Tu web dice «No es seguro»: certificado, contenido mixto y HTTPS forzado

Los tres motivos por los que el navegador quita el candado y cómo arreglar cada uno: certificado caducado o ausente, recursos por http y redirección a HTTPS.

El candado del navegador se pierde por tres motivos distintos, y cada uno tiene un arreglo diferente. Antes de tocar nada, fíjate en el mensaje exacto: no es lo mismo «La conexión no es privada» que «No es seguro» con la página cargada, o que la web abra sin candado solo cuando escribes la dirección sin https://.

Antes de empezar

Paso a paso

  1. Si el mensaje es «La conexión no es privada» o «El certificado ha caducado», el problema es el certificado. En Plesk, entra en tu dominio → Hosting y DNSCertificados SSL/TLS y mira qué hay: si no tienes ninguno, instala el de Let's Encrypt (Cómo activar un certificado Let's Encrypt gratis en tu dominio); si aparece caducado, ahí se reemite (Cómo se renueva tu certificado SSL y qué hacer si caduca). Comprueba que cubre también www.
Página de Certificados SSL/TLS de un dominio sin certificado, con el aviso de que no está protegido Certificado Let's Encrypt instalado, con el dominio protegido y el aviso en verde de instalación correcta
  1. Si la página carga pero el navegador dice «No es seguro» o muestra el candado tachado, es contenido mixto: la página va por HTTPS, pero dentro carga alguna imagen, hoja de estilos o script por http://. Para verlo, abre la consola del navegador (F12 → Consola): las líneas «Mixed Content» te dicen qué fichero es.

  2. Corrige el contenido mixto en tu web, no en el servidor. En WordPress, ve a AjustesGenerales y pon https:// en Dirección de WordPress y Dirección del sitio; después reemplaza las direcciones antiguas del contenido con un plugin de búsqueda y reemplazo (http://tudominio.es por https://tudominio.es). En una web a mano, edita las etiquetas que apunten a http://. Los recursos de otros sitios que solo existan por http:// hay que descargarlos y servirlos desde tu hosting.

  3. Si el candado sale al escribir https:// pero no al entrar sin él, falta forzar HTTPS: en Configuración de hosting, marca Redireccionar los visitantes de HTTP a HTTPS (Cómo redirigir www y HTTP a HTTPS en tu hosting). Así nadie llega a la versión insegura aunque escriba la dirección a mano.

  4. Vacía la caché de tu web (LSCache, el plugin de caché o WP Toolkit) y la del navegador, o seguirás viendo la versión antigua.

Cómo comprobar que ha funcionado

En una ventana privada, tudominio.es, www.tudominio.es y http://tudominio.es acaban las tres en https:// con el candado cerrado, y la consola no muestra ninguna línea «Mixed Content». Puedes repetirlo desde el móvil con datos, sin wifi.

Si algo falla

Relacionados

  • 0 Los Usuarios han Encontrado Esto Útil
¿Fue útil la respuesta?

Artículos Relacionados

Cómo analizar tu web en busca de malware con Imunify

Lanza un análisis de malware con Imunify360 desde tu panel Plesk y revisa los resultados del...

Qué es el firewall de aplicaciones web y cuándo activarlo

ModSecurity filtra las peticiones a tu web con tres modos posibles; aprende cuál usar y cómo...

Cómo proteger una carpeta de tu web con contraseña

Crea un directorio protegido en tu hosting para que solo entren en él los usuarios con usuario y...

Cómo activar un certificado Let's Encrypt gratis en tu dominio

Activa un certificado SSL gratuito de Let's Encrypt en tu dominio o subdominio desde el panel...

Cómo se renueva tu certificado SSL y qué hacer si caduca

Tu certificado Let's Encrypt se renueva solo cada 90 días; aquí tienes cómo comprobarlo y qué...