Por qué HTTPS no es negociable

Los navegadores marcan ahora los sitios HTTP como "No seguro". Google posiciona mejor los sitios HTTPS. Las APIs y las funciones web modernas (geolocalización, service workers, notificaciones push) requieren HTTPS. No hay ninguna buena razón para servir un sitio público por HTTP plano en 2026.

El certificado es lo que hace posible HTTPS. Vincula tu nombre de dominio a una clave pública, firmado por una Autoridad de Certificación (CA) de confianza. Los navegadores verifican la firma, confirman que el dominio coincide y establecen una sesión cifrada.

Las opciones gratuitas que deberían ser tu punto de partida

  • Let's Encrypt — el estándar. Gratis, automatizado, soportado por todas las plataformas de hosting principales. Certificados válidos 90 días, renovados automáticamente. Gestionado por ISRG, una ONG respetada.
  • ZeroSSL — alternativa a Let's Encrypt con un panel más amigable. Gratis para 3 certificados activos, planes de pago para más.
  • Cloudflare Universal SSL — certificado gratuito que cubre tu dominio cuando usas Cloudflare como CDN. Emitido por Google Trust Services o Let's Encrypt.

Para el 99% de los sitios, uno de estos es la respuesta correcta. Emiten certificados DV (validados por dominio), el mismo tipo que las CAs de pago venden en su nivel básico.

Los tres niveles de validación

  • DV (Domain Validated): la CA confirma que controlas el dominio comprobando un registro DNS o un archivo HTTP. Se emite en minutos. Los navegadores muestran un candado — sin diferencia visible. Gratis o 5–20$/año.
  • OV (Organization Validated): la CA verifica además que tu empresa está registrada legalmente. Tarda 1–3 días. Los navegadores muestran un candado — sin diferencia visible para los usuarios. 50–200$/año.
  • EV (Extended Validation): verificación aún más exhaustiva — comprobación de dirección física, llamada telefónica. Antes daba a los navegadores una barra de direcciones verde con el nombre de la empresa; ese tratamiento visual se eliminó en 2019. Ahora es indistinguible de DV para los usuarios. 100–500$/año.

La realidad: OV y EV no te dan NADA que los usuarios puedan ver. La señal de confianza que los navegadores solían mostrar para EV desapareció. La única justificación restante es el cumplimiento interno ("nuestro equipo legal exige certificados OV") — y eso también es un artefacto de proceso, no una mejora de seguridad.

Wildcard vs dominio único

  • Dominio único cubre exactamente un hostname: example.com O www.example.com (los certificados modernos incluyen ambos por cortesía).
  • Wildcard cubre *.example.com — cualquier subdominio de un solo nivel (api.example.com, app.example.com, blog.example.com). NO cubre subdominios más profundos (api.v2.example.com).
  • Multi-dominio (SAN) cubre una lista de hostnames específicos que tú indicas. Útil cuando necesitas dominios de segundo nivel diferentes bajo un mismo certificado.

Let's Encrypt emite certificados wildcard de forma gratuita, pero el proceso requiere validación DNS-01 (colocas un registro TXT). La mayoría de herramientas de automatización (certbot, acme.sh) lo gestionan si tu DNS está en un proveedor soportado.

Cuándo necesitas un wildcard

  • Emites subdominios dinámicamente (subdominios por cliente: customer1.yourapp.com, customer2.yourapp.com).
  • Tienes muchos subdominios existentes y no quieres gestionar certificados individuales.
  • Puedes resolver el desafío DNS-01 automáticamente (Cloudflare, Route 53, etc.).

En caso contrario, los certificados de dominio único son más sencillos y tienen menos trade-offs de seguridad (un wildcard comprometido afecta a todos los subdominios; un certificado de dominio único queda contenido).

Cuándo los certificados de pago realmente importan

Los casos son escasos:

  • Necesitas una garantía o seguro. Algunas CAs comerciales incluyen garantías de 1–2 millones de dólares por errores de emisión. La mayoría de empresas nunca las usa; algunos marcos de cumplimiento lo exigen.
  • Tu entorno no puede ejecutar la renovación automatizada. Redes air-gapped, sistemas heredados con pilas TLS antiguas. Los certificados de pago válidos 1+ años son más fáciles de gestionar manualmente.
  • Necesitas una cadena de CA intermedia específica. Algunos sistemas embebidos, dispositivos IoT y clientes heredados sólo confían en determinadas CAs raíz. Las CAs gratuitas pueden no estar en su almacén de confianza.
  • Emites certificados para servidores SMTP/IMAP en plataformas donde la automatización de Let's Encrypt es incómoda. Incluso aquí, los servidores de correo modernos lo gestionan bien.

El árbol de decisión práctico

  1. ¿Sirves un sitio web? Usa Let's Encrypt o Cloudflare Universal SSL. Hecho.
  2. ¿Tienes muchos subdominios y aprovisionamiento dinámico? Usa Let's Encrypt con wildcards DNS-01.
  3. ¿Estás obligado por cumplimiento a OV/EV? Compra de DigiCert, Sectigo o Entrust. No te creas el discurso de mejora de seguridad; es un requisito de adquisición.
  4. ¿Gestionas sistemas embebidos/heredados? Valida qué CAs raíz están en su almacén de confianza y compra de una que esté incluida.

Errores comunes

  • Dejar que caduque la renovación automática. Los certificados de 90 días de Let's Encrypt requieren una automatización que funcione. Configura monitorización para la expiración inminente — el día que caduca un certificado, tu sitio queda oscuro en los navegadores.
  • Contenido mixto. Una página servida por HTTPS que carga scripts/imágenes desde HTTP queda "no totalmente segura". Los navegadores modernos bloquean las peticiones HTTP; el código antiguo puede romperse. Audita todas las URLs con "site:tudominio.com" + la advertencia de contenido mixto de Chrome.
  • Olvidar redirigir HTTP a HTTPS. Sin una redirección 301 de http:// a https://, los usuarios con enlaces directos HTTP pueden no terminar en la versión segura. Configúralo en el servidor web (o usa HSTS preload).
  • HSTS sin pruebas. HSTS indica a los navegadores "usa siempre HTTPS para este dominio durante el próximo año". Si lo configuras incorrectamente puedes dejar a los usuarios bloqueados fuera del sitio ese año entero, incluso si cambias a HTTP. Empieza con un max-age corto (300 segundos), verifica, y luego escala.

Conclusión

Para el 99% de los sitios: usa Let's Encrypt o el SSL gratuito de tu CDN, configura la renovación automática, ajusta las redirecciones a sólo HTTPS, y listo. Comprar un certificado es la respuesta correcta en escenarios acotados de cumplimiento y sistemas embebidos — e incluso entonces, la diferencia de seguridad es de proceso, no de producto.