Seguridad / SSL

Qué es un certificado SSL y por qué HTTPS es importante

SSL y TLS permiten cifrar la comunicación entre un navegador y un servidor. HTTPS aplica esa conexión segura a una dirección web y requiere una configuración y renovación adecuadas.

Navegador conectado de forma cifrada a un servidor mediante HTTPS y un certificado

Cuando una web utiliza HTTPS, el navegador y el servidor establecen una conexión protegida mediante protocolos criptográficos. Aunque se sigue utilizando el término certificado SSL, la tecnología actual se basa principalmente en TLS (Transport Layer Security), evolución del antiguo SSL.

El certificado vincula una identidad de dominio con una clave pública. Durante el establecimiento de la conexión, el navegador puede comprobar que el certificado es válido para el dominio, que está vigente y que ha sido emitido por una autoridad de certificación reconocida.

Qué protege HTTPS

HTTPS cifra los datos que viajan entre el navegador y el servidor. Esto dificulta que terceros que intercepten la comunicación lean credenciales, formularios, sesiones o información enviada durante la conexión. También ayuda a detectar modificaciones del tráfico mientras está en tránsito.

El cifrado protege el trayecto entre cliente y servidor; no convierte por sí solo una web en completamente segura. Una aplicación puede seguir teniendo contraseñas débiles, software sin actualizar, errores de programación o problemas en la gestión de accesos.

Flujo de una conexión HTTPS entre un navegador, TLS y un servidor web
HTTPS combina el certificado y TLS para establecer una conexión cifrada con el servidor web.

Qué valida un certificado

La validación depende del tipo de certificado. En un certificado de validación de dominio, la autoridad comprueba que quien lo solicita controla el dominio, normalmente mediante un registro DNS, un archivo o un correo de validación. Otros niveles pueden revisar datos adicionales de la organización, pero no todos los certificados ofrecen el mismo alcance.

La validación confirma una relación concreta entre el dominio y el certificado. No es una auditoría completa del código, del servidor, de la empresa ni de la seguridad interna del sitio.

Tipos habituales

Un solo dominio

Protege un dominio concreto, con las variantes que contemple la configuración. Es habitual para una web que utiliza una única dirección principal.

Certificado comodín (wildcard)

Puede cubrir un dominio y sus subdominios de primer nivel, por ejemplo, «www» o «panel», según el certificado y su configuración. Conviene comprobar exactamente qué nombres incluye antes de instalarlo.

También existen certificados multidominio para varios nombres concretos. La elección depende de la estructura real del proyecto y de los dominios que deben servirse mediante HTTPS.

Caducidad, renovación e instalación

Los certificados tienen una fecha de expiración. Antes de esa fecha hay que emitir o renovar el certificado y comprobar que el servidor presenta la versión válida. Una renovación no termina el trabajo: también conviene verificar la cadena de confianza, la configuración de los protocolos y que no existan recursos de la página cargados todavía por HTTP.

La instalación puede requerir configurar el certificado, la clave privada y la cadena de certificados intermedios en el servidor o en el panel de alojamiento. El procedimiento depende del servicio y de la plataforma utilizada. En la página de certificados SSL se detallan las opciones disponibles para el servicio.

Por qué una web debe usar HTTPS

  • Protege la información durante su transmisión.
  • Permite que el navegador identifique una conexión cifrada y válida para el dominio.
  • Es necesario para proteger formularios, accesos y áreas privadas.
  • Evita avisos de contenido mixto cuando todos los recursos están configurados correctamente.

HTTPS también debe formar parte de una política técnica más amplia: actualizaciones, copias de seguridad, control de usuarios, protección del servidor y revisión de la aplicación.

La relación con el dominio y el alojamiento

El certificado se emite para uno o más nombres de dominio; por eso es importante conocer qué direcciones usa realmente la web. La gestión del dominio, los registros DNS y los nameservers pueden influir en la validación y en la publicación del servicio. Puedes consultar la información sobre dominios y revisar el alojamiento web donde se instalará el certificado.