El candado de tu web: qué es el certificado, por qué caduca y cómo evitar el susto
Un lunes por la mañana, tus clientes abren tu web y el navegador les dice: «La conexión no es privada», con una pantalla que invita a salir corriendo. Casi nadie pulsa «continuar». No te han atacado: simplemente ha caducado el certificado de tu web.
Qué es el certificado
Es lo que hay detrás del candado de la barra del navegador y de la s de https://. Hace dos cosas:
- Cifra lo que viaja entre tu web y el visitante: contraseñas, formularios, pagos.
- Demuestra que la web es de verdad la tuya y no una copia.
Lo emite una autoridad de certificación (Let's Encrypt, Google, Sectigo…) y siempre tiene fecha de caducidad.
Cada vez caducan antes
Los navegadores y las autoridades han acordado reducir la duración máxima de los certificados:
| Desde | Duración máxima |
|---|---|
| Antes de 2026 | 398 días (unos 13 meses) |
| 15 de marzo de 2026 | 200 días |
| 15 de marzo de 2027 | 100 días |
| 15 de marzo de 2029 | 47 días |
La idea es buena (un certificado robado sirve menos tiempo), pero tiene una consecuencia clara: renovarlo a mano ya no es una opción. Tiene que renovarse solo.
Qué comprobar hoy (10 minutos)
- ¿Se renueva solo? En el panel de tu hosting, busca la sección SSL o certificados. Lo habitual es «Let's Encrypt» o «SSL gratuito» con renovación automática. Si pagaste un certificado hace años y lo instalaste a mano, es el momento de revisarlo.
- ¿Quién recibe el aviso si falla? La renovación automática a veces falla (un cambio en el DNS, un dominio que ya no apunta al hosting…). Asegúrate de que los avisos de tu hosting llegan a un correo que alguien lee.
- ¿Cubre todas las direcciones?
tuempresa.esywww.tuempresa.esson dos nombres distintos: el certificado tiene que incluir los dos. - ¿Te lleva siempre a https? Escribe
http://tuempresa.es(sin la s): debería llevarte solo a la versión con candado.
Dos protecciones extra (opcionales)
- HSTS: le dice al navegador «entra siempre por https en mi web». Evita que alguien en una wifi pública te lleve a la versión sin cifrar.
- CAA: un registro en tu DNS que dice qué autoridades pueden emitir certificados para tu dominio. Si alguien intenta conseguir uno falso en otra, se le deniega. Pregunta a tu hosting qué autoridad usa (por ejemplo
letsencrypt.org) y añade0 issue "letsencrypt.org".
Comprueba el tuyo
El escaneo gratis de Checkeala te dice si tu certificado es válido, cuándo caduca, si tu web obliga a usar https y si tienes HSTS y CAA. Con un plan, además, te avisamos por email antes de que caduque.