Publicado el 23/09/2026

Guías

Poner su sitio web en HTTPS: el candado explicado a principiantes

Un pequeño candado junto a la dirección o, por el contrario, un «No es seguro» en rojo: es lo primero que un visitante ve de su sitio web, antes incluso que su logotipo. Le contamos lo que el HTTPS hace realmente, por qué Google y los navegadores lo exigen, cómo obtenerlo — y por qué, en Leopar, usted no tiene que hacer nada.

HTTP, HTTPS: la letra que lo cambia todo

Cuando su navegador pide una página a un servidor, le habla en un idioma llamado HTTP. En HTTP simple, todo lo que circula entre ambos — la página, un formulario rellenado, una contraseña — pasa en claro: cualquiera que esté en el camino (la wifi de la cafetería, un operador, un intermediario malintencionado) puede leerlo o modificarlo.

La S de HTTPS significa seguro: la conversación está cifrada. Sigue siendo legible para su visitante y para su servidor, pero se vuelve ilegible para todos los que se encuentran entre los dos. El candado indica simplemente que ese cifrado está activo y que el servidor es realmente el que dice ser.

Por qué se ha vuelto obligatorio, incluso para un sitio de presentación

«Mi sitio solo presenta mi actividad, no tengo nada que ocultar.» Es cierto, y sin embargo tres razones hacen que el HTTPS sea indispensable hoy en día:

La confianzaChrome, Safari y Firefox muestran «No es seguro» en cualquier sitio en HTTP. Un visitante que ve esa advertencia cierra la pestaña, sobre todo antes de rellenar un formulario de contacto.
GoogleEl HTTPS es un criterio de posicionamiento desde 2014. A igualdad de contenido, un sitio seguro pasa por delante.
La integridadSin cifrado, un intermediario puede inyectar publicidad o modificar sus textos sin que usted lo sepa. En HTTPS, la página llega tal como usted la publicó.

El certificado: el documento de identidad de su sitio web

Para hablar en HTTPS, un servidor necesita un certificado: un pequeño archivo, expedido por una autoridad reconocida, que demuestra que miempresa.es está servido realmente por el servidor correcto. Hace diez años, un certificado se compraba caro y se renovaba a mano cada año. Desde Let's Encrypt (2016), es gratuito, se expide en unos segundos y el propio servidor lo renueva automáticamente cada tres meses.

En la práctica, la autoridad comprueba una sola cosa: que el nombre de dominio apunta realmente al servidor que solicita el certificado. Por eso un sitio web no puede estar en HTTPS antes de que su nombre de dominio esté correctamente configurado.

Cómo se pone un sitio web en HTTPS, en tres pasos

Si gestiona usted mismo un alojamiento, el procedimiento es siempre el mismo, sea cual sea el proveedor:

1. Obtener el certificado. En la mayoría de los proveedores de alojamiento, es una casilla que marcar en el panel de administración («SSL», «Let's Encrypt»). En un servidor que administra usted mismo, una herramienta como Certbot lo hace con un solo comando.

2. Redirigir HTTP a HTTPS. Sin este paso, su sitio existe en dos versiones y los visitantes que escriben la dirección sin «https://» llegan a la versión no segura. Una redirección permanente (código 301) resuelve el problema y evita el contenido duplicado para Google.

3. Cazar el «contenido mixto». Si su página segura carga una imagen o un script en «http://», el navegador retira el candado. Todos los recursos deben estar en HTTPS, incluidos los que provienen de otros sitios.

Lo que Leopar hace por usted

En Leopar, esos tres pasos no existen para usted: el HTTPS se activa automáticamente en cuanto su sitio está en línea, con un certificado renovado sin intervención, y la redirección de HTTP a HTTPS ya está en marcha. Su sitio está diseñado para cargar únicamente recursos seguros, así que no hay contenido mixto que rastrear.

¿Conserva un dominio ya registrado en otro sitio? El certificado se expide en cuanto su registro A apunta a su servidor — es la única línea que debe modificar, y nosotros se la enviamos. Mientras la propagación no haya terminado, su sitio sigue visible en HTTPS en su dirección de prueba.

Preguntas frecuentes

¿El HTTPS ralentiza un sitio web?
No. El coste adicional del cifrado es insignificante en un servidor moderno, y el HTTPS abre la puerta a protocolos más rápidos (HTTP/2, HTTP/3) que solo funcionan en modo seguro. Un sitio en HTTPS es, en la práctica, más rápido.

Mi sitio está en HTTPS pero el candado no aparece, ¿por qué?
Casi siempre es contenido mixto: una imagen, una fuente o un script que todavía se carga en «http://». La consola del navegador (F12) indica cuál.

¿Un certificado gratuito es menos seguro que uno de pago?
No. El cifrado es idéntico. Los certificados de pago añaden garantías administrativas (verificación de la empresa) que ya no tienen ningún efecto visible en los navegadores.

¿Qué ocurre si el certificado caduca?
El navegador muestra una página de advertencia a pantalla completa y la mayoría de los visitantes se dan la vuelta. Por eso la renovación debe ser automática, nunca manual.