Certificado SSL gratuito: qué es, cómo funciona y por qué tu web lo necesita desde el primer día

certificado SSL gratuito Let's Encrypt activado en hosting web con HTTPS

Certificado SSL gratuito: qué es, cómo funciona y por qué tu web lo necesita desde el primer día

Cuando alguien visita tu web, entre su navegador y tu servidor viajan datos. Si esa conexión no está cifrada, cualquier punto intermedio de la red puede leer o modificar lo que se transmite. El certificado SSL es lo que convierte esa conexión en un canal cifrado. Y desde hace años, instalarlo no cuesta nada.

Qué ocurre cuando se establece una conexión HTTPS

El proceso se llama TLS handshake. El navegador contacta con el servidor y le pide su certificado. El servidor lo envía, el navegador verifica que está firmado por una autoridad reconocida, y ambos negocian un conjunto de algoritmos de cifrado para la sesión. Todo esto ocurre en milisegundos, antes de que se cargue el primer byte de tu web.

En nuestros servidores usamos TLS 1.3, la versión más reciente del protocolo. Respecto a TLS 1.2, reduce el número de intercambios durante el handshake de dos a uno, lo que recorta la latencia inicial de forma medible, especialmente en conexiones móviles. Los algoritmos de cifrado de TLS 1.3 son exclusivamente AEAD (ChaCha20-Poly1305 y AES-GCM), que ofrecen cifrado y autenticación del mensaje en una sola operación.

Let’s Encrypt: por qué cambió todo

Antes de 2015 un certificado SSL de validación de dominio costaba entre 50 y 200 euros al año. Let’s Encrypt, una autoridad de certificación sin ánimo de lucro respaldada por Mozilla, EFF y Cisco entre otros, automatizó completamente el proceso de emisión y renovación mediante el protocolo ACME. El resultado: hoy cualquier dominio puede tener un certificado válido en segundos, sin coste.

En ISPACTIVO incluimos Let’s Encrypt en todos los planes de hosting web con renovación automática cada 90 días. No hay que hacer nada manualmente. El certificado se emite cuando activas el dominio y se renueva sin intervención.

SSL de dominio, organización o validación extendida

Un certificado DV (Domain Validation) confirma únicamente que quien lo solicitó controla el dominio. Es lo que emite Let’s Encrypt y lo que necesita el 95% de los sitios. El navegador muestra el candado y la conexión es igual de segura en términos criptográficos.

Los certificados OV y EV añaden verificación manual de la identidad de la empresa. Chrome y Firefox eliminaron la indicación visual del EV en 2019 porque los estudios demostraron que los usuarios no la entendían. Hoy la diferencia entre DV y EV es puramente documental, no técnica.

Por qué Google penaliza los sitios sin HTTPS

Desde 2018 Chrome marca como «No seguro» cualquier página HTTP con formularios. Desde 2021 el algoritmo de Google incluye HTTPS como señal de ranking, aunque con un peso menor que la relevancia del contenido. Lo que sí tiene impacto directo es que Chrome bloquea recursos mixtos: si tu web carga por HTTPS pero llama a imágenes o scripts por HTTP, el navegador los bloquea y la página se rompe visualmente.

Hay otra consecuencia técnica menos conocida: HTTP/2 y HTTP/3 en la práctica solo funcionan sobre TLS. Sin HTTPS, tu web carga con HTTP/1.1, significativamente más lento en redes modernas.

HSTS: el paso siguiente al certificado

Con HTTPS activo, el siguiente nivel de seguridad es HSTS (HTTP Strict Transport Security). Es una cabecera que el servidor envía al navegador indicándole que ese dominio solo debe cargarse por HTTPS, incluso si el usuario escribe la dirección sin el prefijo. El navegador lo memoriza durante el tiempo indicado (habitualmente un año) y no hace ninguna petición HTTP al dominio durante ese periodo, eliminando la ventana de ataque del primer acceso.

En nuestros servidores dedicados y planes de hosting configuramos HSTS bajo petición con el valor max-age=31536000; includeSubDomains.

Impacto del certificado SSL en la velocidad

¿El SSL ralentiza la web? En servidores modernos el overhead del cifrado es despreciable. Los procesadores actuales tienen instrucciones de hardware para AES (AES-NI) que hacen el cifrado simétrico prácticamente gratuito en términos de CPU. El único coste real es el handshake inicial, y con TLS 1.3 ese coste se reduce a un único viaje de red. Con TLS session resumption, los clientes que ya conectaron antes omiten el handshake completo.

El resultado: activar HTTPS con TLS 1.3 en un servidor bien configurado no añade latencia perceptible, y al desbloquear HTTP/3 puede reducirla.

Hosting Web SSD ultrarrápido e ilimitado

Hosting Web SSD NVMe, 100% Ecológico y sostenible, máxima velocidad y tráfico ilimitado en tu Hosting Web, con certificado SSL gratuito 

Hosting Web logo

Hosting Web ecológico, profesional e ilimitado en España,  somos especialistas en servicios de Hosting SSD, con más de 22 años de experiencia y un equipo de profesionales altamente cualificados a su disposición las 24 Horas.