Skip to content
Buscar

HTTPS: qué es y por qué importa

HTTPS (Hypertext Transfer Protocol Secure) es HTTP sobre TLS; cifra la comunicación entre navegador y servidor para proteger confidencialidad e integridad de datos, autentica el sitio mediante certificados y reduce el riesgo de interceptación.

HTTPS: Qué es y por qué importa

¿Qué es HTTPS?

HTTPS (Hypertext Transfer Protocol Secure) es la versión de HTTP que opera sobre TLS (Transport Layer Security). Añade cifrado y autenticación a las peticiones y respuestas entre el cliente (navegador, app) y el servidor para proteger la confidencialidad e integridad de los datos transmitidos.

Por qué HTTPS importa para SEO

HTTPS ya es la expectativa básica para la mayoría de navegadores y motores de búsqueda. Desde la perspectiva de SEO hay dos efectos principales: mejora la seguridad del usuario y evita problemas técnicos que dificultan el rastreo o la indexación. HTTPS por sí solo no garantiza una posición alta en los resultados; es uno más entre muchos factores que influyen en el ranking.

Distinción técnica importante: HTTPS afecta la transmisión segura (crawling y acceso) y puede influir indirectamente en indexación si, por ejemplo, el sitio responde mal o sirve contenido distinto. El orden de los resultados (ranking) se determina por múltiples señales; implementar HTTPS no 'determina' el ranking por sí solo.

Cómo funciona HTTPS

HTTPS combina criptografía asimétrica (certificados) y simétrica (clave de sesión). Al iniciar la conexión, el servidor presenta un certificado que el cliente valida contra una autoridad de certificación; una vez verificada la identidad se negocia una clave de sesión simétrica para cifrar el intercambio de datos. Las versiones modernas usan TLS 1.3, que reduce latencia y mejora seguridad frente a versiones antiguas.

Comandos útiles para inspección rápida: para ver cabeceras HTTPS: curl -I https://ejemplo.com. Para inspeccionar la cadena TLS: openssl s_client -connect ejemplo.com:443 -servername ejemplo.com. Nota técnica: curl -I devuelve sólo cabeceras, no el cuerpo.

Tipos de HTTPS (certificados)

Principales categorías de certificados y escenarios de uso:

• DV (Domain Validation) — emisión rápida, valida que controlas el dominio. Pros: costes bajos o gratuitos, implementación simple. Contras: no prueba identidad organizativa.

• OV (Organization Validation) — incluye comprobación de la organización. Pros: mayor confianza en entornos B2B; Contras: proceso más largo que DV.

• EV (Extended Validation) — comprobaciones más exhaustivas y UI limitada en algunos navegadores. Pros: adecuado para entidades que necesitan mayor verificación; Contras: coste y proceso administrativo.

• Wildcard — cubre todos los subdominios de un dominio. • SAN / Multi-domain — un certificado para múltiples dominios o hostnames. • Autofirmado — útil en entornos de desarrollo, no apto para producción porque los navegadores lo marcan como no confiable.

Implementación y configuración básica

Pasos esenciales al habilitar HTTPS en un sitio de producción: obtener un certificado válido (autoridad de certificación fiable), instalar la cadena completa en el servidor, configurar redirecciones 301 permanentes desde HTTP a HTTPS, asegurar que los enlaces internos y las canonicalizaciones usan HTTPS, y revisar recursos externos para evitar contenido mixto.

Ajustes recomendados: habilitar TLS 1.3 si el servidor y CDN lo soportan; configurar encabezado Strict-Transport-Security (HSTS) con un periodo apropiado; servir la cadena completa de certificados (intermediate) y automatizar la renovación de certificados.

Comprobar y solucionar HTTPS: checklist técnico

Herramientas útiles para verificación y diagnóstico: Chrome DevTools (pestaña Security y Console), curl (cabeceras y comprobaciones), openssl s_client para la cadena TLS, Qualys SSL Labs para análisis de interoperabilidad, Google Search Console URL Inspection para páginas que controles y Bing Webmaster Tools Site Explorer para señales en Bing.

Práctica recomendada sobre indexación: para tus propias URLs usa URL Inspection en Google Search Console; para sitios externos usa la operación pública site: como indicio pero no como prueba definitiva de indexación.

**Certificado válido** — dónde verificar: openssl s_client; Chrome DevTools — pasa cuando el certificado está emitido por una CA reconocida y la cadena es completa.

**Redirección HTTP→HTTPS** — dónde verificar: curl -I http://tudominio.com — pasa cuando responde con 301 a https://tudominio.com y preserva rutas.

**Contenido mixto** — dónde verificar: Chrome DevTools Console o escáneres automáticos — pasa cuando no hay recursos HTTP no cifrados cargados en páginas HTTPS.

**HSTS** — dónde verificar: respuesta del servidor (cabecera Strict-Transport-Security) — pasa cuando el encabezado está presente y correctamente formado si quieres forzar HTTPS en clientes.

**Cadena de certificados e intermediarios** — dónde verificar: openssl s_client o Qualys SSL Labs — pasa cuando la cadena completa se entrega y no hay certificados intermedios faltantes.

**Indexación de la versión HTTPS** — dónde verificar: Google Search Console URL Inspection — pasa cuando la URL https aparece como 'URL válida' en el informe. Nota: URL Inspection es la herramienta autorizada para tus propios dominios; site: es un indicador público, no una prueba definitiva.

Errores comunes con HTTPS

• No instalar la cadena de certificados completa (causa errores en clientes y bots).

• Redirecciones incorrectas: usar redirecciones temporales (302) en vez de 301 o crear bucles entre HTTP/HTTPS.

• Contenido mixto: recursos cargados por HTTP que rompen la carga segura o son bloqueados por el navegador.

• Olvidar actualizar canonical, sitemap o enlaces internos, lo que puede generar versiones duplicadas HTTP/HTTPS y confusión en indexación.

• No automatizar la renovación de certificados: expiraciones causan errores de confianza en navegadores y pérdida de tráfico.

Lee la guía de Technical SEO

Preguntas frecuentes

¿Necesito HTTPS si no vendo nada en el sitio?

Sí. HTTPS protege la privacidad y la integridad de todos los visitantes, evita alertas de seguridad en navegadores y reduce fricciones. Además, evita problemas técnicos que pueden afectar la indexación y la experiencia de usuario.

¿HTTPS mejora el rendimiento?

El cifrado añade pasos al establecimiento de la conexión, pero versiones modernas como TLS 1.3 reducen la latencia. En muchos casos la combinación de HTTPS con HTTP/2 o HTTP/3 y una CDN mejora el rendimiento percibido y real.

¿Cómo detecto contenido mixto?

Abre la página en Chrome DevTools y revisa la pestaña Console o Security: el navegador reporta recursos inseguros. También puedes ejecutar escáneres automáticos que detectan recursos cargados por HTTP.

¿Debo usar HSTS?

HSTS es útil para forzar HTTPS en clientes y prevenir ataques de downgrade; sin embargo, debe configurarse con cuidado (y probar en entornos no productivos) porque un valor persistente impide volver a HTTP sin intervención.

¿Cómo compruebo que Google indexa la versión HTTPS?

Para tus propias páginas usa URL Inspection en Google Search Console; esa herramienta muestra el estado de indexación y problemas de rastreo para la URL específica. Para dominios ajenos, la búsqueda site: puede dar indicios públicos pero no es concluyente.

Términos relacionados