HTTPS es HTTP transportado dentro de una conexión cifrada establecida por TLS (Transport Layer Security). Aporta tres cosas: confidencialidad (nadie en el camino puede leer el tráfico), integridad (nadie puede alterarlo sin que se note) y autenticación (usted habla con el servidor real de ese nombre). El candado de la barra de direcciones indica que estas comprobaciones se superaron.
El saludo (handshake) en lenguaje llano
Antes de enviar cualquier página web, el navegador y el servidor acuerdan cómo proteger la conexión. En TLS 1.3 esto lleva un solo viaje de ida y vuelta:
- ClientHello. El navegador indica qué versiones de TLS y conjuntos de cifrado admite, nombra el sitio que quiere (es el campo SNI) y envía su mitad de un intercambio de claves.
- ServerHello y certificado. El servidor elige un conjunto de cifrado, envía su mitad del intercambio de claves y presenta su certificado, junto con una firma que prueba que posee la clave privada correspondiente.
- Ambos calculan el mismo secreto. Mediante el intercambio de claves (normalmente Diffie-Hellman de curva elíptica), cada lado obtiene las mismas claves de sesión sin que las claves crucen nunca la red.
- Finished. Cada lado confirma que el saludo no fue manipulado. A partir de ahí, todo se cifra con un cifrado simétrico rápido como AES-GCM o ChaCha20-Poly1305.
Como se crean claves nuevas en cada conexión, grabar el tráfico y robar después la clave de larga duración del servidor sigue sin revelar las sesiones pasadas. Esta propiedad se llama confidencialidad directa (forward secrecy).
Certificados y cadena de confianza
Un certificado vincula una clave pública con uno o más nombres de dominio (listados en el campo Nombre alternativo del sujeto) y está firmado por una autoridad de certificación (CA). También lleva un periodo de validez.
Su navegador y su sistema operativo incluyen una lista de CA raíz de confianza. Un servidor normalmente envía una cadena: su propio certificado hoja, firmado por una CA intermedia, que a su vez está firmada por una raíz de confianza. El navegador comprueba cada firma de la cadena, que el nombre coincida, que las fechas sean válidas y que el certificado no se haya revocado.
Los certificados se emiten con duraciones cada vez más cortas. Según el calendario del CA/Browser Forum, el máximo baja por etapas (200 días desde marzo de 2026, 100 días desde 2027 y 47 días desde 2029), lo que hace imprescindible la renovación automática. CA gratuitas como Let's Encrypt ya emiten certificados de corta duración mediante automatización.
Inspeccione el certificado de un sitio con el Verificador de Certificado SSL o decodifique uno que tenga en un archivo con el Decodificador de Certificados.
Lo que el candado no significa
HTTPS prueba que la conexión es privada y que el servidor controla el certificado de ese nombre. No prueba que el sitio sea honesto. Los sitios de estafa y phishing también usan HTTPS, así que compruebe el propio nombre de dominio.
Errores de certificado habituales
| Error | Causa habitual |
|---|---|
| Certificado caducado | La renovación falló o se olvidó |
| El nombre no coincide | El certificado no incluye el nombre escrito (revise la lista SAN y www frente al dominio sin www) |
| Emisor no confiable | Un certificado autofirmado, o una CA en la que su dispositivo no confía |
| Cadena incompleta | El servidor olvidó enviar el certificado intermedio (funciona en algunos dispositivos y falla en otros) |
| Fecha incorrecta en el dispositivo | Un reloj muy desajustado hace que todos los certificados parezcan caducados o aún no válidos |
Más allá del certificado
- HSTS (la cabecera
Strict-Transport-Security) indica a los navegadores que usen solo HTTPS en su sitio; vea Guía rápida de cabeceras HTTP. - HTTP/3 funciona sobre QUIC, que integra TLS 1.3 en el transporte.
- El contenido mixto, una página HTTPS que carga un script o una imagen por HTTP simple, debilita la página y los navegadores lo bloquean.
- Las versiones antiguas del protocolo (SSL, TLS 1.0 y 1.1) están rotas u obsoletas y deben desactivarse. Evalúe su configuración con el Analizador de Encabezados de Seguridad.
Vea también TLS y Certificado digital.