Blog/WordPress
WordPress

Certificado SSL vencido: por qué tu web dice No es seguro

El aviso No es seguro aparece de un día para otro y espanta a los clientes antes de que lean nada. Casi siempre es un certificado que dejó de renovarse solo.

Un día cualquiera abres tu sitio y el navegador muestra un candado tachado y la palabra No es seguro. Nadie tocó nada. El sitio sigue ahí, pero ahora Chrome le avisa a cada visitante que desconfíe antes de que alcance a leer una línea.

En la enorme mayoría de los casos no es un ataque ni un sitio roto: es un certificado que dejó de renovarse solo. Esta guía explica qué significa el aviso, cómo saber en dos minutos cuál de las seis causas posibles es la tuya, y cómo se arregla según quién administre tu sitio.

Qué hago si mi sitio dice No es seguro

Respuesta corta: en la mayoría de los casos el certificado SSL venció y la renovación automática se cayó. Se arregla emitiendo uno nuevo desde el panel de tu hosting, suele tardar menos de quince minutos y en casi todos los proveedores no tiene costo, porque usan Let's Encrypt, que es gratuito.

Antes de llamar a nadie, identifica en cuál de estos tres casos estás:

Caso 1, tienes acceso al panel del hosting. Busca la sección SSL o Certificados, emite o renueva, y espera unos minutos. Es lo más frecuente y lo resuelves tú mismo.

Caso 2, tienes el sitio pero no el acceso. Alguien lo administra o lo administraba. Necesitas recuperar las credenciales antes de poder tocar nada.

Caso 3, el aviso sigue después de renovar. Entonces no era el certificado: es contenido mixto, un dominio que no coincide o una redirección mal puesta. Las tres se revisan más abajo.

Lo que no debes hacer: pedirle a tus clientes que ignoren la advertencia, ni desactivar HTTPS para que el aviso desaparezca. Lo segundo apaga el síntoma y empeora el problema.

Mientras el aviso esté arriba, cada visitante ve una pantalla de advertencia antes que tu contenido. No es un detalle técnico: es la primera impresión de tu negocio.

Qué significa exactamente el aviso

Un certificado SSL cumple dos funciones. Cifra lo que viaja entre el navegador y el servidor, para que nadie en el camino pueda leer un formulario o una contraseña. Y acredita que el sitio es quien dice ser, porque una autoridad certificadora lo firmó para ese dominio.

Cuando el certificado vence, el navegador no puede verificar la segunda parte. No sabe si sigue siendo tu sitio o si alguien se puso en el medio. Ante la duda, avisa. Por eso el mensaje aparece incluso cuando el sitio está perfectamente sano.

Chrome lo muestra como No es seguro en la barra de direcciones, y en los casos más duros como una pantalla completa que dice Tu conexión no es privada, con un botón escondido para continuar. Safari y Firefox usan textos distintos para lo mismo.

Las seis causas reales, de la más común a la más rara

Uno. El certificado venció y la renovación automática falló. Los certificados de Let's Encrypt duran 90 días y están hechos para renovarse solos. Cuando el proceso se cae y nadie lo mira, el sitio funciona tres meses y después avisa.

Dos. Cambiaste de hosting y el certificado no viajó. El sitio se migró, el dominio apunta al servidor nuevo, pero ahí nunca se emitió un certificado. Es el caso típico después de una migración apurada.

Tres. Contenido mixto. La página carga por HTTPS pero adentro pide imágenes, tipografías o scripts por HTTP. El certificado está bien, y aun así el navegador degrada el candado porque parte del contenido viaja sin cifrar.

Cuatro. El certificado no cubre el dominio que se está usando. Se emitió para tudominio.cl pero el visitante entra a www.tudominio.cl, o al revés. Son dominios distintos para el navegador aunque para ti sean el mismo sitio.

Cinco. Cambiaste de dominio o agregaste un subdominio nuevo. El certificado viejo no lo incluye y hay que reemitir.

Seis. El reloj del computador del visitante está mal. Si la fecha del equipo está corrida, un certificado vigente se ve como vencido. Se descarta rápido: si el aviso lo ves solo tú y nadie más lo reporta, revisa la hora de tu máquina antes de seguir.

Cómo saber cuál es tu caso en dos minutos

Haz clic en el candado o en el aviso de la barra de direcciones y entra a los detalles del certificado. Ahí salen dos datos que resuelven casi todo: la fecha de expiración y para qué dominio fue emitido.

Si la fecha ya pasó, es la causa uno o la dos: hay que emitir uno nuevo. Si la fecha está vigente pero el dominio no coincide con el que estás visitando, es la causa cuatro o la cinco. Si la fecha está vigente y el dominio coincide, y aun así el candado sale degradado, es contenido mixto: la causa tres.

Para confirmar el contenido mixto, abre las herramientas de desarrollador con F12 y mira la consola. Los recursos problemáticos aparecen listados con la palabra Mixed Content y la URL exacta que sigue en HTTP.

Pruébalo también desde el celular con datos móviles, no desde el wifi de la oficina. Así descartas que sea un problema de red o un antivirus que intercepta conexiones.

Cómo se arregla según quién administra tu sitio

Si administras tu propio hosting, entra al panel, busca SSL o Certificados y emite uno nuevo para el dominio y para el www. Casi todos los proveedores chilenos incluyen Let's Encrypt sin costo adicional y lo instalan en un par de clics. Después fuerza HTTPS para que las visitas por HTTP redirijan solas.

Si el sitio es WordPress y ya tiene certificado, revisa que la dirección del sitio en Ajustes esté escrita con https y no con http. Es la causa más frecuente de contenido mixto después de una migración.

Si tienes proveedor y responde, este es un arreglo de rutina y debería resolverlo el mismo día. Pídele además que deje la renovación automática funcionando y que te confirme la fecha de la próxima expiración.

Si tienes proveedor y no responde, ese es el problema de fondo, no el certificado. Un sitio sin nadie que lo mire va a volver a caerse, y la próxima vez puede no ser solo un aviso.

Qué te está costando mientras el aviso siga arriba

Lo primero es confianza. Una persona que llegó buscando tu servicio y se encuentra una advertencia de seguridad no investiga si es grave: se va y entra al siguiente resultado. El aviso aparece antes que tu propuesta, tu teléfono y tus precios.

Lo segundo es el formulario. Chrome marca de manera especial los campos de datos en páginas sin HTTPS válido. Si tu sitio capta cotizaciones por formulario, ese es justamente el punto donde la persona se detiene.

Lo tercero es Google. HTTPS es un factor de posicionamiento declarado por Google desde 2014. Un certificado inválido no te borra del índice de un día para otro, pero es una señal negativa sostenida mientras dure.

Ninguno de los tres se arregla solo. Y a diferencia de otros problemas de un sitio web, este es visible para cualquiera que entre.

Cómo evitar que vuelva a pasar

Deja la renovación automática activa y verifica que realmente corre. Que esté activada en el panel no garantiza que el último intento haya funcionado: lo que importa es la fecha de expiración actual del certificado, no la casilla marcada.

Pon un recordatorio en tu calendario para revisar el candado una vez al mes. Toma diez segundos y es el chequeo con mejor relación esfuerzo resultado que tiene un sitio.

Anota en un solo lugar quién registra tu dominio, quién tiene el hosting y quién puede emitir el certificado. Cuando esos tres datos viven solo en la cabeza de un tercero, cualquier problema chico se vuelve lento y caro.

Si el sitio es parte de cómo consigues clientes, la mantención no es un gasto opcional: es lo que evita que un arreglo de tres minutos se convierta en semanas con la puerta cerrada.

Si nadie responde por tu sitio

El caso más común que llega no es el certificado vencido: es el certificado vencido más un proveedor que no contesta hace meses. Ahí el arreglo técnico es lo fácil. Lo que toma tiempo es recuperar los accesos.

Si estás en esa situación, lo primero es averiguar quién figura como registrante del dominio y dónde está alojado el sitio. Con esos dos datos ya se puede planificar la recuperación, incluso cuando la persona que lo hizo desapareció.

Escríbeme con el nombre de tu dominio y te digo en qué estado está y qué se necesita para retomarlo. Si es solo el certificado, te explico cómo emitirlo y no cobro por eso.

Preguntas frecuentes

Cuánto cuesta renovar un certificado SSL en Chile

En la mayoría de los hostings chilenos no tiene costo adicional, porque instalan Let's Encrypt, que es gratuito. Los certificados pagados existen y sirven para casos específicos como validación de organización, pero un sitio de servicios o una tienda común no los necesita para quitar el aviso.

Cuánto dura un certificado SSL

Los de Let's Encrypt duran 90 días y están diseñados para renovarse automáticamente. Los certificados comerciales suelen durar un año. Un plazo corto no es un problema mientras la renovación automática funcione.

Es urgente arreglarlo

Sí. El aviso lo ve cada visitante antes de tu contenido, y afecta directo a los formularios de contacto. No es un problema que puedas dejar para el próximo mes sin costo comercial.

Perdí posiciones en Google por esto

HTTPS es un factor de posicionamiento declarado por Google desde 2014, así que es una señal negativa mientras dure. La caída no suele ser inmediata ni dramática, pero se acumula. Revisa Search Console para ver si hubo errores de rastreo en esos días.

Puedo desactivar HTTPS para que no salga el aviso

No conviene. Sin HTTPS Chrome marca el sitio como no seguro igual, los formularios quedan expuestos y pierdes el factor de posicionamiento. Apaga el síntoma y deja el problema.

Renové el certificado y el aviso sigue apareciendo

Casi siempre es contenido mixto: la página carga por HTTPS pero pide algún recurso por HTTP. Abre la consola del navegador con F12 y busca las líneas que dicen Mixed Content. Ahí sale la URL exacta que falta corregir.

El aviso lo veo solo yo

Revisa la fecha y hora de tu computador. Si el reloj está corrido, un certificado vigente se ve como vencido solo en ese equipo. Confírmalo desde el celular con datos móviles antes de mover nada.

No tengo acceso al hosting, qué hago

Primero hay que identificar dónde está alojado el sitio y quién figura como registrante del dominio. Con esos datos se puede pedir la recuperación de acceso o iniciar el traspaso, incluso si la persona que lo administraba ya no responde.

Tu sitio dice No es seguro y no sabes a quién pedirle que lo arregle

Escríbeme con el nombre de tu dominio y te digo en qué estado está el certificado, cuál de las causas es y qué se necesita para dejarlo funcionando. Si es solo emitir el certificado, te explico cómo hacerlo y no cobro por eso.

Ver cómo recuperamos sitios