Saltar al contenido
TECHNOARTH Tecnología en la práctica.
Seguridad

HTTP y HTTPS: cuál es la diferencia y por qué importa el candado

Qué cambia entre HTTP y HTTPS, qué garantiza el candado del navegador (y qué no) y cómo activar HTTPS en tu sitio web correctamente.

Cada vez que abres un sitio web, el navegador se comunica con un servidor mediante el protocolo HTTP. HTTPS añade la “S” de seguro: la misma comunicación ocurre dentro de una conexión cifrada. Hoy prácticamente todos los sitios serios usan HTTPS, y los navegadores avisan cuando alguno no lo hace.

En este artículo
  1. La diferencia en una tabla
  2. Qué protege HTTPS
  3. Cómo comprobar el certificado de un sitio
  4. Tipos de certificado
  5. Cómo activar HTTPS en tu sitio web
  6. ¿HTTPS influye en Google?
  7. Preguntas frecuentes

La diferencia en una tabla

HTTPHTTPS
CifradoNo: los datos viajan en texto planoSí, con TLS
Puerto predeterminado80443
Certificado digitalNo se usaObligatorio
Indicador del navegador“No seguro”Candado / icono de información del sitio
Compatibilidad con HTTP/2 y HTTP/3 en navegadoresNoSí

Qué protege HTTPS

HTTPS usa el protocolo TLS para garantizar tres cosas:

  • Confidencialidad: nadie en el camino (Wi-Fi público, proveedor de internet, un router comprometido) puede leer contraseñas, formularios ni el contenido de las páginas.
  • Integridad: los datos no se pueden modificar en tránsito, por ejemplo para inyectar anuncios o código malicioso.
  • Autenticidad: el certificado demuestra que estás conectado al servidor del dominio que aparece en la barra de direcciones.

Cómo comprobar el certificado de un sitio

  1. Haz clic en el icono a la izquierda de la dirección (candado o icono de información).
  2. Abre los detalles de la conexión y del certificado.
  3. Comprueba para qué dominio se emitió el certificado, quién lo emitió y su fecha de caducidad.

Tipos de certificado

TipoQué se validaUso habitual
DV (validación de dominio)Solo el control del dominioBlogs, webs corporativas, tiendas pequeñas
OV (validación de organización)Dominio y existencia de la empresaSitios corporativos
EV (validación extendida)Verificación más estricta de la empresaBancos y grandes empresas

En cuanto al cifrado, los tres son equivalentes. Los certificados DV gratuitos, como los de Let’s Encrypt, los usan millones de sitios y los ofrece la mayoría de proveedores de alojamiento.

Cómo activar HTTPS en tu sitio web

  1. Instala el certificado desde el panel del alojamiento. La mayoría ofrece SSL gratuito con renovación automática.
  2. Redirige HTTP a HTTPS con una redirección 301, para que visitantes y buscadores lleguen siempre a la versión segura.
  3. Corrige el contenido mixto: las imágenes, scripts u hojas de estilo cargados por http:// en una página HTTPS pueden ser bloqueados por el navegador.
  4. Actualiza los enlaces internos, el sitemap y la propiedad de Google Search Console a la versión https://.
  5. Activa HSTS cuando todo esté validado, para que el navegador use siempre HTTPS en tu dominio.

Para comprobar la redirección, usa el Símbolo del sistema (en PowerShell, escribe curl.exe en lugar de curl):

Comando
curl -I http://tusitio.com
Símbolo del sistema con el resultado de curl -I que muestra 301 Moved Permanently y Location apuntando a https
Redirección correcta: código 301 (1) y Location con https:// (2).

¿HTTPS influye en Google?

Sí, pero poco. Google usa HTTPS como una señal de posicionamiento ligera desde 2014. El efecto indirecto es mayor: los navegadores marcan las páginas HTTP como “No seguro”, lo que aleja a los visitantes y reduce la confianza.

Preguntas frecuentes

¿Un sitio HTTP es peligroso?

Para leer contenido público el riesgo es menor. Pero nunca introduzcas contraseñas, datos personales o de pago en páginas HTTP: todo viaja sin cifrar.

¿Un certificado gratuito es menos seguro que uno de pago?

No. El cifrado es el mismo. Los certificados de pago OV y EV se diferencian en el nivel de verificación de la empresa, además del soporte y las garantías comerciales.

¿Por qué el navegador muestra “No seguro” aunque haya HTTPS?

Normalmente por contenido mixto (recursos cargados por HTTP), un certificado caducado o un certificado emitido para otro dominio.

Compartir

Sobre el autor

Equipo TECHNOARTH

Redacción de TECHNOARTH: tutoriales, guías, comparativas y noticias de tecnología producidos con apoyo de IA y verificados en las fuentes oficiales de los fabricantes.