El candado es el comienzo, no el final
99% de los sitios que revisamos tiene HTTPS. Pero solo 27% le indica al navegador que use siempre esa conexión. La diferencia está en los detalles.
Una postal o un sobre sellado
Escriba un mensaje de ejemplo y compare qué ve una persona que comparte la misma red Wi-Fi, según la conexión sea sin cifrar o cifrada.
Lo que escribe el visitante
Un formulario de contacto cualquiera, con datos ficticios.
Lo que ve quien comparte la red
Un café, un aeropuerto o un coworking con Wi-Fi abierto.
Ilustración simplificada. En una conexión cifrada real todavía se puede saber a qué dominio se conecta la persona, pero no el contenido que envía ni la página exacta que visita.
Cinco comprobaciones, de la más cumplida a la menos
Toque cada escalón para ver qué significa y cuántos sitios lo cumplían.
Cinco cabeceras que casi nadie configura
Son instrucciones adicionales que el sitio envía al navegador. No son una falla por sí solas, son capas de protección. Toque un sello para ver qué hace.
Cuatro pasos para revisarlo
No requiere herramientas especiales. Con una terminal se confirman las dos comprobaciones más importantes.
- Entre sin “https”Escriba la dirección con http:// y compruebe que lo lleva a la versión cifrada.
- Mire el certificadoPulse el candado del navegador y revise la fecha de vencimiento.
- Revise las cabecerasCon el comando de abajo puede ver cuáles envía su sitio.
- Programe la renovaciónUn certificado vencido avisa a todos los visitantes. Que se renueve solo.
# 1) Debe responder con una redirección (301 o 308) hacia https curl -sI http://sudominio.com | head -n 3 # 2) Debe mostrar la línea Strict-Transport-Security curl -sI https://sudominio.com | grep -i strict-transport
Lo que suelen preguntar primero
¿Tener HTTPS significa que mi sitio es seguro?
No. Significa que la conexión entre el visitante y su sitio va cifrada. No dice nada sobre cómo está configurado el servidor, qué plugins están desactualizados o quién tiene acceso al panel. Es la base, no el final.
¿HTTPS es obligatorio por ley?
La normativa de protección de datos personales pide adoptar medidas de seguridad técnicas apropiadas. Cifrar la conexión en las páginas que recogen datos personales es una de las medidas más básicas y esperadas. Para su caso conviene consultarlo con asesoría especializada.
¿Qué es HSTS y por qué casi nadie lo tiene?
Es una instrucción que el sitio envía al navegador para que, en adelante, solo use HTTPS. Suele pasarse por alto porque el sitio “ya funciona” sin ella. Se activa con una línea en la configuración del servidor o desde el panel de algunos proveedores.
¿Puedo conseguir un certificado sin pagar?
Sí. Muchos proveedores de hosting incluyen certificados gratuitos y renovables automáticamente. Lo importante es que renueven solos, porque un certificado vencido muestra una advertencia a todos los visitantes.
¿Las cabeceras de seguridad pueden romper mi sitio?
Algunas sí, sobre todo la Content-Security-Policy si es muy estricta. Por eso se recomienda activarla primero en modo de solo informe, revisar qué bloquearía y recién entonces aplicarla. Las demás cabeceras de esta página suelen ser seguras de activar.
¿Qué dice su sitio al navegador?
Lo revisamos desde afuera, sin tocar nada, y le decimos qué conviene corregir primero.