Certificado SSL
el cifrado que hay detrás del httpsEl justificante que hace que la conexión con su web vaya cifrada y que el navegador no muestre un aviso de advertencia.
- El navegador solicita la página
- El servidor presenta su certificado
- La conexión se establece cifrada
- Candado en vez de advertencia
¿Qué significa Certificado SSL?
Sin cifrado, todo lo que se intercambia entre el visitante y la web viaja por la red en texto claro. Quien esté en la misma red wifi — en la cafetería, en el hotel, en una sala de espera — puede leer con medios de acceso libre lo que se ha tecleado en un formulario. En una página puramente informativa eso resulta feo; en un formulario de contacto con nombre, teléfono y asunto es un problema.
Justamente eso lo impide un certificado. Es un archivo en su servidor, emitido por una entidad reconocida, que confirma dos cosas: que ese servidor pertenece realmente a su dirección y con qué clave debe cifrarse. Si existe, la dirección empieza por https en vez de http, y el navegador muestra un candado en lugar de un aviso.
Los términos vienen de la historia y confunden. SSL es la denominación antigua del procedimiento; TLS, la que se usa realmente hoy. En el día a día todo el mundo sigue diciendo certificado SSL, y se refiere a lo mismo. Más importante que el nombre es que esté vigente y sea válido.
Coste: un certificado puede ser gratuito. La iniciativa Let's Encrypt los emite sin cuota, y el cifrado es el mismo que el de uno de pago. Lo que aportan de más los certificados caros es una verificación más amplia de la empresa que hay detrás de la dirección — para un taller, un despacho de abogados o un hotel eso no supone, por regla general, ninguna ventaja visible. Quien le venda un certificado como partida anual hablando de un cifrado más fuerte lo está describiendo mal.
El fallo más frecuente no tiene nada que ver con ataques, sino con una fecha. Los certificados caducan; los gratuitos, a menudo a los 90 días. Si no se renueva a tiempo, el navegador muestra una advertencia a pantalla completa y los visitantes desaparecen — normalmente en fin de semana, porque nadie está mirando. Por eso la renovación debe estar automatizada y vigilada; forma parte de un hosting decente, no es un deseo especial.
La advertencia no es una menudencia. Chrome marca expresamente las páginas sin cifrado como «No seguro» desde julio de 2018, y otros navegadores hacen algo parecido. Un visitante que ve eso no distingue entre un certificado caducado y un ataque real — se da media vuelta. Hemos visto empresas que pasaron semanas sin recibir ninguna solicitud y buscaban la causa en sus textos.
También hay una vertiente jurídica. El artículo 32 del Reglamento General de Protección de Datos exige medidas técnicas apropiadas conforme al estado de la técnica y menciona expresamente el cifrado como ejemplo. Un formulario que transmite nombres y datos de contacto sin cifrar es difícil de conciliar con eso. No es motivo de pánico, pero sí motivo para no aplazarlo.
Para usted esto significa: el certificado no es un producto que se adquiere una vez, sino un proceso continuo. Las tres preguntas que debería hacerle a su proveedor son: ¿se renueva automáticamente?, ¿se me avisa si eso falla? y ¿queda cubierta cada variante de mi dirección, con y sin www? Si falta alguna, el problema no está resuelto, solo aplazado.
Para comprobar las cifras
Más del 90 por ciento de las páginas que se cargan en Chrome llegan cifradas — las páginas sin cifrar las marca el navegador como «No seguro» desde julio de 2018.
El cifrado ya no es, por tanto, lo especial, sino lo normal — lo llamativo es ahora su ausencia. Para una empresa eso significa que un certificado caducado no genera una nota discreta al pie, sino una advertencia a pantalla completa delante de su propia web. Como los certificados gratuitos caducan a menudo a los 90 días, el verdadero punto es la renovación automática, no el precio.
Fuente: Informe de Transparencia de Google, apartado sobre el cifrado HTTPS en la web; el marcado de las páginas sin cifrar como «No seguro» lo introdujo Google con Chrome 68 en julio de 2018. Ambas cosas documentadas públicamente.
Preguntas frecuentes
¿Tengo que pagar por un certificado SSL?
No. La iniciativa Let's Encrypt emite certificados de forma gratuita, y el cifrado es el mismo que el de los de pago. Los certificados más caros verifican además la empresa que hay detrás de la dirección — para la mayoría de las empresas, sin utilidad visible.
¿Lo necesito también sin tienda en línea?
Sí. En cuanto hay un formulario en algún sitio se transmiten datos personales, y el artículo 32 del RGPD menciona expresamente el cifrado como medida. Con independencia de eso, los navegadores muestran en las páginas sin cifrar una advertencia que ahuyenta a los visitantes.
¿Falta un término? Escríbanoslo
Le explicamos cada término con calma y sin jerga técnica — y le decimos con honestidad qué tiene sentido para usted y qué no.