Saltar al contenido

Tu web dice "No es seguro" en Chrome, y no siempre es el certificado

Las cinco causas del aviso, cómo distinguir cuál tienes en menos de un minuto, y qué pedirle a quien administra tu web para cada una.

Por SiteGuardiaPublicado 4 min de lectura

Casi todo lo que vas a encontrar sobre esto dice lo mismo: compra un certificado SSL. A veces es la respuesta. Otras veces ya tienes certificado y el aviso sigue ahí, y entonces ese consejo no ayuda nada.

Hay cinco causas distintas. Se distinguen en menos de un minuto y cada una se arregla de forma diferente.

Primero: mira qué dice exactamente

Pulsa en el aviso de la barra de direcciones. Chrome no dice lo mismo en los cinco casos, y lo que dice es el diagnóstico.

Causa 1: no hay HTTPS

El síntoma es que la dirección empieza por http:// y no cambia. Es la causa que describen todos los artículos y, en una web montada en los últimos años, la menos frecuente.

Qué pedir: un certificado y la configuración para servir por HTTPS. Hoy esto es gratuito con Let's Encrypt, que emite certificados automáticos y los renueva solos. Casi cualquier alojamiento lo incluye sin coste.

Causa 2: hay HTTPS pero no redirige

Tienes certificado, https://tudominio.com funciona, y aun así quien escribe el dominio sin más acaba en la versión http:// con el aviso. Lo compruebas escribiendo la dirección con http:// delante: si la barra se queda en http, no hay redirección.

Qué pedir: una redirección permanente, un 301, de HTTP a HTTPS para todo el sitio. Y después una cabecera Strict-Transport-Security, que le dice al navegador que ni lo intente la próxima vez.

Causa 3: contenido mixto

La página se sirve por HTTPS pero carga alguna imagen, hoja de estilos o script por HTTP. Chrome lo marca porque esa parte viaja sin cifrar. Es la causa más común en webs que migraron a HTTPS sin revisar lo que ya tenían.

Cómo verlo: abre las herramientas de desarrollo con F12, pestaña Consola, y recarga. El contenido mixto aparece ahí con el nombre del recurso. La documentación de MDN sobre contenido mixto explica qué bloquea el navegador y qué solo avisa.

Qué pedir: cambiar esas direcciones de http:// a https://, o a rutas relativas.

Causa 4: el certificado no es válido para este dominio

Existe, pero está caducado, emitido para otro nombre, o le falta un eslabón de la cadena. El caso típico: el certificado cubre tudominio.com y alguien entra por www.tudominio.com, o al revés.

Aquí Chrome es más explícito y usa palabras como "el certificado no es de confianza" o "caducó".

Qué pedir: renovar, o reemitir incluyendo todos los nombres que uses. Si hay un error de cadena, instalar los certificados intermedios que falten.

Causa 5: el aviso aparece solo al escribir en un formulario

La página carga sin alarma, pero al pulsar en un campo de contraseña o de tarjeta aparece el aviso. Eso es que ese formulario envía a una dirección http:// aunque la página esté en HTTPS.

Qué pedir: cambiar el destino del formulario a HTTPS.

El orden en que conviene mirarlo

1. ¿La dirección cambia sola a https:// al escribir el dominio? Si no, causa 1 o 2. 2. ¿Hay avisos de contenido mixto en la consola? Causa 3. 3. ¿Chrome menciona el certificado por su nombre? Causa 4. 4. ¿El aviso aparece solo en un formulario? Causa 5.

Por qué importa más allá del aviso

Google confirmó en su anuncio de 2018 que Chrome marcaría todo HTTP como no seguro, y HTTPS es una señal de posicionamiento desde 2014. Pero el efecto real no es el ranking: es que una parte de quien llega se va al ver el aviso, y ese es un coste que se paga cada día.

Qué significa que el aviso desaparezca

Que el transporte está cifrado y el certificado es válido. No es una afirmación sobre si el resto está bien: un sitio puede tener un candado impecable y un panel de administración abierto. Lo que el candado garantiza es que lo que viaja entre el navegador y el servidor no se puede leer por el camino, y nada más. Nuestra guía sobre por qué HTTPS no basta desarrolla esa parte.

Cómo puntuamos nosotros la configuración TLS, y qué no significa esa puntuación, está en la metodología.

Si quieres verlo sin pedirle nada a nadie

La comprobación de TLS lee qué versiones del protocolo acepta tu servidor, qué cifrados negocia y si la cadena del certificado está completa. Es gratis, tarda un minuto y no hace falta crear cuenta. No arregla nada, pero te dice cuál de las cinco causas tienes, que es lo que necesitas para pedir el cambio concreto.

Compruébalo en tu web

Esta guía explica la señal. La comprobación la lee en tu dominio y te dice qué encontró.

Más guías