El candado verde en la barra del navegador no es decoracion: es la diferencia entre que los datos de tus clientes viajen protegidos o en texto plano para que cualquiera los lea. Un certificado SSL cifra la conexion entre el navegador del visitante y tu servidor. Sin SSL, las contrasenas, datos de tarjeta, formularios de contacto, y toda la informacion se transmite sin proteccion. Google penaliza sitios sin HTTPS, los navegadores muestran “No seguro”, y los clientes desconfian. En esta guia te explicamos que es SSL, como funciona, que tipo necesitas, y como implementarlo correctamente.
En Blue Nova hemos configurado SSL en cientos de sitios web ecuatorianos. Los problemas mas comunes: certificados vencidos sin que nadie se de cuenta, configuracion mixta (HTTP y HTTPS mezclados), y SSL instalado pero sin redireccion forzada.
Que es SSL/TLS
SSL (Secure Sockets Layer) y su sucesor TLS (Transport Layer Security) son protocolos que cifran la comunicacion entre el navegador del usuario y tu servidor web. Cuando ves “https://” y el candado en la barra de direcciones, la conexion esta cifrada con TLS.
Sin SSL: los datos viajan en texto plano. Cualquier persona en la misma red (Wi-Fi de cafeteria, hotel, aeropuerto) puede interceptar contrasenas, datos de formularios, y cookies de sesion.
Con SSL: los datos estan cifrados. Aunque alguien intercepte la comunicacion, solo ve datos ilegibles. La informacion esta protegida de extremo a extremo.
Por que necesitas SSL
Seguridad: protege datos de tus visitantes y clientes. Contrasenas, datos de pago, informacion personal de formularios. Sin SSL, todo viaja expuesto.
SEO: Google confirmo que HTTPS es factor de ranking. Sitios sin SSL son penalizados en los resultados de busqueda. Si tu competencia tiene SSL y tu no, ellos rankean mejor.
Confianza: los navegadores muestran “No seguro” en sitios sin HTTPS. Los visitantes ven la advertencia y se van. En e-commerce, “No seguro” en la pagina de pago mata las conversiones.
Cumplimiento: la LOPDP exige medidas de seguridad para datos personales. Transmitir datos sin cifrar es incumplimiento. Las pasarelas de pago (PCI-DSS) exigen SSL para procesar tarjetas.
Integridad: SSL no solo cifra, tambien verifica que los datos no fueron modificados en transito. Sin SSL, un intermediario puede inyectar contenido malicioso (ads, malware) en tu sitio.
Tipos de certificados SSL
| Tipo | Validacion | Costo | Ideal para |
|---|---|---|---|
| DV (Domain Validation) | Solo verifica que controlas el dominio | $0 (Let’s Encrypt) – $50/ano | Blogs, sitios informativos, PYMEs |
| OV (Organization Validation) | Verifica dominio + existencia de la empresa | $50 – $200/ano | Empresas que quieren mostrar identidad |
| EV (Extended Validation) | Verifica dominio + empresa + legal completo | $100 – $500/ano | Bancos, e-commerce grande, instituciones |
| Wildcard | Cubre dominio + todos los subdominios | $50 – $300/ano | Empresas con multiples subdominios |
| Multi-domain (SAN) | Cubre multiples dominios diferentes | $100 – $400/ano | Empresas con varios dominios |
Let’s Encrypt: SSL gratuito
Que es: Let’s Encrypt es una autoridad certificadora gratuita, automatizada, y abierta. Emite certificados DV sin costo. Es utilizada por millones de sitios web en todo el mundo.
Ventajas: gratuito, renovacion automatica (cada 90 dias), soportado por todos los navegadores, y facil de instalar con Certbot.
Limitaciones: solo emite certificados DV (no OV ni EV), validez de 90 dias (requiere renovacion automatica), y no incluye garantia financiera.
Recomendacion: para el 95% de sitios web de PYMEs ecuatorianas, Let’s Encrypt es suficiente. El cifrado es identico al de un certificado de $500/ano. La diferencia esta en la validacion de identidad, no en la seguridad.
Como instalar SSL
En hosting compartido (Hostinger, GoDaddy, etc.)
SSL incluido: la mayoria de hostings modernos incluyen SSL gratuito (Let’s Encrypt o AutoSSL). Se activa desde el panel de control con 1 clic. Si tu hosting no lo incluye, cambiate.
Forzar HTTPS: despues de instalar SSL, redirige todo el trafico HTTP a HTTPS. En WordPress: instala plugin Really Simple SSL o agrega redireccion en .htaccess. Sin redireccion, tu sitio funciona en ambos protocolos y Google ve contenido duplicado.
En servidor dedicado/VPS
Certbot: la herramienta oficial de Let’s Encrypt. Instalacion en Linux: apt install certbot python3-certbot-nginx (o apache). Configuracion automatica del servidor web.
Renovacion automatica: Certbot configura un cron job que renueva el certificado antes de que expire. Verifica con certbot renew --dry-run.
Configuracion correcta
TLS 1.2 minimo: desactiva TLS 1.0 y 1.1 (obsoletos e inseguros). Solo TLS 1.2 y TLS 1.3. Todos los navegadores modernos lo soportan.
HSTS (HTTP Strict Transport Security): header que le dice al navegador “siempre usa HTTPS para este dominio”. Evita ataques de downgrade (forzar HTTP). Configuracion: Strict-Transport-Security: max-age=31536000; includeSubDomains.
Sin contenido mixto: si tu sitio carga imagenes, scripts, o CSS por HTTP dentro de una pagina HTTPS, el navegador muestra advertencia. Todo el contenido debe cargarse por HTTPS. Revisa con las herramientas de desarrollador del navegador.
Redireccion 301: redireccion permanente de HTTP a HTTPS y de www a no-www (o viceversa). Una sola version canonica de tu URL.
OCSP Stapling: mejora la velocidad de verificacion del certificado. El servidor incluye la prueba de validez del certificado en el handshake, sin que el navegador tenga que consultar a la CA.
Como verificar tu SSL
SSL Labs: ssllabs.com/ssltest analiza tu configuracion SSL y te da una calificacion de A+ a F. Objetivo: calificacion A o A+.
Que revisa: version de TLS, cipher suites, cadena de certificados, HSTS, vulnerabilidades conocidas (Heartbleed, POODLE), y compatibilidad con navegadores.
Calificacion A+: requiere TLS 1.2+, HSTS habilitado, cipher suites fuertes, y cadena de certificados completa. Es el estandar que todos deberian alcanzar.
Problemas comunes
Certificado vencido: el certificado expira y nadie lo renueva. Los visitantes ven pantalla roja de advertencia y no pueden acceder al sitio. Solucion: renovacion automatica con Certbot + monitoreo de expiracion.
Contenido mixto: el sitio carga recursos (imagenes, scripts) por HTTP dentro de paginas HTTPS. El navegador bloquea el contenido o muestra advertencia. Solucion: cambiar todas las URLs internas a HTTPS o usar URLs relativas.
Redireccion en bucle: la redireccion HTTP → HTTPS esta mal configurada y crea un bucle infinito. Comun en sitios detras de proxy (Cloudflare) con configuracion incorrecta. Solucion: verificar que el proxy y el servidor no redirijan ambos.
Cadena de certificados incompleta: el certificado esta instalado pero falta el certificado intermedio. Algunos navegadores lo resuelven solos, otros muestran error. Solucion: instalar la cadena completa (certificado + intermedios).
Cipher suites debiles: el servidor soporta algoritmos de cifrado obsoletos (RC4, DES, 3DES). SSL Labs lo detecta y baja la calificacion. Solucion: configurar solo cipher suites modernas.
Cuanto cuesta SSL
| Opcion | Costo anual | Incluye |
|---|---|---|
| Let’s Encrypt (DV) | $0 | Cifrado completo, renovacion automatica |
| SSL incluido en hosting | $0 (incluido) | Depende del hosting |
| Comodo/Sectigo DV | $10 – $50 | Cifrado + garantia basica |
| DigiCert OV | $150 – $300 | Validacion de organizacion |
| DigiCert EV | $300 – $500 | Validacion extendida + barra verde |
| Wildcard (Let’s Encrypt) | $0 | Todos los subdominios |
| Wildcard (comercial) | $100 – $300 | Subdominios + garantia |
Configuracion profesional de SSL + hardening: $200-500 (unico). IVA 15% no incluido.
Errores comunes
“Ya tengo SSL, estoy seguro”: SSL cifra la conexion, no protege tu servidor contra hackeos, malware, o SQL injection. SSL es una capa de seguridad, no la unica.
No renovar: certificados Let’s Encrypt duran 90 dias. Sin renovacion automatica, tu sitio queda sin SSL cada 3 meses. Configura Certbot con renovacion automatica y monitorea.
SSL solo en el checkout: antes era comun poner SSL solo en la pagina de pago. Hoy, todo el sitio debe estar en HTTPS. Google penaliza paginas sin SSL, no solo la de pago.
No forzar HTTPS: instalas SSL pero el sitio sigue accesible por HTTP. Los visitantes pueden llegar por HTTP sin proteccion. Redireccion 301 obligatoria de HTTP a HTTPS.
Estrategia integrada con Blue Nova
Configuracion SSL profesional: instalacion, configuracion TLS 1.2+, HSTS, redireccion, eliminacion de contenido mixto, y calificacion A+ en SSL Labs. Desde $200.
Monitoreo de SSL: alertas automaticas 30 dias antes de la expiracion, monitoreo de configuracion, y renovacion gestionada. Incluido en planes de mantenimiento desde $100/mes.
Hosting con SSL incluido: hosting gestionado con SSL gratuito, renovacion automatica, y configuracion optimizada. Desde $150/ano.
Desarrollo web con SSL: todos nuestros sitios web se entregan con SSL configurado, HTTPS forzado, y sin contenido mixto. Incluido en cualquier proyecto web.
Preguntas frecuentes sobre certificados SSL
Let’s Encrypt es tan seguro como un certificado de pago
Si. El cifrado es identico. Un certificado de $500 no cifra “mejor” que Let’s Encrypt. La diferencia es la validacion de identidad (OV/EV muestran datos de la empresa) y la garantia financiera. Para PYMEs, Let’s Encrypt es suficiente.
Necesito SSL si no vendo online
Si. SSL protege cualquier dato que tus visitantes ingresen: formularios de contacto, login, suscripciones. Google penaliza sitios sin HTTPS en el ranking. Los navegadores muestran “No seguro”. No hay razon para no tener SSL.
SSL ralentiza mi sitio
No. TLS 1.3 es mas rapido que no tener SSL (gracias a 0-RTT handshake). HTTP/2 (que requiere HTTPS) es significativamente mas rapido que HTTP/1.1. SSL moderno mejora la velocidad, no la reduce.
Puedo tener SSL gratis para siempre
Si. Let’s Encrypt es gratuito permanentemente. Se renueva automaticamente cada 90 dias con Certbot. Millones de sitios lo usan y no hay planes de cobrar.
Que es la calificacion en SSL Labs
SSL Labs analiza tu configuracion y da una calificacion de A+ a F. Factores: version TLS, cipher suites, HSTS, cadena de certificados. A+ es el estandar recomendado. Cualquier calificacion por debajo de A indica problemas de configuracion.
HTTPS y SSL son lo mismo
HTTPS es HTTP con SSL/TLS. SSL es el protocolo de cifrado. Tecnicamente, SSL fue reemplazado por TLS (la version moderna), pero coloquialmente se sigue llamando “SSL” a ambos.
Mi hosting no ofrece SSL gratuito
Si tu hosting no incluye SSL gratuito en 2026, cambia de hosting. Todos los hostings modernos lo incluyen. Hostinger, SiteGround, Cloudways, y la mayoria incluyen Let’s Encrypt sin costo adicional.
Necesito Wildcard SSL
Solo si tienes multiples subdominios (app.tudominio.com, api.tudominio.com, tienda.tudominio.com). Si solo usas www y sin www, un certificado DV normal es suficiente. Let’s Encrypt ofrece Wildcard gratuito.
El SSL vencido dana mi SEO
Si. Un certificado vencido hace que tu sitio sea inaccesible (pantalla de advertencia). Google deja de indexar paginas inaccesibles. El dano SEO depende de cuanto tiempo dure la situacion. Renovacion automatica previene esto.
Cloudflare SSL es suficiente
Cloudflare ofrece SSL entre el visitante y Cloudflare. Pero si la conexion entre Cloudflare y tu servidor no esta cifrada (modo Flexible), hay un tramo sin proteccion. Usa modo Full (Strict): SSL en ambos tramos.
Puedo tener SSL sin dominio propio
No en la practica. Los certificados se emiten para dominios. Si usas un subdominio de tu hosting (tuempresa.hosting.com), el hosting proporciona SSL. Para tu dominio propio, necesitas tu certificado.
Como empiezo
Verifica tu SSL actual en SSL Labs. Si la calificacion es menor a A, necesitas configuracion profesional. Si no tienes SSL, instalalo hoy (Let’s Encrypt es gratuito). Contactanos para configuracion optimizada.
HTTPS no es opcional en 2026
Sin SSL, Google te penaliza, los navegadores asustan a tus visitantes, y los datos de tus clientes viajan sin proteccion. La solucion es gratuita (Let’s Encrypt) y toma minutos. Blue Nova configura SSL con calificacion A+ en SSL Labs: TLS 1.3, HSTS, sin contenido mixto. Desde $200 la configuracion profesional. Agenda tu configuracion y protege cada conexion.
Bibliografia y fuentes consultadas
- Let’s Encrypt. Free, Automated, Open Certificate Authority. letsencrypt.org
- Qualys SSL Labs. SSL/TLS Best Practices. ssllabs.com
- Google. HTTPS as a Ranking Signal. developers.google.com
- Mozilla. Server Side TLS Configuration Guide. wiki.mozilla.org
- Cloudflare. What is SSL/TLS? Complete Guide. cloudflare.com







Comentarios y opiniones
0 comentarios · Moderación previa
Cuéntanos tu experiencia, dudas o casos similares. Revisamos cada comentario antes de publicarlo para mantener conversaciones de calidad. También puedes suscribirte para recibir nuevos artículos.