Aviso: este artículo puede contener enlaces de afiliación. Más info en nuestro Aviso legal y en nuestra metodología de trabajo.
Foto: Sniper Zeta (Wikimedia Commons, CC BY-SA 4.0)
Cuando monté esta web, una de las primeras cosas que configuré fue el certificado SSL, y con razón: hoy en día es prácticamente obligatorio para cualquier página, no un lujo opcional. Si estás montando tu primera web, aquí tienes lo que necesitas saber sobre el SSL sin complicarte con tecnicismos innecesarios.
¿Qué es exactamente el SSL?
SSL (y su versión más moderna, TLS) es la tecnología que cifra la conexión entre el navegador de quien visita tu web y el servidor donde está alojada. Es lo que hace que la dirección de tu web empiece por «https://» en lugar de «http://», y que aparezca el icono del candado en la barra del navegador. Sin él, cualquier dato que se envíe (contraseñas, formularios, datos de pago) viaja sin cifrar y podría ser interceptado.
¿Por qué es obligatorio hoy en día?
El motivo principal ya no es el posicionamiento, sino el navegador. Los navegadores modernos muestran avisos de «sitio no seguro» en las páginas sin SSL y, según ha anunciado Google, con Chrome 154 (octubre de 2026) activará por defecto la opción «Usar siempre conexiones seguras»: el navegador pedirá permiso al visitante antes de abrir por primera vez cualquier web pública sin HTTPS, algo que desde abril de 2026 (Chrome 147) ya aplica a quienes tienen activada la protección mejorada de Navegación segura (Enhanced Safe Browsing). Sobre el SEO conviene no exagerar: la documentación de Google sobre experiencia de página incluye HTTPS entre sus preguntas de autoevaluación, pero aclara que, más allá de las Core Web Vitals, el resto de aspectos de esa experiencia no ayudan directamente a posicionar mejor. Y si tu web tiene formularios, comentarios o cualquier campo donde el usuario introduce datos (como el formulario de contacto de esta misma web), el SSL deja de ser opcional.
La buena noticia: hoy es gratis
Hace años, contratar un certificado SSL de calidad costaba dinero todos los años. Eso cambió con Let’s Encrypt, una entidad certificadora gratuita y sin ánimo de lucro impulsada por la Electronic Frontier Foundation (EFF) y la Fundación Mozilla, entre otros patrocinadores. Hoy es la autoridad certificadora más usada del mundo: en su balance de diciembre de 2025, la propia organización decía estar cerca de proteger mil millones de webs, y prácticamente todos los hostings modernos la usan por defecto, incluido el que uso para esta web. Si tu hosting es medianamente moderno, es muy probable que ya incluya SSL gratuito activable con un par de clics desde cPanel, sin coste añadido.
¿Cómo sé si mi web ya lo tiene bien configurado?
Lo más sencillo es comprobar dos cosas: que tu web carga con «https://» en la barra de direcciones sin ningún aviso de «no seguro», y que si escribes la versión «http://» (sin la s), te redirige automáticamente a la versión segura. Si accedes a tu web y ambas versiones cargan por separado sin redirección, tienes un problema de configuración que conviene arreglar cuanto antes.
Un error común: SSL activado pero mal configurado
No basta con activar el certificado, hay que asegurarse de que todo el sitio lo usa correctamente. Es habitual encontrar webs donde el SSL está activo pero algunas imágenes o scripts todavía se cargan por «http://», lo que genera el llamado «contenido mixto» y hace que el navegador muestre igualmente advertencias de seguridad parciales. Si usas WordPress, hay plugins y ajustes específicos para forzar que todo el contenido cargue por https de forma consistente.
Un paso más: la cabecera HSTS
Una vez tienes el SSL funcionando bien, existe un refuerzo adicional llamado HSTS (HTTP Strict Transport Security): le dice al navegador que, a partir de ahora, siempre debe cargar tu web por https, incluso si alguien teclea «http://» a mano o hace clic en un enlace antiguo sin la «s». No es imprescindible para empezar, pero es un paso extra de seguridad barato de activar (normalmente una sola línea de configuración) una vez tienes claro que todo tu contenido carga correctamente por https.
Por qué los certificados duran cada vez menos (90 días en Let’s Encrypt)
Los certificados de Let’s Encrypt caducan cada 90 días, y no es una limitación para presionar a pagar por algo mejor: es una decisión de seguridad deliberada, explicada por la propia organización. Cuanto más corta es la validez de un certificado, menos daño puede hacer si alguna vez se ve comprometido, y además obliga a que la renovación esté automatizada desde el principio en vez de depender de que alguien se acuerde de hacerla a mano. Los de pago tampoco escapan a esta tendencia: desde el 15 de marzo de 2026 ningún certificado público puede durar más de 200 días (antes el límite era de 398), y el tope bajará a 100 días en marzo de 2027 y a 47 días en marzo de 2029, según el calendario aprobado por el CA/Browser Forum. Let’s Encrypt, además, prevé acortar sus propios certificados: un perfil opcional de 45 días desde el 13 de mayo de 2026, 64 días por defecto desde el 10 de febrero de 2027 y 45 días desde el 16 de febrero de 2028. En la práctica esto sigue siendo invisible para ti siempre que tu hosting renueve el certificado automáticamente, que es lo habitual; lo único que merece la pena comprobar una vez es que esa renovación automática esté activa.
Otra razón que casi nadie menciona: la velocidad
El SSL no es solo una cuestión de seguridad y posicionamiento: es también un requisito técnico para usar HTTP/2 y HTTP/3, las versiones más rápidas y modernas del protocolo que hace funcionar la web. Aunque la especificación de HTTP/2 no exige cifrado en teoría, ningún navegador principal (Chrome, Firefox, Safari, Edge) lo soporta sin HTTPS en la práctica, y HTTP/3 directamente no tiene ninguna versión sin cifrar. Esto significa que una web sin SSL no solo pierde posicionamiento y asusta a los visitantes con el aviso de «no seguro»: técnicamente se queda atascada en la versión más antigua y lenta del protocolo, sin poder aprovechar las mejoras de velocidad de las versiones más recientes.
Mi recomendación
Si estás eligiendo hosting para tu primera web, comprueba antes de contratar que el SSL gratuito con Let’s Encrypt está incluido sin coste extra (la inmensa mayoría de hostings serios ya lo incluyen). Actívalo desde el primer día, no cuando la web ya esté publicada, y verifica que la redirección de http a https funciona correctamente antes de anunciar tu web a nadie.
Lo que aprendí montando esta web
Cuando activé el SSL en softwareyherramientas.com, comprobé precisamente esto: que la redirección de http a https funcionara en todas las páginas, no solo en la principal. Es un detalle que se revisa en cinco minutos pero que conviene no dar por hecho, sobre todo si en algún momento cambias de hosting o de tema.
Descubre más guías sobre cómo montar tu web en nuestra categoría de Hosting y dominios.
Si te interesa la seguridad de tu web, seguramente también te interese proteger tu propia privacidad al navegar. Lee más aquí.
Preguntas frecuentes
¿Es obligatorio tener certificado SSL en mi web?
No es obligatorio por ley en la mayoría de casos (salvo sectores con normativa propia, como banca o salud), pero en la práctica es imprescindible. El cambio más relevante es que, según ha anunciado Google, con Chrome 154 (octubre de 2026) el navegador pedirá permiso al visitante antes de abrir por primera vez cualquier web pública sin HTTPS, así que una web sin certificado empieza a perder visitantes antes incluso de cargar. En cuanto al posicionamiento, no conviene venderlo como un truco de SEO: la documentación de Google indica que, salvo las Core Web Vitals, los demás aspectos de la experiencia de página no ayudan directamente a posicionar mejor. Y si tu web recoge datos personales en formularios o comentarios, el SSL deja de ser una opción y pasa a ser una necesidad real.
¿Cuánto cuesta un certificado SSL?
Gratis en la inmensa mayoría de casos: Let’s Encrypt lo ofrece sin coste y casi todos los hostings modernos lo activan con un par de clics desde el panel (cPanel, hPanel). Pagar solo tiene sentido si necesitas un certificado que verifique la identidad de tu empresa (OV o EV), pero conviene saber que desde 2019 Chrome y Firefox dejaron de mostrar el nombre de la empresa en la barra de direcciones: un certificado de pago y uno gratuito se ven igual para el visitante, con el mismo candado. Lo que sí importa, sea gratis o de pago, es que se renueve solo: como la validez máxima de cualquier certificado público baja a 200 días desde marzo de 2026 y seguirá bajando, una renovación manual anual ya no es una opción realista.
¿El SSL gratuito es igual de seguro que uno de pago?
Sí, en cuanto al nivel de cifrado técnico son completamente equivalentes: un certificado SSL gratuito de Let’s Encrypt cifra la conexión exactamente igual de bien que uno de pago, y ambos consiguen que la web cargue por https con el candado visible en el navegador. Los certificados de pago añaden extras que no son de seguridad técnica en sí, sino de garantías adicionales: seguros económicos en caso de fallo de seguridad, validación de la identidad de la empresa (que desde 2019 Chrome y Firefox ya no muestran en la barra de direcciones), o soporte prioritario del proveedor del certificado. Para un blog, una web de comparativas o un proyecto personal o pequeño negocio, el SSL gratuito de Let’s Encrypt cubre exactamente la misma necesidad de seguridad que uno de pago, sin ningún compromiso real.



