCorregir dominio/certificado
Contenido mixtoRecurso carga por HTTPActualizar URLs y dependencias
Bucle de redirecciónReglas incompatiblesRevisar servidor, proxy y CMS
Algunas páginas no son segurasMigración parcialAuditar plantillas y recursos
Advertencia intermitenteCaché, CDN o nodos desigualesVerificar toda la ruta de entrega

No indiques al usuario que ignore una advertencia para "entrar de todos modos". Corrige la causa.

Certificados gratuitos y de pago

Ambos pueden proporcionar cifrado correcto si están emitidos y configurados adecuadamente. Las diferencias pueden incluir validación, soporte, garantías comerciales, administración o necesidades organizacionales.

Para muchas webs de PyME, un certificado automatizado incluido con el hosting puede ser suficiente. La pregunta no es solo cuánto cuesta, sino quién lo instala, renueva y monitorea.

Ver diseño de páginas web

Ver más →

SSL, hosting y mantenimiento

El certificado suele configurarse en la infraestructura, pero no es sinónimo de hosting. Tampoco el mantenimiento completo se reduce a renovarlo.

Una cotización debe aclarar:

  • si se incluye emisión e instalación;
  • qué dominios y subdominios cubre;
  • cómo se renueva;
  • quién atiende fallas;
  • si se corrige contenido mixto;
  • si se fuerzan redirecciones HTTPS;
  • si existe monitoreo.

¿HTTPS mejora el SEO?

Google anunció HTTPS como una señal ligera de ranking. No debe venderse como una palanca que elevará posiciones por sí sola. La propia documentación de experiencia de página recalca que no existe una sola señal y que una buena puntuación técnica no garantiza rankings.

Implementa HTTPS porque protege la conexión y evita fricción. El beneficio SEO es secundario frente a seguridad básica y confianza.

Migrar de HTTP a HTTPS

No basta instalar un certificado. Una migración ordenada contempla:

  1. certificado válido;
  2. actualización de enlaces y recursos internos;
  3. redirecciones permanentes;
  4. canonical y sitemap con HTTPS;
  5. herramientas externas, analítica y Search Console;
  6. revisión de contenido mixto;
  7. pruebas de formularios, pagos y correo transaccional;
  8. monitoreo posterior.

Si conviven versiones HTTP y HTTPS sin una consolidación clara, usuarios y buscadores pueden encontrar rutas diferentes.

Qué hacer si hoy aparece "No seguro"

  • Documenta URL, navegador y hora.
  • Evita solicitar datos sensibles hasta corregirlo.
  • Revisa vigencia y cobertura del certificado.
  • Comprueba DNS, CDN y hosting.
  • Busca contenido mixto.
  • Corrige y prueba desde otra red/dispositivo.

Monitoreo y renovación

Resolver el aviso una vez no elimina el riesgo futuro. Configura alertas de caducidad y monitoreo externo, conserva responsables y documenta proveedor, dominio cubierto y método de renovación. Después de cambios en DNS, CDN, hosting o subdominios, vuelve a comprobar el certificado. Incluye en mantenimiento una prueba periódica de redirecciones, contenido mixto y formularios. Si la renovación está automatizada, verifica también que el proceso pueda completar el desafío técnico requerido; "automático" no significa "imposible de fallar".

En Knob Web Design revisamos HTTPS dentro del desarrollo y mantenimiento de sitios para empresas en Puebla. Un certificado debe ser una base silenciosa: el cliente no tendría que pensar en él para poder confiar en la conexión.

Fuentes consultadas

Preguntas frecuentes

TLS sustituyó a SSL, aunque el mercado sigue utilizando "SSL" para hablar de certificados y conexiones HTTPS. En una implementación moderna debe utilizarse TLS vigente.
Protege la comunicación en tránsito. La base de datos requiere controles propios: accesos, actualizaciones, respaldos, cifrado cuando corresponda y desarrollo seguro.
Puede existir caducidad, nombre incorrecto, cadena incompleta, contenido mixto o configuración defectuosa. Es necesario revisar el mensaje exacto y la URL afectada.
Sí es recomendable. Incluso una web informativa recibe formularios, cookies o datos de navegación, y los navegadores esperan conexiones seguras.
Empecemos

¿Tu sitio actual no tiene SSL?

Lo revisamos sin costo y te decimos qué le falta.

C. 16 de Septiembre 1103, Centro, 72000 Puebla, Pue.
Lunes a viernes, 9:00–18:00