HTTPS y certificado SSL: por qué ya no es opcional
Hoy en día, un sitio sin HTTPS muestra un aviso explícito ("no seguro") en la barra de direcciones de todos los navegadores modernos, lo que aleja a parte de los visitantes antes incluso de que lean una sola línea de contenido. El certificado SSL que activa el HTTPS es gratuito con casi todos los hostings modernos (a través de Let's Encrypt), así que ya no hay justificación técnica ni económica para prescindir de él.
El verdadero problema: la confianza se juega antes del primer clic útil
Un visitante que llega a un sitio y ve "conexión no segura" no sigue leyendo para formarse su propia opinión, simplemente se va. Es un reflejo ya instalado en la mayoría de los internautas, incluso en quienes no sabrían explicar técnicamente qué es un certificado SSL. El candado en la barra de direcciones se ha convertido en una señal de confianza básica, al igual que un escaparate cuidado para un comercio físico.
El segundo problema es más silencioso, pero igual de real: sin HTTPS, cualquier dato intercambiado entre el visitante y el servidor (credenciales de acceso, información de formularios, número de teléfono) circula sin cifrar. En una red Wi-Fi pública, por ejemplo, esos datos pueden interceptarse. Un sitio profesional que recoge el más mínimo formulario de contacto tiene una responsabilidad mínima en este punto.
Qué hace realmente un certificado SSL
El certificado SSL (Secure Sockets Layer, técnicamente sustituido por TLS, aunque el término SSL sigue siendo de uso común) cifra la conexión entre el navegador del visitante y el servidor que aloja el sitio. En la práctica, transforma la dirección del sitio de http:// a https:// y hace aparecer el candado en la barra de direcciones. Tres efectos concretos:
- Confidencialidad: los datos intercambiados (formularios, credenciales) no pueden leerse en claro por un tercero que interceptara el tráfico.
- Integridad: los datos no pueden modificarse en tránsito sin que se detecte.
- Autenticación: el certificado garantiza que el visitante se comunica realmente con el servidor legítimo del sitio, no con una copia fraudulenta.
El impacto en el posicionamiento SEO
Google confirmó en 2014 que el HTTPS forma parte de sus criterios de clasificación. Su peso sigue siendo modesto en comparación con la calidad del contenido o la relevancia para la búsqueda, pero el efecto indirecto es más notable: hoy en día, un sitio en HTTP se ve penalizado en la práctica por el aviso del navegador, que aumenta la tasa de rebote y empeora las señales de comportamiento que Google observa (tiempo de permanencia, páginas visitadas). Un sitio sin HTTPS parte, por tanto, con una desventaja tanto directa como indirecta.
Cómo obtener e instalar un certificado SSL
- Comprobar la oferta del hosting: la gran mayoría de los proveedores de hosting web actuales incluyen un certificado Let's Encrypt gratuito, activable con un clic o de forma automática al crear el sitio.
- Activar el certificado en el panel de control del hosting, normalmente en una sección "SSL" o "Seguridad".
- Forzar la redirección de todas las páginas HTTP a su equivalente HTTPS, para evitar que el sitio siga siendo accesible en versión no segura en paralelo.
- Corregir el contenido mixto: imágenes, scripts o estilos aún cargados en
http://dentro de una página HTTPS provocan un aviso parcial en el navegador, incluso con un certificado válido. - Comprobar la renovación automática: los certificados Let's Encrypt caducan cada 90 días y normalmente se renuevan solos, pero una verificación puntual evita sorpresas desagradables en un hosting mal configurado.
Los errores que dejan el HTTPS mal configurado
- Certificado instalado pero sin forzar la redirección de HTTP a HTTPS, lo que deja coexistir dos versiones del sitio y diluye el SEO.
- Enlaces internos o imágenes aún codificados en
http://dentro del contenido del sitio, generando avisos de contenido mixto. - Certificado caducado sin detectar por falta de supervisión, a menudo tras un cambio de hosting o de configuración del servidor.
- Certificado instalado solo en el dominio principal, olvidando subdominios (
www.,tienda., etc.) que quedan entonces sin protección.
Lo que hay que recordar
- El HTTPS es hoy gratuito y prácticamente sistemático gracias a Let's Encrypt, ya no hay motivo técnico para prescindir de él.
- La ausencia de HTTPS provoca un aviso explícito del navegador que deteriora la confianza y el comportamiento de los visitantes.
- El HTTPS es un criterio de posicionamiento reconocido por Google, con un efecto directo modesto pero un efecto indirecto real a través del comportamiento del usuario.
- El certificado protege la conexión, no el sitio: debe combinarse con actualizaciones y copias de seguridad periódicas.
- Un contenido mixto (recursos aún en HTTP) puede provocar un aviso incluso con un certificado válido, hay que corregirlo en el código del sitio.
Preguntas frecuentes
¿El certificado SSL es realmente gratuito? Sí, en la inmensa mayoría de los casos. Let's Encrypt ofrece certificados gratuitos reconocidos por todos los navegadores, y la mayoría de los hostings modernos los instalan automáticamente.
Mi sitio muestra "no seguro", ¿qué hago con urgencia? Primero comprueba que el certificado esté correctamente instalado y no haya caducado. Si el problema persiste, suele deberse a contenido mixto (recursos aún cargados por HTTP en una página HTTPS) que hay que corregir en el código o en la configuración del CMS.
¿El HTTPS basta para asegurar completamente un sitio? No. Cifra la conexión, pero no protege frente a un fallo de código, una contraseña débil o un plugin desactualizado. Es una protección necesaria, pero no suficiente.
¿El HTTPS mejora realmente el posicionamiento SEO? Google lo confirma como criterio de clasificación desde 2014, con un peso modesto frente al contenido. El efecto más concreto sigue siendo indirecto, a través del aviso del navegador que penaliza el HTTP en la práctica.
En resumen
El HTTPS ya no es una elección técnica opcional, es un estándar mínimo que esperan los visitantes, los navegadores y Google. La instalación es gratuita y suele automatizarse con un hosting serio, lo que hace difícil justificar la ausencia de un certificado SSL en 2026. El plan de sitio web por suscripción de VeryAppi incluye el HTTPS y su renovación continua, sin configuración que gestionar por tu parte.
Preguntas frecuentes
›¿El certificado SSL es realmente gratuito?
Sí, en la inmensa mayoría de los casos. Let's Encrypt ofrece certificados SSL gratuitos reconocidos por todos los navegadores, y la mayoría de los hostings modernos los instalan automáticamente. Los certificados de pago siguen existiendo, pero no ofrecen un cifrado más fuerte para un sitio estándar, solo garantías comerciales adicionales.
›Mi sitio muestra 'no seguro', ¿qué hago con urgencia?
Primero comprueba que el certificado SSL esté correctamente instalado y no haya caducado en el panel de tu hosting. Si el certificado es válido pero el aviso persiste, el problema suele ser contenido mixto (imágenes o scripts cargados por HTTP en una página HTTPS) que hay que corregir en el código o en la configuración del CMS.
›¿El HTTPS basta para asegurar completamente un sitio?
No. El HTTPS solo cifra la conexión entre el visitante y el servidor, impidiendo la interceptación de los datos en tránsito. No protege frente a un fallo en el código, una contraseña débil o un plugin desactualizado. Es una protección necesaria, pero no suficiente.
›¿El HTTPS mejora realmente el posicionamiento SEO?
Google confirmó que el HTTPS forma parte de sus criterios de clasificación desde 2014, aunque su peso real es modesto frente al contenido y la relevancia. El efecto más concreto sigue siendo indirecto: un sitio en HTTP puro muestra un aviso en Chrome que ahuyenta a parte de los visitantes antes incluso de leer la página.