Cómo solucionar el mensaje «Tu conexión con este sitio no es segura» en Chrome

La advertencia «No seguro» de Google Chrome puede ahuyentar a los visitantes y acabar con las conversiones. Este error casi siempre apunta a un problema con el certificado SSL o la configuración de HTTPS de tu sitio web. En esta guía, te mostraremos exactamente cómo diagnosticarlo y solucionarlo rápidamente.

¿Qué significa «Tu conexión con este sitio no es segura»?

El mensaje «no seguro» de Chrome puede aparecer en cualquier sitio web, ya esté creado con WordPress o con cualquier otra plataforma. Indica que el sitio web no utiliza HTTPS o no tiene un certificado SSL activo.

Página web con la vista de opciones de seguridad en el navegador web, que muestra que la conexión NO es segura.

Para los visitantes del sitio web: qué hacer cuando ves un mensaje de «no seguro»

Si te encuentras con un mensaje de «no seguro» en Chrome, quizá quieras evitar visitar ese sitio web hasta que su propietario lo solucione. Normalmente, indica un problema con el certificado SSL o la configuración de HTTPS del sitio.

En algunos casos, puede tratarse de un simple descuido. Si el propietario del sitio web olvida renovar su certificado SSL, puede ocurrir que el sitio sea seguro, pero Chrome siga advirtiendo a los usuarios hasta que se solucione el problema.

Como usuario final, tienes algunas opciones para intentar determinar si un error de «no seguro» es un fallo. En Chrome, puedes comprobar el certificado SSL del sitio y verificar si sus datos coinciden con el sitio y si ha caducado:

Página web ubicada en Jetpack.com, con la vista de opciones de seguridad y los detalles del certificado SSL ampliados.

Puedes usar tu criterio para decidir si visitar sitios marcados como «no seguros». Aun así, si visitas un sitio web que no es seguro, evita introducir información confidencial, como contraseñas, hasta que se solucione el error.

Para propietarios de sitios web: cómo solucionar el mensaje de sitio web «no seguro» en Chrome

Si tu sitio web muestra un error de «no seguro», debes solucionarlo de inmediato. La mayoría de los visitantes evitará tu sitio y podría acabar en el sitio de la competencia.

Como mencionamos anteriormente, los mensajes de «no seguro» en Chrome aparecen debido a problemas con el certificado SSL del sitio, como no tener uno, o con su configuración de HTTPS. Empecemos hablando de los certificados.

Compra e instala un certificado SSL (u obtén uno gratis)

Usar un certificado SSL para tu sitio web debería ser innegociable. Si te preocupan los costes, puedes configurar certificados SSL gratuitos de autoridades como Let’s Encrypt

Estos certificados (los certificados de nivel básico se conocen como certificados de validación de dominio (DV)) son ideales para sitios web personales y de pequeñas empresas.

Página principal de Let's Encrypt con navegación y título: «Una autoridad de certificación sin ánimo de lucro que proporciona certificados TLS a 450 millones de sitios web».

Si gestionas un sitio web para una gran empresa, una tienda de comercio electrónico con mucho tráfico o un proyecto empresarial, te convendrá optar por un tipo más sólido, como un certificado de Validación de Organización (OV) o de Validación Extendida SSL. 

Estos certificados tienen un coste y el proceso de solicitud puede requerir cierto nivel de verificación y pruebas de seguridad, pero a menudo son necesarios para cumplir la normativa.

Si buscas un proveedor de alojamiento web que instale por ti un certificado SSL y gestione las renovaciones, echa un vistazo a nuestros socios de alojamiento.

Actualiza tu sitio web para servir únicamente direcciones URL mediante HTTPS

Una vez que configures un certificado SSL para tu sitio, también tendrás que configurarlo para que cargue mediante HTTPS. De lo contrario, aparecerán mensajes de error al intentar acceder al sitio web, independientemente del navegador que utilices.

Hay varias formas de configurar tu sitio web para que solo sirva contenido mediante HTTPS. Si tu sitio utiliza un servidor Apache, puedes modificar su archivo .htaccess del sitio para redirigir todo el contenido HTTP a través de HTTPS.

Si quieres utilizar este enfoque, es importante que primero hagas una copia de seguridad de tu sitio, ya que tendrás que editar parte de su código. En WordPress, puedes hacerlo con Jetpack VaultPress Backup que también creará copias de seguridad en tiempo real de tu sitio cada vez que hagas cambios en él.

A continuación, conéctate al sitio mediante el protocolo de transferencia de archivos (FTP). Ve al directorio raíz del sitio y busca el archivo .htaccess en su interior. 

Abre ese archivo con un editor de texto. Debería tener un aspecto similar al de la captura de pantalla siguiente, quizá con algunos ajustes personalizados según la configuración de tu sitio:

Captura de pantalla de un archivo .htaccess con las reglas de WordPress aplicadas.

Ahora, copia el siguiente fragmento de código y añádelo antes de la línea # END WordPress, asegurándote de no modificar ningún otro código:

RewriteEngine On

RewriteCond %{HTTPS} off

RewriteRule ^(.*)$ https://%{HTTP_HOST}%{REQUEST_URI} [L,R=301]

Ese código implementa redirecciones 301 o permanentes para dirigir todo el tráfico HTTP a través de HTTPS. Usamos una redirección 301 porque debería ser un cambio permanente y, de este modo, transfieres la autoridad de tus enlaces a las URL con HTTPS.

Si tienes un sitio web de WordPress, también podrías utilizar un plugin para servir únicamente tráfico HTTPS. Por ejemplo, Really Simple SSL te permite instalar un certificado SSL gratuito desde el panel de control, además de añadir redirecciones 301 a tu sitio sin tener que manipular archivos manualmente.

Página principal del plugin Really Simple SSL, con título y una serie de iconos y funciones.

Comprueba si hay contenido mixto

En ciertos casos, los problemas con la configuración de tu sitio pueden hacer que parte del contenido se cargue mediante HTTPS, pero no todo. Esto provoca un error de contenido mixto, que puede aparecer en Chrome en forma de mensaje de sitio web «no seguro».

Para comprobar si hay un error de contenido mixto, puedes acceder al sitio mediante Chrome y abrir las herramientas de desarrollo del navegador inspeccionando una de sus páginas. 

Ve a la pestaña de Seguridad y comprueba qué se indica en Resumen de seguridad Recursos.

Captura de pantalla de las herramientas de desarrollo de Chrome: pestaña Seguridad que muestra un certificado SSL válido e información sobre una conexión segura.

Lo ideal es que veas un mensaje que indique que todo el contenido se sirve de forma segura. Una advertencia de contenido mixto significa que tendrás que revisar cómo utiliza tu sitio HTTPS. También podría deberse a recursos de terceros que utiliza tu sitio y que se cargan mediante HTTP.

Puedes utilizar la consola de las herramientas de desarrollo para ver qué recursos se están cargando en tu sitio web. La consola resaltará los recursos de contenido mixto para que puedas identificarlos fácilmente.

El código que compartimos anteriormente para redirigir el tráfico HTTP a través de HTTPS en servidores Apache debería funcionar con todo el contenido. Si utilizaste ese código, comprueba que se haya añadido correctamente al archivo .htaccess del sitio.

Para los usuarios de WordPress, hay otras razones por las que podrías encontrarte con una advertencia de contenido mixto. A veces, los archivos multimedia antiguos se empeñan en seguir utilizando HTTP. Es posible que tengas que volver a subir estos archivos o utilizar un plugin como Really Simple SSL para forzar la carga de todo el contenido mediante HTTPS.

Comprueba que Chrome reconozca tu sitio como seguro

Después de aplicar cualquiera de las soluciones anteriores, querrás comprobar si el error persiste en Chrome. Si sigues viendo el mensaje de sitio web «no seguro», significa que la solución que aplicaste no funcionó.

Dado que los mensajes de «no seguro» están relacionados con certificados SSL o problemas de HTTPS, querrás asegurarte de que ambos funcionen en tu sitio. Si tienes un certificado válido configurado y todo el contenido está correctamente preparado para cargarse mediante HTTPS, el mensaje de error debería desaparecer por completo.

Otras medidas de seguridad importantes para propietarios de sitios web

Utilizar un certificado SSL y HTTPS son excelentes medidas de seguridad. Pero hay mucho más que puedes hacer para mantener tu sitio seguro y proteger a los visitantes de actores maliciosos.

Veamos algunas formas eficaces de proteger aún más tu sitio web.

1. Instala un plugin de seguridad que proporcione protección las 24 horas, los 7 días de la semana

Este consejo está dirigido a sitios web de WordPress. Aunque no utilices WordPress, hay muchas herramientas y servicios de seguridad increíbles que puedes aprovechar para proteger tu sitio; solo tienes que encontrar las opciones adecuadas.

Si no sabes por dónde empezar, busca herramientas que incluyan algunas de las funciones que analizaremos en esta sección. Como usuario de WordPress, lo mejor es encontrar soluciones de seguridad que protejan tu sitio web desde varios frentes.

Jetpack Security es un conjunto de herramientas de WordPress diseñadas para proteger tu sitio web frente a atacantes y restaurar tu contenido si algo sale mal. Incluye una solución de copias de seguridad en tiempo real, análisis y correcciones de malware en tiempo real y protección contra el spam, además de supervisión de interrupciones del servicio, un registro de actividad y protección contra ataques de fuerza bruta.

Página web del plugin Jetpack Security con título, párrafo e icono de escudo.

También puedes elegir productos individuales del paquete si tienes problemas de seguridad específicos. Por ejemplo, VaultPress Backup se ofrece como un plugin dedicado. Por sí solo o como parte de Jetpack Security, proporciona copias de seguridad en tiempo real, por lo que cada cambio que hagas, comentario que recibas o pedido que realices estará siempre protegido.

Mientras tanto, Jetpack Scan aprovecha la mayor base de datos de vulnerabilidades de WordPress (que se actualiza periódicamente) para comprobar si tu sitio web es vulnerable de alguna manera. También puedes utilizar el plugin para solucionar la mayoría de los problemas conocidos con solo unos clics.

La suite de Jetpack también incluye Akismet Anti-Spam. Este plugin utiliza aprendizaje automático para revisar los envíos de texto de tu sitio (comentarios, formularios e incluso registros de usuarios) y bloquea automáticamente el spam con una precisión del 99,99 % y ningún CAPTCHA molesto.

Akismet Anti-Spam bloquea alrededor de siete millones y medio de envíos de spam por hora en toda la red de sitios que lo utilizan. También aprende continuamente a detectar nuevas formas de spam gracias a todos esos datos.

2. Mantén actualizados el software, los temas y los plugins

Si utilizas WordPress, querrás asegurarte de que todos sus componentes estén siempre actualizados: el software principal, así como los plugins y temas que instales y actives.

Puedes comprobar rápidamente si hay actualizaciones disponibles: accede al escritorio y abre Actualizaciones en el menú. Esto te ofrecerá una visión general de todos los elementos de tu sitio que requieren actualizaciones.

Página de actualizaciones del escritorio de WordPress que muestra las actualizaciones disponibles para los plugins Jetpack Boost y WooCommerce.

Las actualizaciones de software son esenciales porque a menudo incluyen correcciones de seguridad. Es posible que los desarrolladores descubran vulnerabilidades de las que no eran conscientes al principio o que cierren brechas de seguridad detectadas por atacantes.

Cuanto más tiempo pase un plugin o tema sin actualizarse, más probable será que sea vulnerable. Lo mismo ocurre con WordPress. Si, por ejemplo, sigues utilizando WordPress 5.0, estarás expuesto a una larga lista de vulnerabilidades conocidas.

Por supuesto, antes de actualizar nada, querrás hacer una copia de seguridad para poder restaurar el sitio si la actualización provoca un error. Si tienes Jetpack VaultPress Backup, el trabajo ya está hecho para ti.

En cualquier caso, querrás asegurarte de actualizar WordPress con frecuencia. Lo ideal es que compruebes si hay actualizaciones cada vez que inicies sesión en el escritorio.

3. Utiliza la autenticación de dos factores (2FA) para el acceso administrativo

Todas las personas con acceso administrativo a tu sitio web deberían tener que utilizar 2FA. Esto añade otro factor de seguridad además de las contraseñas y dificulta que los atacantes obtengan acceso al sitio, incluso si consiguen las credenciales de usuario.

Probablemente ya utilices 2FA en algunos de los sitios web que visitas. Las implementaciones pueden variar: algunos sitios te pedirán que utilices una aplicación de autenticación, mientras que otros enviarán códigos de verificación por correo electrónico o SMS.

Aunque 2FA puede complicar un poco las cosas para algunos usuarios, es esencial para cualquiera que tenga acceso al área administrativa del sitio. Se trata de las cuentas de usuario con más privilegios administrativos. Si los atacantes obtienen acceso a ellas, pueden causar muchos daños en tu sitio web.

Si utilizas WordPress, puedes aprovechar el plugin Jetpack para exigir que los administradores inicien sesión con una cuenta de WordPress.com. Después, puedes activar un requisito de autenticación en dos pasos.

Opciones de inicio de sesión de WordPress.com en el plugin Jetpack con todas las opciones activadas.

Esta función está disponible con el plugin gratuito Jetpack, así que cualquiera puede usarla. Es una forma rápida y sencilla de crear un proceso de inicio de sesión de WordPress más seguro. 

4. Instala un firewall de aplicaciones web (WAF)

Un firewall de aplicaciones web es un software que supervisa y bloquea las conexiones a tu sitio en función de un conjunto de reglas. Los mejores productos y plugins de WAF logran bloquear una gran cantidad de tráfico malicioso, normalmente porque cuentan con enormes bases de datos de atacantes conocidos.

Según el WAF, también podría identificar patrones de ataque o actividad sospechosa. En general, usar el WAF adecuado puede aumentar considerablemente la seguridad del sitio web.

Si usas WordPress, el plugin Jetpack incluye un WAF que puedes activar para ayudar a proteger tu sitio web. Es una opción que puedes activar directamente desde la ajustes del plugin.

Configuración del plugin Jetpack con el firewall de aplicaciones web de Jetpack activado (y la opción «Compartir datos básicos con Jetpack» seleccionada)

El uso del firewall de Jetpack te permite aprovechar una enorme base de datos de atacantes conocidos. Para activar las reglas automáticas, necesitarás una licencia de Jetpack Scan o Jetpack Security.

5. Haz copias de seguridad de tu sitio web con regularidad

Contar con copias de seguridad recientes de tu sitio es una de las mejores formas de evitar problemas y vulnerabilidades de seguridad. Si los atacantes consiguen acceder, a menudo puedes solucionar el problema restaurando una copia de seguridad reciente y aplicando medidas de seguridad adicionales a partir de ese momento.

El mayor problema de las copias de seguridad es que a menudo perderás datos al restaurar tu sitio a un estado anterior. Esto es especialmente cierto si la última copia de seguridad que hiciste fue hace varias semanas.

Jetpack VaultPress Backup ofrece copias de seguridad en tiempo real para sitios web de WordPress. Esto significa que cada vez que haces un cambio en el sitio, el plugin lo guarda.

Página web de Jetpack VaultPress Backup con título, párrafo y un elemento de mosaico de imagen/icono a la derecha.

VaultPress Backup elimina el problema de no tener acceso a copias de seguridad recientes. También almacena las copias de seguridad fuera del sitio, por lo que, si algo le ocurre a tu servidor, las copias de tu sitio seguirán estando seguras. 

Jetpack Security para sitios de WordPress

Jetpack Security ofrece un conjunto completo de productos que pueden ayudarte a proteger tu sitio de WordPress. Entre ellos se incluyen Jetpack Scan, VaultPress Backup, Akismet Anti-Spam y mucho más.

Puedes usar Jetpack Scan para realizar análisis automáticos de malware y vulnerabilidades en tu sitio web y solucionar rápidamente la mayoría de los problemas con unos pocos clics. El plugin aprovecha la mayor base de datos conocida de vulnerabilidades de seguridad de WordPress para mantener tu sitio seguro.

Página web de Jetpack Scan con título, párrafo y un elemento de mosaico de imagen/icono a la derecha.

Jetpack Scan también te da acceso a reglas automáticas para el firewall de aplicaciones web del plugin. Estas reglas ayudan a proteger tu sitio frente a atacantes gracias a la creciente base de datos de actores maliciosos conocidos de Jetpack.

Con VaultPress Backup, puedes estar tranquilo sabiendo que, cada vez que hagas cambios en tu sitio, el plugin lo mantendrá seguro. Esta tecnología de copias de seguridad en tiempo real evita que pierdas datos importantes si necesitas restaurar tu sitio web a un estado anterior.

Con Jetpack Security, también dispones de supervisión del tiempo de inactividad y un registro de actividad que te permite comprobar todo lo que ocurre en tu sitio web e identificar qué acciones (y quién las realizó) pueden haber causado un problema. Cada vez que alguien inicia sesión en tu sitio, actualiza una página, cambia una configuración o añade código a un archivo principal, todo ello aparecerá en el registro de actividad.

Jetpack Security es la solución de seguridad integral ideal para WordPress, con millones de instalaciones y una cifra que no deja de crecer.

Preguntas frecuentes

Si todavía tienes preguntas sobre cómo solucionar el mensaje de sitio web «no seguro» en Chrome y cómo proteger tu sitio en general, esta sección las responderá.

¿Qué es HTTPS y en qué se diferencia de HTTP?

HTTPS es la versión segura de HTTP. Los datos que envías o recibes mediante HTTPS están cifrados para evitar su manipulación. Un sitio web que utiliza HTTPS también indica que tiene un certificado SSL válido.

¿Cómo protege un certificado SSL la información de un sitio web?

Un certificado SSL es un certificado digital que demuestra que un sitio web es auténtico. Puede proteger la información de un sitio web al permitirte usar HTTPS. Las conexiones HTTPS seguras son menos vulnerables a los ciberataques.

¿Cómo compro un certificado SSL para mi sitio web?

Según tu sitio y su alcance, es posible que tengas que pagar por un certificado SSL. Sin embargo, muchos sitios pueden utilizar uno gratuito. Algunas autoridades de certificación, como Let’s Encrypt, ofrecen certificados gratuitos que puedes configurar fácilmente en tu sitio web.

¿Puedo usar un certificado SSL gratuito y es seguro?

Puedes usar un certificado SSL gratuito en la mayoría de los sitios, aunque no se recomienda para proyectos con mayores necesidades de seguridad, como las grandes tiendas de comercio electrónico. En la mayoría de los sitios, un certificado SSL gratuito satisfará todos tus requisitos.

¿Pueden caducar los certificados SSL? Si es así, ¿puedo automatizar su renovación?

Los certificados SSL caducan. Deben renovarse periódicamente por motivos de seguridad, para que el propietario del sitio pueda verificar que sigue gestionando el sitio web. Aun así, puedes automatizar el proceso de renovación de la mayoría de los certificados. Si utilizas un proveedor de alojamiento web que ofrece un certificado gratuito, probablemente también lo renovará por ti.

¿Qué debo hacer si mi sitio web muestra una advertencia de «contenido mixto»?

Si tu sitio muestra una advertencia de contenido mixto, comprueba que todos sus componentes se carguen mediante HTTPS. Es posible que tengas que implementar una redirección para forzar que las solicitudes pasen por HTTPS o identificar el contenido que causa el error y sustituirlo.

¿Qué otras prácticas recomendadas debo seguir para proteger mi sitio web?

Además de utilizar un certificado SSL y HTTPS, siempre es recomendable hacer copias de seguridad periódicas de tu sitio. También deberías configurar un WAF para bloquear el tráfico malicioso, utilizar herramientas de prevención contra el spam, activar 2FA y mantener actualizados los componentes de tu sitio web.

¿Qué tipos de herramientas se recomiendan para mejorar la seguridad de un sitio web?

Al buscar soluciones de seguridad para tu sitio, considera opciones que ofrezcan copias de seguridad en tiempo real, escáneres de malware y vulnerabilidades, registros de actividad, 2FA y un WAF. Jetpack Security incluye todas esas funciones y mucho más.

Jetpack Security: la forma rápida y sencilla de proteger tu sitio web de WordPress

El mensaje «no seguro» de un sitio web en Chrome es uno de varios errores de SSL que podrías encontrar. Los certificados SSL y HTTPS son medidas de seguridad esenciales para los sitios web modernos, pero no son las únicas cosas que pueden proteger tu sitio.

Una vez que hayas configurado un certificado SSL y activado HTTPS, querrás pasar a otras medidas de seguridad. Con Jetpack Security, puedes implementar varias mejoras de seguridad con un único conjunto de herramientas. Esto incluye copias de seguridad en tiempo real y análisis de malware, supervisión del tiempo de inactividad, protección contra ataques de fuerza bruta, registros de actividad y mucho más.

Si quieres mantener seguro tu sitio de WordPress, prueba Jetpack Security, una suite. También puedes optar por acceder a determinadas funciones mediante plugins individuales, como Jetpack VaultPress Backup, Jetpack Protect y Akismet Anti-Spam. ¡Mejora la seguridad de tu sitio hoy mismo!

Protegemos tu sitio.
Tú diriges tu negocio.

Jetpack Security ofrece una seguridad completa y fácil de usar para sitios de WordPress, con copias de seguridad en tiempo real, un firewall de aplicaciones web, análisis de malware y protección contra el spam.

Protege tu sitio

¿Tienes alguna pregunta?

La sección de comentarios está cerrada para este artículo, pero seguimos aquí para ayudarte. ¡Visita el foro de soporte y estaremos encantados de responder a tus preguntas!

Ver foro de soporte