Abres tu web y el navegador avisa de que "no es segura". O directamente tapa la página con una pantalla roja y un botón de "volver atrás". Da mucho susto y casi nunca significa lo que la gente cree. Vamos a ver qué es, por qué sale y cómo se quita.
Qué es realmente el candado
El candado indica que tu web tiene un certificado de seguridad, que es lo que hace que la información viaje cifrada entre el visitante y tu web. Sin él, cualquiera en la misma red (la wifi de una cafetería, por ejemplo) podría leer lo que alguien escribe en tu formulario de contacto.
No dice que tu web sea de fiar, ni que esté limpia de virus, ni que no la hayan hackeado. Solo dice que la conexión va cifrada. Una web fraudulenta también puede tener candado, y de hecho casi todas lo tienen. Confundir las dos cosas es el error más extendido que hay con esto.
Por qué sale el aviso
Aquí está la clave: el aviso puede salir aunque tengas certificado. Estas son las cinco causas, ordenadas por lo que nos encontramos de verdad:
| Qué ves | Qué es |
|---|---|
| Candado tachado o "no del todo segura", pero la web carga | Contenido mixto. La página va cifrada pero dentro carga imágenes o scripts por la vía insegura. La causa número uno. |
Falla con www y sin www va bien (o al revés) |
El certificado cubre una de las dos formas, pero no la otra. |
| Pantalla de aviso a página completa, "certificado caducado" | La renovación automática ha fallado. Suele pasar después de mover el dominio o cambiar las DNS. |
| Solo te pasa a ti, al resto no | La fecha y la hora de tu ordenador están mal. Suena raro y ocurre más de lo que parece. |
| Sale al entrar por la dirección numérica del servidor | Normal. Los certificados van con el nombre del dominio, no con el número. Entra por tu dominio. |
El contenido mixto, que es el que más se repite
Tu web se sirve de forma segura, pero por dentro sigue pidiendo alguna imagen, alguna hoja de estilo o algún script por la vía antigua. Basta con uno para que el navegador quite el candado, aunque todo lo demás esté bien.
Aparece casi siempre después de una mudanza o un cambio de dominio: los contenidos guardados en la base de datos conservan las direcciones antiguas escritas a mano.
Se arregla cambiando esas direcciones dentro del contenido, y no se hace a mano página por página: se lanza un reemplazo controlado sobre la base de datos, con copia previa. Si tu web la llevamos nosotros, nos lo pides y lo hacemos.
El certificado caducado
Hoy los certificados suelen ser gratuitos y se renuevan solos cada pocos meses. Cuando aparece uno caducado, casi nunca es que "se olvidó pagar": es que la renovación automática no ha podido completarse. Los motivos habituales:
- Se cambiaron las DNS del dominio y ahora apunta a otro sitio.
- El dominio caducó unos días y el servidor no pudo validarlo.
- Alguna regla de seguridad o de redirecciones bloquea la comprobación que hace el sistema para renovar.
- La web se movió de servidor y allí no se volvió a montar.
La consecuencia es la peor de todas, porque el navegador no enseña un icono discreto: tapa la web entera con una pantalla de advertencia. La mayoría de la gente se da la vuelta ahí mismo.
- No le digas a tus clientes que "le den a continuar, que no pasa nada". Les estás enseñando a ignorar un aviso de seguridad.
- No compres un certificado caro pensando que así no volverá a pasar. El problema casi nunca es el certificado, es la renovación.
- No lo dejes para más adelante. Cada día con esa pantalla son visitas y ventas que se pierden.
¿Y si me sale solo a mí?
- Prueba en una ventana privada, por si es la copia guardada de tu navegador.
- Prueba desde el móvil con datos, sin wifi.
- Mira que la fecha y la hora de tu ordenador estén bien. Un reloj desajustado hace que todos los certificados parezcan inválidos.
- Si desde otros sitios se ve bien, el problema es tuyo local y tu web está perfecta.
Preguntas frecuentes
¿Tengo que pagar por un certificado?
Para una web normal, no. Los certificados gratuitos cifran exactamente igual que los de pago y los navegadores los tratan igual. Los de pago aportan cosas concretas (garantías contractuales, validación de la empresa, cobertura de muchos subdominios) que tienen sentido en casos concretos, no por defecto.
¿Afecta al posicionamiento en Google?
Sí, aunque menos de lo que se dice. Lo que de verdad te cuesta dinero no es el posicionamiento: es que la gente vea una pantalla de advertencia y se marche antes de entrar.
¿El certificado me protege de que me hackeen?
No. Protege lo que viaja por el camino. Si tu web tiene una vulnerabilidad, o alguien conoce tu contraseña, el certificado no lo impide. Son problemas distintos y se resuelven de otra forma.
¿Por qué caduca cada tan poco?
Porque los certificados de vida corta son más seguros: si uno se ve comprometido, el daño dura semanas y no años. Es intencionado. Lo importante no es que caduque, sino que la renovación esté automatizada y vigilada.
Tengo el candado pero el formulario dice que no es seguro
Eso es contenido mixto en ese formulario concreto, que envía los datos por la vía antigua. Es importante arreglarlo, porque ahí es donde la gente escribe sus datos.
He puesto el certificado y sigue saliendo la web sin candado
Falta forzar que todo el mundo entre por la vía segura. Tener certificado no obliga a usarlo: hay que redirigir. Lo explicamos en el artículo del htaccess que enlazamos abajo.
- Qué es el htaccess, donde está la receta para forzar el candado.
- ¿Cómo cambio las DNS de mi dominio?, la causa habitual de que la renovación falle.
- ¿Están seguros mis correos y mis datos personales?
Si tu web la llevamos nosotros
El certificado va montado y la renovación vigilada, así que esto no debería ser un tema tuyo. Si aun así ves un aviso, mándanos una captura con la dirección exacta en la que sale y lo miramos. Normalmente es contenido mixto de una migración vieja y se cierra el mismo día.
¿Tu web está avisando de que no es segura?
Dinos la dirección y te decimos cuál de las cinco causas es y qué hace falta para cerrarla. Sea tuyo el alojamiento o de otro. Sin compromiso.
Cuéntanoslo