Plan de Ciberseguridad subvencionado al 80 % en Navarra quedan 40 días Ver cómo →

Seguridad web

El candado indica que la conexión entre tu navegador y esa web va cifrada. No dice nada sobre quién está al otro lado ni sobre si la web es legítima. Una página fraudulenta puede tener candado, y de hecho lo tiene casi siempre: obtenerlo es gratis y automático.

4 min de lectura6 secciones

Qué protege exactamente

Protege el camino. Impide que alguien en medio de la conexión —en una wifi pública, en la red de un hotel, en un punto intermedio de internet— pueda leer lo que envías o modificarlo. Si escribes tu contraseña en una web con candado, nadie del camino la ve.

Eso es valioso y es la razón por la que hoy toda web debería tenerlo. Pero es todo lo que hace.

Qué no protege

No dice quién es el destinatario. El certificado habitual solo acredita que quien lo pidió controla ese dominio, no que sea una empresa legítima ni que sea la empresa que aparenta ser. Cualquiera que registre un dominio parecido al de tu banco puede obtener un certificado válido para él en minutos y sin coste.

Por eso el consejo antiguo de «mira que salga el candado antes de meter la contraseña» quedó obsoleto: hoy la web fraudulenta también lo tiene.

Tampoco protege del contenido: si la web está comprometida y distribuye código malicioso, lo hace por una conexión perfectamente cifrada. El candado garantiza que ese código llega hasta ti sin que nadie lo haya modificado por el camino, que no es lo que uno espera de una medida de seguridad.

Qué mirar en su lugar

Si la pregunta es «¿puedo confiar en esta web?», lo que ayuda es otra cosa:

  • El dominio completo, leído de derecha a izquierda. Los trucos habituales son añadir palabras antes del dominio real o cambiar una letra por otra parecida.
  • Cómo has llegado. Si vienes de un enlace en un correo, desconfía por definición. Escribe la dirección a mano o usa un marcador guardado.
  • Si te pide algo que no debería. Ningún banco pide claves completas por un enlace.
  • El aviso legal. Una empresa española que opera legalmente publica su denominación y su NIF. Una web fraudulenta rara vez se molesta.

Para tu propia web: lo que sí hay que revisar

Tener certificado ya no es un logro, es un requisito. Lo que conviene comprobar es que está bien puesto:

  1. Que no caduque sin avisar. Los certificados gratuitos duran poco y se renuevan solos; el problema es cuando esa renovación automática se rompe y nadie lo nota hasta que los visitantes ven un aviso rojo.
  2. Que todo el sitio vaya cifrado, no solo el formulario. Si parte del contenido se carga sin cifrar, el navegador avisa y el candado desaparece.
  3. Que la versión sin cifrar redirija a la cifrada, y que solo haya una versión canónica del dominio, con o sin las tres uves dobles.
  4. Que la configuración no permita protocolos antiguos ya considerados inseguros.

Esa primera es la que más disgustos da: un certificado caducado deja la web con un aviso de peligro que espanta a cualquier visitante, y suele ocurrir un domingo.

La confusión que aprovecha el fraude

Durante años se enseñó que el candado significaba «web segura». Mucha gente sigue creyéndolo, y quien monta una página falsa lo sabe. Es un caso claro de una medida de seguridad que se convirtió en un argumento de venta y acabó generando una falsa sensación de protección.

Cuando formamos a un equipo, este es uno de los puntos que más sorprende, y es de los que más cambian la conducta: entender que el candado no dice nada sobre quién está al otro lado hace que la gente vuelva a mirar la dirección completa, que es donde sí está la información útil.

Cómo comprobarlo en tu caso

Hay herramientas públicas que analizan la configuración del certificado de un dominio y señalan si hay protocolos obsoletos, cadenas mal formadas o fechas próximas a caducar. Es una comprobación de dos minutos que conviene repetir un par de veces al año.

La incluimos en la auditoría de seguridad junto con el resto de la exposición del dominio, y la vigilamos de forma continua dentro de los planes de acompañamiento, porque un certificado caducado es de los pocos fallos que se pueden evitar con un aviso a tiempo.

Si quieres que revisemos cómo está el tuyo, escríbenos con tu dominio.