Mi página aparece como «no segura»: por qué pasa y cómo quitarlo
El aviso «No es seguro» no significa que te hayan hackeado. Significa que tu sitio no usa una conexión cifrada, y se arregla activando un certificado que muchos proveedores incluyen sin costo.
La respuesta corta
Chrome muestra «No es seguro» cuando el sitio no usa una conexión privada: la dirección empieza con http:// en vez de https://. Para quitarlo hay que activar un certificado SSL y hacer que todas las visitas entren por https.
Wix incluye HTTPS en todos sus sitios sin costo adicional, Shopify lo incluye para los dominios conectados a la tienda, y en WordPress depende del hosting. Hostinger, por ejemplo, entrega un certificado gratuito en sus planes de hosting web, y existen certificados gratuitos como los de Let's Encrypt.
Por qué importa aunque no vendas nada
Sin https, lo que alguien escribe en tu formulario de contacto viaja sin cifrar. El navegador lo sabe y se lo advierte a tu visitante justo al lado de tu dirección, antes de que lea una línea de tu sitio.
Para Google también cuenta: usa https como señal al ordenar resultados, aunque es una señal liviana. El costo real del aviso no está en la posición, está en la gente que se va antes de entrar.
Primero, identifica cuál de los tres casos es
- No hay certificado. Tu dirección solo funciona con
http://, o conhttps://aparece un error de conexión. Hay que activarlo. - Hay certificado, pero http no redirige.
https://tudominio.clfunciona con candado, pero si escribeshttp://tudominio.clte quedas en la versión sin cifrar. Hay que forzar la redirección. - Hay certificado, pero el candado no aparece. La página carga por https, pero algunas imágenes o scripts se piden por http. Se llama contenido mixto, y está explicado más abajo.
Cómo se activa en cada plataforma
- Wix: todos los sitios tienen HTTPS activado automáticamente y no se puede desactivar. Para usar tu propio dominio necesitas un plan que permita conectarlo; el certificado no tiene costo extra. Wix no entrega certificado para dominios conectados a sitios que no están en Wix.
- Shopify: el certificado viene incluido para los dominios conectados a la tienda. Si el aviso aparece con tu dominio propio, lo primero es revisar que el dominio esté bien conectado.
- WordPress: el certificado lo pone el hosting, no WordPress. Búscalo en el panel de tu proveedor como SSL; en Hostinger se activa desde hPanel, que también tiene la opción de forzar HTTPS. Después, en Ajustes → Generales, las dos direcciones del sitio tienen que empezar con https.
Forzar https: que nadie entre por la puerta vieja
Tener el certificado no basta si la versión http sigue abierta. Toda visita a http:// tiene que redirigirse con una redirección 301 a la misma página en https://. Casi todos los paneles de hosting tienen una opción para eso; si no, se agrega en el archivo .htaccess.
Si además tu sitio responde con y sin www, conviene resolver las dos cosas juntas. Lo explicamos en dos direcciones para el mismo sitio.
Si el aviso sigue después de instalar el certificado
La causa más habitual es el contenido mixto: la página se sirve por https, pero dentro hay imágenes, fuentes o scripts con direcciones que empiezan con http. Pasa mucho en sitios con años de contenido, donde las fotos antiguas quedaron enlazadas con la dirección vieja.
Para encontrarlo, abre la página en Chrome, abre las herramientas de desarrollador y mira la pestaña Consola: cada recurso inseguro aparece señalado como Mixed Content. Se corrige cambiando esas direcciones a https. En WordPress se hace con una herramienta de buscar y reemplazar en la base de datos, siempre con un respaldo antes.
Las otras dos causas son un certificado vencido y un certificado emitido para otro nombre, por ejemplo solo para tudominio.cl cuando la visita entra por www.tudominio.cl.
Lo que no hace falta
Para un sitio de servicios o una pyme, no hace falta comprar un certificado caro. Uno gratuito cifra igual. Chrome dejó hace años de mostrar el nombre de la empresa junto al candado, así que los certificados de pago tampoco se ven distinto para tus visitantes.
El análisis gratuito comprueba si tu sitio usa https y si la versión http redirige a la segura, dos de las causas de este aviso, junto con el resto de los problemas técnicos del sitio.
Preguntas frecuentes
¿Por qué mi página web aparece como no segura?
Porque el sitio no usa una conexión cifrada: se sirve por http en vez de https. También puede pasar con https activo si la página carga imágenes o scripts por http, o si el certificado está vencido o emitido para otro nombre.
¿El certificado SSL es gratis?
En muchos casos sí. Wix incluye HTTPS en todos sus sitios sin costo adicional, Shopify lo incluye para los dominios conectados, y muchos hostings entregan certificados gratuitos, como los de Let's Encrypt.
¿Por qué sigue apareciendo «No es seguro» si ya instalé el SSL?
Lo más habitual es el contenido mixto: recursos dentro de la página que se piden por http. Se detectan en la consola de las herramientas de desarrollador de Chrome. Las otras causas son que la versión http no redirija a https o que el certificado no cubra la dirección con la que entra la visita.
¿Tener https mejora mi posición en Google?
Google usa https como señal para ordenar resultados, pero es una señal liviana. El efecto más grande es otro: evita que el navegador le advierta a tu visitante que tu sitio no es seguro.
Sin registro y sin instalar nada. Ves todos los problemas gratis; el informe con las soluciones cuesta $19.990.