Los tres motivos por los que el navegador quita el candado y cómo arreglar cada uno: certificado caducado o ausente, recursos por http y redirección a HTTPS.
El candado del navegador se pierde por tres motivos distintos, y cada uno tiene un arreglo diferente. Antes de tocar nada, fíjate en el mensaje exacto: no es lo mismo «La conexión no es privada» que «No es seguro» con la página cargada, o que la web abra sin candado solo cuando escribes la dirección sin https://.
Antes de empezar
- Haber entrado en el panel Plesk de tu hosting (Cómo entrar al panel Plesk de tu hosting desde el área de cliente).
- Abre tu web en una ventana privada y pulsa el candado o el aviso: el navegador te dice si el certificado falla o si es «contenido mixto».
Paso a paso
- Si el mensaje es «La conexión no es privada» o «El certificado ha caducado», el problema es el certificado. En Plesk, entra en tu dominio → Hosting y DNS → Certificados SSL/TLS y mira qué hay: si no tienes ninguno, instala el de Let's Encrypt (Cómo activar un certificado Let's Encrypt gratis en tu dominio); si aparece caducado, ahí se reemite (Cómo se renueva tu certificado SSL y qué hacer si caduca). Comprueba que cubre también
www.
-
Si la página carga pero el navegador dice «No es seguro» o muestra el candado tachado, es contenido mixto: la página va por HTTPS, pero dentro carga alguna imagen, hoja de estilos o script por
http://. Para verlo, abre la consola del navegador (F12 → Consola): las líneas «Mixed Content» te dicen qué fichero es. -
Corrige el contenido mixto en tu web, no en el servidor. En WordPress, ve a Ajustes → Generales y pon
https://en Dirección de WordPress y Dirección del sitio; después reemplaza las direcciones antiguas del contenido con un plugin de búsqueda y reemplazo (http://tudominio.esporhttps://tudominio.es). En una web a mano, edita las etiquetas que apunten ahttp://. Los recursos de otros sitios que solo existan porhttp://hay que descargarlos y servirlos desde tu hosting. -
Si el candado sale al escribir
https://pero no al entrar sin él, falta forzar HTTPS: en Configuración de hosting, marca Redireccionar los visitantes de HTTP a HTTPS (Cómo redirigir www y HTTP a HTTPS en tu hosting). Así nadie llega a la versión insegura aunque escriba la dirección a mano. -
Vacía la caché de tu web (LSCache, el plugin de caché o WP Toolkit) y la del navegador, o seguirás viendo la versión antigua.
Cómo comprobar que ha funcionado
En una ventana privada, tudominio.es, www.tudominio.es y http://tudominio.es acaban las tres en https:// con el candado cerrado, y la consola no muestra ninguna línea «Mixed Content». Puedes repetirlo desde el móvil con datos, sin wifi.
Si algo falla
- Has instalado el certificado y sigue el aviso: puede ser la caché del navegador o que el dominio apunte a otro servidor (Qué hacer si tu web no carga: revisa el dominio y el DNS en cinco pasos).
- El certificado no se emite: el dominio o
wwwno resuelven a tu hosting, o hay una redirección que estorba (Cómo activar un certificado Let's Encrypt gratis en tu dominio). - Solo falla en una página concreta: esa página tiene un recurso
http://incrustado; búscalo en su código. - Tu WordPress redirige en bucle tras cambiar a HTTPS: la redirección está activada dos veces, en Plesk y en un plugin; deja solo una.
- Cualquier otra cosa: abre un ticket desde tu área de cliente (Cómo abrir un ticket de soporte y que se resuelva a la primera) con el dominio y el mensaje exacto del navegador.