Definición:
HTTPS es el uso del protocolo HTTP sobre una conexión protegida mediante TLS. Permite intercambiar datos entre un navegador o aplicación y un servidor con cifrado, comprobación de integridad y autenticación del servidor. Su nombre procede de Hypertext Transfer Protocol Secure.
TLS es el protocolo utilizado actualmente para proteger estas conexiones. La denominación comercial "certificado SSL" sigue siendo habitual, aunque SSL es su antecesor y sus versiones están obsoletas. HTTPS protege la comunicación, pero no certifica que el contenido o la actividad de una web sean legítimos.
Índice de contenidos
¿Para qué sirve HTTPS?
HTTPS protege los datos mientras viajan entre los extremos de una conexión. Se utiliza en banca online, formularios de compra en sitios de ecommerce, accesos con contraseña y navegación general, no únicamente en operaciones especialmente confidenciales.
Con una configuración y validación correctas, dificulta que un tercero situado en la red lea o modifique el contenido intercambiado sin que se detecte. El cifrado abarca las peticiones y respuestas HTTP, incluidos sus encabezados y cuerpos.
Esta protección no impide que el servidor reciba los datos ni protege por sí sola la información una vez almacenada. Tampoco oculta todos los datos de la conexión, como las direcciones IP o el volumen del tráfico, ni evita los riesgos de un dispositivo comprometido.
Cómo identificar una página HTTPS
Una dirección HTTPS utiliza el prefijo "https://". Los navegadores web permiten consultar el estado de la conexión y la información del certificado desde los controles asociados a la dirección. El icono concreto depende del navegador y de su versión: no todos muestran un candado.
La ayuda de Chrome sobre conexiones seguras explica cómo consultar esa información y distinguirla de los avisos sobre sitios peligrosos. Una conexión cifrada puede llevar a una página fraudulenta; HTTPS no sustituye la comprobación del dominio ni acredita la identidad comercial de quien opera el sitio.
Un certificado caducado, un nombre de dominio que no coincide o una cadena de confianza no aceptada pueden provocar advertencias. Que la dirección empiece por HTTPS no basta para concluir que la conexión se ha validado correctamente.
Beneficios de usar HTTPS
HTTPS aporta varias propiedades de seguridad. Conviene distinguirlas de las expectativas sobre confianza o posicionamiento:
- Confidencialidad: cifra el contenido transmitido para dificultar su lectura por terceros ajenos a la conexión. No impide que los extremos autorizados accedan a ese contenido.
- Autenticación del servidor: permite comprobar que el servidor presenta un certificado válido para el dominio solicitado y demuestra disponer de la clave privada correspondiente. Esto no garantiza la honestidad del negocio ni la veracidad de sus contenidos.
- Relación con el SEO: servir páginas mediante HTTPS forma parte de una experiencia de navegación segura. Utilizarlo no garantiza mejores posiciones ni compensa problemas de contenido, rastreo o relevancia dentro de una estrategia de SEO.
- Integridad: permite detectar alteraciones de los datos protegidos durante la transmisión. No corrige errores que ya estuvieran presentes en la información enviada.
Cómo funciona HTTPS
Al establecer una conexión nueva, el navegador y el servidor realizan una negociación TLS. Los detalles dependen de la versión y de si se está reanudando una sesión, pero el proceso puede resumirse así:
- Conexión inicial: el cliente y el servidor acuerdan parámetros compatibles, como la versión de TLS y los algoritmos que utilizarán.
- Comprobación del certificado: el servidor presenta su certificado y demuestra el control de la clave privada asociada. El navegador comprueba aspectos como el dominio, la vigencia y la cadena de confianza, sin consultar necesariamente a la autoridad certificadora en cada conexión.
- Establecimiento de claves: mediante el intercambio criptográfico se obtiene material de claves compartido para proteger la sesión. El certificado no cifra por sí solo todo el contenido ni es una clave de sesión.
- Comunicación protegida: las peticiones y respuestas HTTP se transmiten utilizando cifrado simétrico y mecanismos de integridad con las claves acordadas.
La protección debe abarcar también los recursos que carga la página. Si un documento HTTPS solicita recursos mediante HTTP, aparece contenido mixto. Los navegadores pueden actualizar esas solicitudes a HTTPS o bloquearlas, según el tipo de recurso; disponer de un certificado no corrige automáticamente todas las referencias inseguras de una web.
