Certificados SSL/TLS: el candado verde no garantiza que un sitio sea seguro
Durante años se enseñó que el candado verde en el navegador significa que un sitio es seguro. Es un mito peligroso: el candado solo garantiza que la conexión está cifrada, no que el sitio sea legítimo.
¿Qué garantiza realmente un certificado SSL/TLS?
- Cifrado en tránsito: los datos que viajan entre tu navegador y el servidor no pueden ser leídos por un tercero.
- Autenticación del dominio: dependiendo del tipo de certificado, verifica que el dominio pertenece a quien dice.
Lo que NO garantiza: que el sitio no sea una web de phishing. Cualquiera puede obtener un certificado SSL gratuito para banco-seguro-es.com en minutos. Y de hecho, el 80% de los sitios de phishing ya tienen HTTPS.
Tipos de certificados, de menor a mayor confianza
- DV (Domain Validation): solo verifica que controlas el dominio. Gratuito con Let's Encrypt. El mínimo para cualquier web.
- OV (Organization Validation): verifica también que la organización existe. Requiere documentación.
- EV (Extended Validation): verificación exhaustiva. Muestra el nombre de la empresa en algunos navegadores.
Buenas prácticas para tu web
- Usa TLS 1.2 como mínimo, preferiblemente TLS 1.3. Deshabilita SSLv3, TLS 1.0 y 1.1.
- Configura HSTS (HTTP Strict Transport Security) para forzar HTTPS siempre.
- Renueva los certificados antes de que expiren (Let's Encrypt los automatiza).
- Comprueba tu configuración en nuestro analizador gratuito.
🛡️ ¿Qué ve un atacante cuando mira tu empresa?
Genera gratis el Informe de Seguridad de tu dominio: qué está expuesto, qué falla y qué riesgo representa. En 2 minutos y sin registro.
Analizar mi dominio gratis →