Qué es un certificado SSL (y por qué el candado no significa lo que crees)

El candado del navegador se ha convertido en sinónimo de "sitio seguro" en la cabeza de mucha gente. Técnicamente certifica una cosa muy concreta, y no es esa. Qué cifra realmente un certificado SSL/TLS y qué deberías mirar en su lugar para confiar en un sitio.

El candado que aparece junto a la dirección de una web se ha convertido, en la cabeza de la mayoría de usuarios, en sinónimo de "este sitio es de fiar". Es una interpretación comprensible —los navegadores lo muestran como señal positiva desde hace años— y también, en buena medida, equivocada. El candado certifica una cosa muy concreta, y esa cosa no es "puedes confiar en este sitio".

Qué cifra realmente un certificado SSL/TLS

Un certificado SSL —hoy, técnicamente, TLS, aunque el nombre antiguo se ha quedado en el lenguaje común— cifra la conexión entre tu navegador y el servidor que responde. Eso significa que, si alguien intercepta los datos mientras viajan por la red —en una wifi pública, por ejemplo—, ve una maraña ilegible en lugar de tu contraseña o los datos de tu tarjeta en texto plano.

Eso es, exactamente, todo lo que garantiza. No certifica que la empresa detrás del sitio sea legítima. No certifica que el contenido sea honesto. No certifica que no te vayan a estafar al otro lado del formulario. Certifica que, lo que sea que estés enviando, nadie lo va a leer mientras viaja de tu dispositivo al servidor.

Lo que el candado no te dice

Aquí está el problema práctico: hoy es trivial para cualquiera, incluido quien monta una web de phishing, obtener un certificado SSL válido y gratuito en minutos a través de Let's Encrypt, el servicio que automatizó por completo este proceso. Eso significa que una web falsa que imita a tu banco, con una dirección parecida pero no idéntica, puede mostrar exactamente el mismo candado verde que la web real. El candado nunca fue, ni pretendía ser, una garantía de legitimidad — pero muchos usuarios lo interpretan así porque durante años se les enseñó a "buscar el candado" como única señal de seguridad.

Los distintos niveles de validación (y por qué ya casi no se distinguen)

No todos los certificados verifican lo mismo al emitirse. Los certificados de validación de dominio (DV) —la inmensa mayoría hoy, incluidos todos los de Let's Encrypt— solo comprueban que quien lo solicita controla ese dominio. Es automático, gratuito y suficiente para cifrar la conexión, pero no implica ninguna verificación sobre quién hay detrás.

Los certificados de validación de organización (OV) añaden una comprobación básica de que la empresa existe legalmente. Y los de validación extendida (EV) —los que antes mostraban el nombre de la empresa directamente en la barra de dirección, en verde— exigían una verificación legal más exhaustiva. Los navegadores dejaron de mostrar esa distinción visual hace años, precisamente porque los estudios mostraron que no reducía el phishing: la gente no estaba mirando esa información, así que mantenerla no aportaba la protección que se esperaba.

Por qué sigue siendo obligatorio, aunque no sea garantía de confianza

Ninguna de estas limitaciones significa que HTTPS no importe. Cifrar la conexión es imprescindible por la razón original: proteger los datos en tránsito. Además, Google lo usa como factor de posicionamiento desde hace años, y Chrome marca explícitamente como "no seguro" cualquier sitio que pida datos sin HTTPS. Con Let's Encrypt ofreciendo certificados gratuitos y la mayoría de hostings activándolos de serie, no implementarlo hoy no tiene justificación técnica ni económica.

Qué deberías mirar en su lugar para confiar en un sitio

Si el candado no es la señal que buscabas, ¿cuál lo es? La dirección exacta del dominio, letra por letra —los sitios de phishing suelen usar variaciones casi idénticas, con una letra cambiada o un dominio de nivel superior distinto—. Quién es el registrante, cuando esa información está disponible. Si el sitio te pide datos que no tendría sentido pedir en ese contexto. Y, sobre todo, el sentido común que ya aplicas fuera de internet: si una oferta o un mensaje parece demasiado urgente o demasiado bueno, lo es.


El candado hace su trabajo — cifra tu conexión, y eso es valioso — pero nunca fue, ni es ahora, un sello de confianza sobre quién hay al otro lado. Entender esa diferencia es más útil para tu seguridad real que cualquier icono en la barra de direcciones.

Otros artículos sobre desarrollo técnico

Programación, frameworks, herramientas y arquitectura técnica para la web.