Certificados SSL y HTTPS: qué son, por qué los necesitas y cómo conseguir uno gratis
Qué es un certificado SSL/TLS, qué protege el candado de HTTPS, los tipos de certificado y cómo obtener uno gratis con Let's Encrypt y renovarlo automáticamente.
Por el equipo de Voriam Technologies2 min de lectura
El candado junto a la dirección de una web significa que la conexión va por HTTPS: los datos viajan cifrados entre el navegador y el servidor. Para eso el servidor necesita un certificado SSL (hoy el protocolo se llama TLS, pero el nombre antiguo se quedó). Hoy en día no es opcional: los navegadores marcan como "No seguro" cualquier web sin él.
Qué protege HTTPS
- Confidencialidad: nadie en la misma red wifi o en el camino puede leer contraseñas, formularios o datos de pago.
- Integridad: nadie puede modificar la página por el camino (por ejemplo, insertando anuncios o código malicioso).
- Autenticidad: el certificado confirma que estás hablando con el servidor del dominio que escribiste.
Lo que no garantiza es que la web sea legítima: un sitio de phishing también puede tener candado. Solo garantiza que la conexión con ese sitio es privada.
Tipos de certificado
| Tipo | Qué se verifica | Uso típico |
|---|---|---|
| DV (validación de dominio) | Que controlas el dominio | La gran mayoría de webs. Es el que da Let's Encrypt. |
| OV (validación de organización) | El dominio y que la empresa existe | Empresas que quieren mostrar sus datos en el certificado. |
| EV (validación extendida) | Verificación legal exhaustiva | Hoy los navegadores ya no lo muestran de forma distinta. |
Para el cifrado los tres son igual de seguros. Un certificado DV gratuito protege la conexión exactamente igual que uno de pago.
Certificado gratis con Let's Encrypt
Let's Encrypt es una autoridad de certificación sin ánimo de lucro que emite certificados DV gratuitos. Duran 90 días y están pensados para renovarse de forma automática. En un servidor Linux con Nginx, la herramienta Certbot lo hace por ti:
sudo apt install certbot python3-certbot-nginx
sudo certbot --nginx -d midominio.com -d www.midominio.com
# comprobar que la renovación automática funciona
sudo certbot renew --dry-runSi usas un servidor web como Caddy, ni siquiera eso: obtiene y renueva los certificados solo. Y en los hostings gestionados normalmente basta con añadir el dominio en el panel.
Con Cloudflare delante
Si tu dominio pasa por el proxy de Cloudflare, hay dos tramos de conexión: visitante → Cloudflare y Cloudflare → tu servidor. Cloudflare cifra el primero automáticamente; el segundo depende del modo SSL que elijas. Lo explicamos con detalle en cómo conectar tu dominio con Cloudflare.
Después de activar HTTPS
- Redirige todo el tráfico HTTP a HTTPS con una redirección 301.
- Busca contenido mixto: imágenes o scripts cargados con
http://dentro de una página HTTPS. El navegador los bloqueará o quitará el candado. - Actualiza la URL del sitio en Google Search Console, en tu CMS y en los enlaces internos.
- Cuando todo funcione, considera activar HSTS para que los navegadores usen siempre HTTPS con tu dominio.
