Skip to main content
Todos los Términos Glossary

HTTPS

Definition

HTTPS (HTTP Secure) cifra los datos transmitidos entre los navegadores y los servidores web, protegiendo contra las escuchas y los ataques de intermediario. Garantiza la integridad y la autenticidad de los datos mediante certificados SSL/TLS. Las mejores prácticas de seguridad web modernas exigen HTTPS para todo el tráfico web, con funciones como HSTS que garantizan un cifrado coherente.

Qué es HTTPS y cómo funciona

HTTPS es HTTP corriente transportado dentro de un canal cifrado con TLS. Cuando un navegador se conecta a una URL https://, realiza un handshake TLS con el servidor: ambas partes negocian un cifrado, el servidor presenta un certificado X.509 firmado por una autoridad de certificación de confianza y derivan una clave de sesión compartida. A partir de ese momento, cada petición y respuesta, cabeceras, cookies, campos de formulario y contenido de la página, viaja cifrada y con la integridad protegida durante el tránsito. El certificado también autentica al servidor, así que el navegador puede confirmar que realmente está hablando con el host indicado y no con un impostor situado en el camino de red entre ambos.

Por qué importa HTTPS

Sin HTTPS, cualquiera en el camino de red, un punto de acceso Wi-Fi malicioso, un router comprometido, un ISP, puede leer y alterar el tráfico. Eso significa espiar credenciales y cookies de sesión, además de manipulación activa de tipo man-in-the-middle como inyectar scripts o anuncios en las páginas. HTTPS cierra ambas vías: la confidencialidad detiene el sniffing pasivo y la integridad detiene las modificaciones silenciosas. También es un requisito previo para funciones modernas del navegador (service workers, la Web Crypto API, geolocalización) que los navegadores se niegan a exponer en orígenes inseguros, y para HTTP/2 y HTTP/3. Los motores de búsqueda y los navegadores tratan ahora el HTTP plano como un estado de segunda categoría que merece una advertencia.

Buenas prácticas en torno a HTTPS

Sirve cada página y cada subrecurso por HTTPS para evitar contenido mixto, redirige HTTP a HTTPS y añade HSTS para que los navegadores se nieguen a degradar la conexión. Mantén los certificados al día con renovación automática, desactiva versiones de protocolo obsoletas y cifrados débiles, y considera monitorizar la transparencia de certificados. HTTPS asegura el transporte, pero no responde por los scripts que llegan a través de él: una etiqueta de terceros comprometida se entrega con la misma fidelidad que el código legítimo. cside complementa la seguridad del transporte enrutando los scripts de terceros a través de un método Script y analizando la carga útil real de JavaScript, de modo que el comportamiento malicioso dentro de una respuesta cifrada y de apariencia confiable se sigue detectando y puede bloquearse en tiempo real.

Definition

¿Significa HTTPS que se puede confiar en un sitio web?

No. HTTPS solo demuestra que la conexión está cifrada y que estás hablando con el host indicado en el certificado. No dice nada sobre si ese host es honesto ni sobre si los scripts que carga son inofensivos. Los sitios de phishing usan certificados válidos de forma habitual. Trata HTTPS como una higiene de transporte necesaria, no como un veredicto sobre la integridad del sitio.

Definition

¿Cuál es la diferencia entre HTTPS y TLS?

TLS es el protocolo criptográfico de propósito general que cifra y autentica una conexión. HTTPS es simplemente HTTP corriendo dentro de un túnel TLS. TLS también asegura otros protocolos como SMTP e IMAP, así que cada sesión HTTPS usa TLS, pero no toda sesión TLS es HTTPS.

Got more questions

Talk to a security expert

We answer client-side security questions every day. Bring yours.

Reservar una demo

¿Quieres verlo en detalle con un ingeniero?

Treinta minutos, sobre tu propio sitio. Nada de diapositivas.

Te enseñaremos:

Qué scripts de terceros se están ejecutando ahora mismo en tu sitio
En qué punto estás con los requisitos 6.4.3 y 11.6.1 de PCI DSS
Qué parte de tu tráfico son bots y agentes de IA

¿Prefieres mandarnos una pregunta?

Buscando huecos libres…

Solo humanos de verdad. Nos daríamos cuenta.

¿Problemas para reservar? Abrir el calendario en una pestaña nueva

¿Qué quieres resolver?

Cuéntanoslo en una línea y te responderemos con algo útil, no con un discurso genérico.

Solemos ayudar con:

Ver qué scripts de terceros se ejecutan en tu sitio
Evidencias para PCI DSS 6.4.3 y 11.6.1
Bots, agentes de IA y robo de cuentas

¿Prefieres reservar una hora? Elegir un hueco