¿Qué es HTTPS?
HTTPS (HyperText Transfer Protocol Secure) es un protocolo que añade cifrado TLS (Transport Layer Security) a HTTP. Cuando la URL de un sitio web comienza con "https://", toda la comunicación entre tu navegador y el servidor está cifrada.
HTTPS se ha convertido en el estándar del tráfico web. Google trata la adopción de HTTPS como uno de sus factores de posicionamiento en los resultados de búsqueda desde 2014, y los principales navegadores muestran una advertencia de "No seguro" para los sitios servidos a través de HTTP sin cifrar.
Cómo funciona TLS
TLS (Transport Layer Security) es un protocolo diseñado para cifrar las comunicaciones. SSL (Secure Sockets Layer) es su nombre anterior, y el estándar que se utiliza es su sucesor, TLS.
El handshake TLS
Cuando se establece una conexión HTTPS, tiene lugar un proceso llamado "handshake TLS" entre el navegador y el servidor.
- El navegador solicita una conexión y envía una lista de versiones TLS y suites de cifrado compatibles
- El servidor selecciona una versión TLS y una suite de cifrado, y luego envía su certificado SSL/TLS
- El navegador verifica la validez del certificado (firma de la CA, fecha de expiración, coincidencia del nombre de dominio)
- Se genera de forma segura una clave de cifrado compartida (clave de sesión) mediante un algoritmo de intercambio de claves
- Toda la comunicación posterior se cifra usando la clave de sesión
Este proceso normalmente se completa en solo unas pocas decenas de milisegundos, por lo que los usuarios rara vez lo notan.
Versiones de TLS
TLS 1.3 (recomendado)
Estandarizada en 2018 como RFC 8446, es la versión más nueva de TLS en agosto de 2026. El documento de especificación fue reemplazado por el RFC 9846 en julio de 2026, pero el número de versión sigue siendo 1.3. El handshake se ha reducido a un solo viaje de ida y vuelta (1-RTT), lo que mejora la velocidad de conexión. Se han eliminado las suites de cifrado débiles y el secreto perfecto hacia adelante es obligatorio. Comprender cómo TLS interactúa con el rastreo por cookies también es importante para tener una imagen completa de la seguridad del navegador.
TLS 1.2
Finalizado en 2008 y aún ampliamente utilizado en agosto de 2026. Proporciona seguridad adecuada cuando se configura con suites de cifrado apropiadas, aunque una configuración incorrecta puede dejar espacio para cifrados más débiles.
TLS 1.0 / 1.1 (obsoletos)
Estas versiones tienen vulnerabilidades conocidas, y el soporte ha sido eliminado por todos los principales navegadores. Los servidores que solo soportan estas versiones ya no son accesibles.
La sección de Protocolo de Conexión de IP Check-san te permite verificar la versión TLS y la suite de cifrado utilizadas en tu conexión actual.
El papel de los certificados SSL/TLS
Un certificado SSL/TLS es un certificado digital que verifica la identidad de un sitio web. Emitido por una Autoridad de Certificación (CA), contiene la siguiente información:
- Nombre de dominio
- Información del propietario del certificado
- Firma de la CA
- Clave pública
- Fecha de expiración
Tipos de certificados
- Certificado DV (Validación de Dominio): Verifica solo la propiedad del dominio. Disponible gratuitamente de proveedores como Let's Encrypt
- Certificado OV (Validación de Organización): También verifica la existencia de la organización. Adecuado para sitios web empresariales
- Certificado EV (Validación Extendida): Emitido tras el proceso de verificación más riguroso. Utilizado por instituciones financieras y organizaciones similares
Los periodos de validez se acortan por etapas
El límite máximo del periodo de validez de un certificado lo fijan los Baseline Requirements del CA/Browser Forum, el organismo en el que participan las autoridades de certificación y los fabricantes de navegadores. Según las reglas vigentes en agosto de 2026, el límite es de 398 días para los certificados emitidos antes del 15 de marzo de 2026, de 200 días desde el 15 de marzo de 2026, de 100 días desde el 15 de marzo de 2027 y de 47 días desde el 15 de marzo de 2029.
Cuanto más corto es el intervalo de renovación, más difícil resulta sostener un reemplazo manual de los certificados. En la práctica, la clave está en automatizar la renovación con una herramienta compatible con ACME (Entorno de Gestión Automática de Certificados), para que un certificado caducado no acabe convertido en un error de conexión.
¿Qué es una suite de cifrado?
Una suite de cifrado es una combinación de algoritmos criptográficos utilizados en una conexión TLS. Consta de cuatro componentes: intercambio de claves, autenticación, cifrado y hash.
Por ejemplo, TLS_AES_256_GCM_SHA384 significa cifrado con AES-256-GCM y hash con SHA-384.
En IP Check-san, puedes verificar la suite de cifrado utilizada en tu conexión actual en la sección de Protocolo de Conexión.
ALPN y HTTP/2 - HTTP/3
ALPN (Application-Layer Protocol Negotiation) es un mecanismo para negociar el protocolo de capa de aplicación (HTTP/1.1, HTTP/2, HTTP/3, etc.) durante el handshake TLS.
HTTP/2 funciona sobre TLS y mejora drásticamente la eficiencia de comunicación mediante multiplexación y compresión de encabezados. HTTP/3 funciona sobre el protocolo QUIC, ofreciendo velocidades aún más rápidas y conexiones más estables.
En IP Check-san, también puedes verificar la versión HTTP, la versión TLS y el tipo de handshake.
Cómo verificar una conexión segura
- Confirma que aparece un icono de candado en la barra de direcciones de tu navegador
- Verifica que la URL comienza con "https://"
- Comprueba la calificación de conexión HTTPS/TLS en la Puntuación de Seguridad de IP Check-san
- Confirma que se está utilizando TLS 1.2 o superior
Verificar tu conexión HTTPS es especialmente importante al usar Wi-Fi público. Usa IP Check-san para comprobar tu versión TLS, suite de cifrado y seguridad general de la conexión de un vistazo. Comprender los encabezados de seguridad HTTP proporciona una capa adicional de información sobre la postura de seguridad de un sitio web.
Términos del glosario relacionados
Preguntas frecuentes
¿Con HTTPS la comunicación es totalmente segura?
HTTPS garantiza que el canal está cifrado, pero no que el sitio sea de fiar. Los sitios de phishing también pueden usar HTTPS, así que sigue siendo esencial revisar la URL y el nombre de dominio.
¿Es peligroso entrar en sitios HTTP?
Solo leer una página sin introducir datos personales ni iniciar sesión implica poco riesgo, pero el tráfico puede ser interceptado por terceros. En agosto de 2026 la gran mayoría de los sitios usa HTTPS, así que uno que siga solo con HTTP es motivo para dudar de su mantenimiento.