HTTPS · Conexión segura

El candado es el comienzo, no el final

99% de los sitios que revisamos tiene HTTPS. Pero solo 27% le indica al navegador que use siempre esa conexión. La diferencia está en los detalles.

La diferencia

Una postal o un sobre sellado

Escriba un mensaje de ejemplo y compare qué ve una persona que comparte la misma red Wi-Fi, según la conexión sea sin cifrar o cifrada.

Lo que escribe el visitante

Un formulario de contacto cualquiera, con datos ficticios.

http://sudominio.com/contacto

Lo que ve quien comparte la red

Un café, un aeropuerto o un coworking con Wi-Fi abierto.

Ilustración simplificada. En una conexión cifrada real todavía se puede saber a qué dominio se conecta la persona, pero no el contenido que envía ni la página exacta que visita.

Lo que vimos

Cinco comprobaciones, de la más cumplida a la menos

Toque cada escalón para ver qué significa y cuántos sitios lo cumplían.

Dos casos aislados, pero ilustrativos. En uno de los sitios revisados, un portal con información personal se ofrecía por una conexión sin cifrar. En otro, el dominio que alojaba el libro de reclamaciones no tenía HTTPS. Conviene revisar también los subdominios y portales, no solo la portada.
Más allá del candado

Cinco cabeceras que casi nadie configura

Son instrucciones adicionales que el sitio envía al navegador. No son una falla por sí solas, son capas de protección. Toque un sello para ver qué hace.

Su sitio

Cuatro pasos para revisarlo

No requiere herramientas especiales. Con una terminal se confirman las dos comprobaciones más importantes.

  1. Entre sin “https”Escriba la dirección con http:// y compruebe que lo lleva a la versión cifrada.
  2. Mire el certificadoPulse el candado del navegador y revise la fecha de vencimiento.
  3. Revise las cabecerasCon el comando de abajo puede ver cuáles envía su sitio.
  4. Programe la renovaciónUn certificado vencido avisa a todos los visitantes. Que se renueve solo.
terminal
# 1) Debe responder con una redirección (301 o 308) hacia https
curl -sI http://sudominio.com | head -n 3

# 2) Debe mostrar la línea Strict-Transport-Security
curl -sI https://sudominio.com | grep -i strict-transport
Preguntas frecuentes

Lo que suelen preguntar primero

¿Tener HTTPS significa que mi sitio es seguro?

No. Significa que la conexión entre el visitante y su sitio va cifrada. No dice nada sobre cómo está configurado el servidor, qué plugins están desactualizados o quién tiene acceso al panel. Es la base, no el final.

¿HTTPS es obligatorio por ley?

La normativa de protección de datos personales pide adoptar medidas de seguridad técnicas apropiadas. Cifrar la conexión en las páginas que recogen datos personales es una de las medidas más básicas y esperadas. Para su caso conviene consultarlo con asesoría especializada.

¿Qué es HSTS y por qué casi nadie lo tiene?

Es una instrucción que el sitio envía al navegador para que, en adelante, solo use HTTPS. Suele pasarse por alto porque el sitio “ya funciona” sin ella. Se activa con una línea en la configuración del servidor o desde el panel de algunos proveedores.

¿Puedo conseguir un certificado sin pagar?

Sí. Muchos proveedores de hosting incluyen certificados gratuitos y renovables automáticamente. Lo importante es que renueven solos, porque un certificado vencido muestra una advertencia a todos los visitantes.

¿Las cabeceras de seguridad pueden romper mi sitio?

Algunas sí, sobre todo la Content-Security-Policy si es muy estricta. Por eso se recomienda activarla primero en modo de solo informe, revisar qué bloquearía y recién entonces aplicarla. Las demás cabeceras de esta página suelen ser seguras de activar.

¿Qué dice su sitio al navegador?

Lo revisamos desde afuera, sin tocar nada, y le decimos qué conviene corregir primero.

Contenido informativo y de divulgación general, actualizado el 5 de octubre de 2026. No constituye asesoría legal. Las cifras describen la muestra revisada y no identifican a ningún negocio. Los ejemplos mostrados son ilustraciones con datos ficticios. Las cifras de esta página se calculan sobre los sitios donde fue posible comprobar cada señal.

Escríbenos