Diseño Web

Certificado SSL y seguridad básica: lo que protege y lo que no

El candado verde no significa que tu web sea segura. Significa que la conexión va cifrada. Es una distinción aburrida y es exactamente la que separa a quien está protegido de quien solo cree estarlo.

7 de septiembre de 20226 min de lectura
En este artículo
  1. Qué hace el SSL exactamente
  2. ¿Gratuito o de pago? Casi siempre gratuito
  3. El error que deja el candado a medias
  4. Lo que de verdad evita que te hackeen
  5. Buena parte de tu seguridad la decide el hosting
  6. Cómo saber si ya tienes un problema
  7. Cuánto cuesta estar razonablemente protegido
  8. Preguntas frecuentes

Hay una confusión extendida que conviene deshacer de entrada: el certificado SSL no protege tu web. Protege el camino entre tu web y el visitante. Es la diferencia entre un sobre cerrado y una casa con alarma — el sobre impide que lean la carta por el camino, pero no impide que entren a la casa.

Confundir las dos cosas es lo que lleva a webs con candado verde y con una puerta trasera abierta desde hace ocho meses. Este artículo separa una de otra y explica qué hacer con cada una.

Qué hace el SSL exactamente

Cuando alguien escribe su nombre y su teléfono en tu formulario, esos datos viajan por una cadena de equipos hasta llegar a ti. Sin cifrado, cualquiera en ese trayecto —el wifi del café, el proveedor de internet, alguien en la misma red— puede leerlos. El SSL convierte eso en ruido ilegible.

  • Sí hace: cifrar lo que se envía y se recibe entre el navegador y tu servidor.
  • Sí hace: confirmar que el dominio al que te conectas es el que dice ser.
  • No hace: impedir que alguien entre a tu panel adivinando la contraseña.
  • No hace: proteger de un plugin desactualizado con una vulnerabilidad conocida.
  • No hace: que tu web esté "limpia": un sitio infectado puede tener candado perfectamente.

¿Gratuito o de pago? Casi siempre gratuito

Existe una industria vendiendo certificados caros, y para el 95% de los negocios no aportan nada. El cifrado de un certificado gratuito es exactamente igual de fuerte que el de uno de 200 dólares al año — la diferencia no está en la seguridad, está en el nivel de verificación de la empresa detrás del dominio.

Tipos de certificado y para quién tiene sentido cada uno.
TipoQué verificaPara quién
Gratuito automáticoQue controlas el dominioPrácticamente todos los negocios, incluidas tiendas online
Validación de organizaciónQue la empresa existe legalmenteEntidades donde la identidad corporativa es parte del servicio
Validación extendidaVerificación legal reforzadaBanca y financieras. Los navegadores ya casi no lo destacan visualmente

El error que deja el candado a medias

Instalas el certificado, la web carga por HTTPS, y aun así el navegador no muestra el candado o lo muestra con advertencia. Casi siempre es lo mismo: contenido mixto. Alguna imagen, tipografía o script se sigue cargando por HTTP, y eso rompe la garantía de toda la página.

Se arregla revisando que todos los recursos apunten a HTTPS y forzando la redirección de HTTP a HTTPS en todo el dominio. Es un trabajo de una vez, y conviene comprobarlo después de cada cambio grande — es de los errores que reaparecen solos.

Lo que de verdad evita que te hackeen

Aquí está el contenido útil. Casi ningún sitio pequeño es atacado por una persona que lo eligió: es atacado por programas automáticos que recorren internet probando vulnerabilidades conocidas en millones de sitios. No hace falta ser interesante para que te entren; basta con estar desactualizado.

  1. Mantén todo actualizado. Gestor, plugins, plantillas, versión del lenguaje. La mayoría de los ataques usa fallos ya corregidos hace meses.
  2. Contraseñas largas y únicas, en un gestor. No "Empresa2024!", que se adivina en segundos.
  3. Verificación en dos pasos en el panel, el hosting y el dominio. Es la medida individual más eficaz.
  4. Quita lo que no usas. Cada plugin desactivado y cada usuario antiguo es una puerta que sigue existiendo.
  5. Usuarios con el permiso mínimo. Quien solo escribe artículos no necesita poder instalar software.

Y la sexta, que no es prevención sino red de seguridad: copias de seguridad probadas. Cuando algo falla, es lo único que te devuelve a la normalidad en horas en vez de semanas. Está desarrollado en copias de seguridad de tu web.

Buena parte de tu seguridad la decide el hosting

Es la parte que menos se discute al elegir plan y una de las que más pesa. En un alojamiento compartido barato compartes servidor con cientos de sitios, y la infección de un vecino puede afectarte. Un alojamiento administrado, en cambio, suele aplicar actualizaciones, filtrar tráfico malicioso y aislar cuentas.

No significa que haya que pagar lo más caro: significa que el precio del plan y el nivel de protección están relacionados, y conviene saber qué estás comprando. Las diferencias reales están en hosting compartido, VPS o administrado.

Cómo saber si ya tienes un problema

Un sitio comprometido rara vez se ve roto: los ataques rentables son discretos, porque cuanto más tarden en descubrirlos, más tiempo funcionan. Estas son las señales que suelen aparecer primero.

  • Aviso de Google en el buscador o en Search Console. Es la señal más grave y la más tardía.
  • Redirecciones raras, sobre todo desde el móvil o desde resultados de búsqueda, y no al entrar directo.
  • Páginas que no creaste apareciendo indexadas, normalmente en idiomas que no usas.
  • Usuarios administradores que no reconoces o accesos a horas imposibles.
  • El sitio de pronto lentísimo sin que haya subido el tráfico legítimo.

Cuánto cuesta estar razonablemente protegido

Menos de lo que la gente teme. El certificado suele ser gratuito y automático; la verificación en dos pasos no cuesta nada; mantener actualizado es tiempo, no dinero. Lo único que se paga de verdad es un buen alojamiento y, si el sitio es crítico, un plan de mantenimiento que se ocupe de las actualizaciones.

Comparado con reconstruir un sitio infectado, recuperar posiciones en Google tras un aviso de malware y explicarle a tus clientes qué pasó con sus datos, es de las inversiones más baratas que existen. El marco general está en cuánto cuesta una página web profesional.

Preguntas frecuentes

¿Necesito SSL si mi web no vende nada ni tiene formularios?

Sí. Los navegadores marcan como "no seguro" cualquier sitio sin HTTPS, y ese aviso lo ve todo el mundo antes de leerte. Además es un factor —pequeño, pero real— en el posicionamiento. Como hoy es gratuito y automático, no hay ningún argumento razonable para no tenerlo.

¿Mi web es demasiado pequeña para que la ataquen?

Es la creencia más extendida y la más equivocada. Casi ningún ataque a sitios pequeños es dirigido: son programas que recorren millones de dominios buscando una versión vulnerable concreta. No te eligen a ti, te encuentran. Ser pequeño no te protege; estar actualizado sí.

¿Los plugins de seguridad sirven?

Ayudan, sobre todo bloqueando intentos repetidos de acceso y avisando de cambios en archivos. Pero no compensan un sistema desactualizado ni una contraseña débil, y a veces dan una falsa sensación de protección. Primero lo básico —actualizar, contraseñas, dos pasos— y después, si quieres, el plugin.

¿Qué hago si mi certificado caducó y la web muestra advertencia?

Se resuelve rápido: entra al panel del hosting y renuévalo o reemítelo; en la mayoría de los proveedores es un botón. Después averigua por qué falló la renovación automática, porque si no lo arreglas volverá a pasar en tres meses. Mientras tanto, la advertencia está espantando visitas de forma muy visible.

Sigue leyendo