Todos los artículos
Seguridad4 min de lectura

"Sitio no seguro" en Chrome: qué significa y cómo lo arreglas en 10 minutos

Chrome marca tu web como No segura. Casi siempre es el certificado SSL caducado, y se arregla desde el panel de tu hosting sin ayuda técnica. Te explico cómo.

La primera vez que ves tu web marcada como "No segura" en Chrome, el susto es real. Aparece un candado tachado en la barra de direcciones, a veces en rojo, y el navegador deja claro que algo no va bien. Cualquier visitante que llegue va a pensárselo dos veces antes de seguir navegando o, peor aún, de dejar sus datos en un formulario.

La buena noticia: en 9 de cada 10 casos es el certificado SSL caducado, y se arregla en menos de 10 minutos. No hace falta llamar a un técnico ni pagar nada.

Qué es eso del certificado SSL

El candado en Chrome significa que los datos viajan cifrados entre el visitante y tu web. Si alguien interceptara la conexión, en un wifi público por ejemplo, no podría leer lo que se envía. Sin ese cifrado, cualquier información que alguien introduzca en tu web (un nombre, un email, un número de tarjeta) viaja en texto plano.

El certificado SSL es el documento digital que habilita ese cifrado. Y como el DNI, tiene fecha de caducidad. Normalmente un año. Cuando caduca, el navegador deja de confiar en él y muestra el aviso de "No segura".

Hay quien cree que ese aviso significa que la web está hackeada o infectada. No es así. Significa que el cifrado no está activo. El problema es grave, pero no es el fin del mundo.

La causa más común: el certificado caducado

De todas las webs con el aviso "No segura" que me llegan, la inmensa mayoría tienen el certificado caducado. El dueño recibió un correo hace meses, lo olvidó, y un día el candado desapareció.

La peor época es enero: muchos certificados se renovaron doce meses antes y caducan todos a la vez. Es tan común que lo veo cada año.

Compruébalo tú mismo: Abre tu web en Chrome. Haz clic en el icono de la izquierda de la barra de direcciones (donde pone "No segura" o el candado tachado). Te dirá "El certificado ha caducado" o "La conexión no es segura". Si ves eso, ya sabes cuál es el problema.

Cómo se arregla (sin pagar)

Hoy en día la mayoría de los hosting ofrecen certificados SSL gratuitos a través de Let's Encrypt, una organización que los proporciona sin coste. El proceso en casi todos los paneles de control es el mismo:

  1. Entras en el panel de tu hosting (cPanel, Hestia, Plesk o el que use tu proveedor).
  2. Buscas la sección de SSL o Certificados.
  3. Ves si hay un botón que ponga "Activar SSL gratis", "Renovar SSL" o "Let's Encrypt".
  4. Lo pulsas. Seleccionas tu dominio. Confirmas.
  5. Esperas entre 1 y 5 minutos. Recargas tu web. El candado ha vuelto.

Si no encuentras la opción, busca en Google "[nombre de tu hosting] activar SSL Let's Encrypt". El 99% de los proveedores tienen una guía. Si tu hosting no ofrece Let's Encrypt gratis (cada vez quedan menos), plantéate cambiar de hosting, porque un certificado de pago no te da nada que el gratuito no tenga.

He visto a gente pagando 60 o 80 euros al año por un certificado SSL que su propio hosting ya incluía. Cada vez que alguien te cobre por un certificado SSL, desconfía. El que necesitas es gratis.

Para que no te vuelva a pasar: la mayoría de los hosting permiten activar la renovación automática. Con Let's Encrypt el certificado se renueva solo cada 90 días sin que tengas que acordarte. Es marcar una casilla y olvidarte.

Otras causas menos comunes

Si el certificado está activo y Chrome sigue mostrando "No segura", el problema puede ser contenido mixto. Esto pasa cuando tu web carga imágenes, vídeos o scripts desde direcciones que empiezan por http:// en lugar de https://. Por ejemplo, si alguien incrustó un vídeo de YouTube hace años usando la dirección con http, ese vídeo se carga sin cifrar dentro de una página que va por https. El navegador ve que la página principal va segura pero algunos elementos no, y prefiere avisar.

Compruébalo tú mismo: Abre tu web, pulsa F12 (o clic derecho > Inspeccionar), ve a la pestaña "Console" y mira si hay errores en rojo que mencionen "Mixed Content". Si los ves, son elementos que se cargan sin cifrar.

La solución es actualizar esas URLs para que usen https. Si tu web es WordPress, puedes usar un plugin como Really Simple SSL que lo hace automáticamente. Los plugins son extensiones que añaden funciones a WordPress, y en este caso se encargan de convertir todas las URLs a https sin que toques nada.

No dejes pasar más tiempo

Tener la web marcada como "No segura" no es solo malo para la imagen de tu negocio. Google penaliza las webs sin SSL en los resultados de búsqueda. Y si tu web tiene formularios de contacto, que casi todas tienen, el aviso de Chrome ahuyenta a quien iba a escribirte.

Lo bueno: es de los problemas técnicos más fáciles de arreglar. Son 10 minutos y cero euros. Si no lo has hecho ya, hazlo ahora.

¿Crees que a tu web le pasa esto?

Mándame la URL y te digo gratis, con números, qué le pasa y cuánto costaría arreglarla. Sin compromiso.

Pedir diagnóstico gratis