Por qué tu página aparece como 'no segura' (y cómo quitarlo)
Un cliente te manda un pantallazo desde el celular: al lado de la dirección de tu página aparece ‘No segura’. O tú mismo la abriste y viste ‘La conexión no es privada’. Da susto, sobre todo si vendes por ahí. Pero casi siempre es un problema conocido, con solución concreta, y muchas veces gratis. Esto es lo que significa y qué frase exacta decirle a tu proveedor para que lo arregle.
Qué significa ‘no segura’ (y qué no)
Lo primero, para bajar la angustia: el navegador no está diciendo que tu sitio tenga un virus ni que te lo hayan hackeado. Está diciendo algo más específico: la conexión entre el visitante y tu página no viaja cifrada.
En una frase: un certificado SSL (también llamado TLS) es lo que cifra esa conexión y hace que la dirección empiece por https:// y aparezca el candado. Sin él, cualquier dato que alguien escriba en tu sitio —un formulario de contacto, una contraseña— viaja sin protección, y por eso el navegador pone la advertencia.
Por qué importa para tu negocio: el visitante ve esa alerta antes de ver tu oferta. En el celular es de lo primero que aparece en pantalla, y basta para que alguien se devuelva. Además, Google recomienda HTTPS como buena práctica y los navegadores marcan cada vez con más fuerza los sitios que no lo tienen.
Las tres causas típicas, de la más común a la menos
Casi siempre es una de estas tres. Saber cuál es te ahorra la conversación de ida y vuelta con el proveedor:
- Nunca se instaló el certificado: el sitio se publicó en http:// y nadie llegó a configurar HTTPS. Es lo más común en páginas viejas o hechas a las carreras y luego olvidadas.
- El certificado venció: se instaló en su momento, pero caducó. Los certificados tienen fecha de vencimiento (los de Let's Encrypt, por ejemplo, duran 90 días y están pensados para renovarse solos). Si la renovación automática falla, un día cualquiera aparece la alerta sin que hayas tocado nada.
- Contenido mixto (mixed content): tu sitio sí tiene HTTPS, pero por dentro carga algún elemento por http:// —una imagen, un script, una fuente—. El navegador entonces marca la página como no del todo segura, aunque el certificado esté bien instalado.
Qué es gratis y qué no
La buena noticia, y la razón por la que no deberías pagar de más: para la mayoría de sitios de pymes el certificado no cuesta nada.
Let's Encrypt es una autoridad certificadora gratuita y automática, reconocida por todos los navegadores. Muchos hostings ya la incluyen con un botón de ‘activar SSL’, y varios la traen encendida por defecto. Es decir, en buena parte de los casos el arreglo es activar algo que ya tienes disponible, no comprar nada.
¿Cuándo podrías pagar? Los certificados con validación extendida o de organización —los que antes mostraban el nombre de la empresa en la barra— sirven para casos puntuales como banca o transacciones grandes, y hoy la mayoría de negocios no los necesita. Un certificado gratuito cifra la conexión exactamente igual.
La trampa a evitar: proveedores que te venden un certificado caro presentándolo como obligatorio, cuando tu propio hosting ya te da uno gratis. Antes de comprar nada, pregunta qué incluye tu plan.
El guion exacto para pedir el arreglo
No necesitas saber de servidores para pedir esto bien. Cópiale a tu hosting o a tu desarrollador la frase que corresponda:
Si no sabes la causa: ‘Mi sitio aparece como no seguro en el navegador. ¿Tiene certificado SSL instalado y vigente? Si no, ¿lo pueden activar con Let's Encrypt o con el que incluya mi plan, y dejar la renovación automática encendida?’.
Si ya sabes que venció: ‘El certificado SSL de mi dominio venció. Necesito que lo renueven y dejen la renovación automática activada para que no vuelva a pasar’.
Si es contenido mixto: ‘Mi sitio tiene HTTPS, pero el navegador lo marca como no seguro por contenido mixto. Necesito que cambien a https:// los recursos que todavía cargan por http://’.
Y pide siempre confirmación de dos cosas antes de dar por cerrado el arreglo: que el candado aparezca también en el celular (no solo en el computador) y que la renovación quede automática.
Cómo evitar que vuelva a pasar
La recaída más común es el vencimiento silencioso: el certificado caduca, la renovación automática estaba mal configurada y nadie se da cuenta hasta que un cliente manda el pantallazo. La solución es dejar esa renovación automática activada; con Let's Encrypt, bien configurada, esto ocurre solo.
Un hábito sencillo que ahorra sustos: revisa tu propio sitio desde el celular cada cierto tiempo, no solo desde el computador donde lo construyeron. Muchos dueños se enteran tarde porque solo miran su versión de escritorio.
En el fondo, el ‘no segura’ es parte del mantenimiento normal de un sitio, no una emergencia rara. Una página publicada una vez y olvidada por años es justo el terreno donde estos avisos aparecen.
Preguntas frecuentes
¿‘No segura’ significa que me hackearon?
No. Significa que la conexión con tu sitio no viaja cifrada, casi siempre porque falta el certificado SSL o porque venció. No es lo mismo que un ataque ni que un virus en tu página.
¿Tengo que pagar por el certificado SSL?
En la mayoría de casos, no. Let's Encrypt es gratuito y lo reconocen todos los navegadores, y muchos hostings ya lo incluyen en el plan. Verifica qué trae tu hosting antes de comprarle un certificado a nadie.
En el computador aparece el candado, pero en el celular dice ‘no segura’. ¿Por qué?
Suele ser contenido mixto: la página carga por HTTPS, pero algún elemento interno (una imagen o un script) todavía va por http://. Se corrige cambiando esos recursos a https://.
Renové el certificado y la alerta sigue apareciendo.
Puede ser la caché del navegador o contenido mixto que quedó pendiente. Prueba abrir el sitio en una ventana de incógnito y pídele a tu proveedor que revise si aún quedan recursos cargando por http://.
¿Cada cuánto vence un certificado?
Depende del emisor. Los de Let's Encrypt duran 90 días y están hechos para renovarse solos de forma automática; si esa renovación está bien configurada, no tienes que hacer nada manualmente.
Si tu sitio muestra ‘no segura’ y tu proveedor no responde, se puede diagnosticar y corregir sin rehacer la página; en Karkium Web entregamos los sitios con HTTPS configurado y renovación automática, y también arreglamos instalaciones hechas por terceros.