Certificado SSL gratis: qué cubre y qué no
Un certificado gratuito cifra exactamente igual que uno pago: la misma criptografía, el mismo candado, la misma aceptación en todos los navegadores. Lo que cambia es qué valida la autoridad antes de emitirlo y qué respaldo ofrece. Para la enorme mayoría de los sitios, el gratuito es la opción correcta.
Lo que hace igual
- Cifra el tráfico con la misma fuerza.
- Muestra el mismo candado en todos los navegadores.
- Habilita HTTP/2, que necesita HTTPS.
- Cuenta igual para el posicionamiento en buscadores.
- Se renueva solo, cada 60 o 90 días.
Los tres tipos, sin vueltas
| Tipo | Qué valida | Para quién |
|---|---|---|
| Validación de dominio | Que controlás el dominio | La mayoría de los sitios |
| Validación de organización | Que la empresa existe | Sitios corporativos con requisito |
| Validación extendida | Verificación legal más profunda | Bancos, entidades reguladas |
Desde que los navegadores dejaron de mostrar la barra verde, la validación extendida perdió casi todo su valor comercial.
Cuándo sí conviene uno pago
- Necesitás un certificado comodín para muchos subdominios de un solo golpe.
- Un pliego, una auditoría o un cliente te lo exige por contrato.
- Necesitás una garantía económica de la autoridad certificante.
- Tenés que cubrir dispositivos o sistemas viejos que no confían en las autoridades gratuitas.
Errores comunes con el certificado gratuito
- Emitirlo para el dominio sin www, o al revés, y que el otro dé advertencia. Van los dos.
- Dejar contenido cargado por HTTP dentro de una página HTTPS: el candado se rompe.
- No forzar la redirección a HTTPS, con lo que el sitio sigue accesible sin cifrar.
- Bloquear la ruta de validación en el .htaccess, con lo que la renovación automática falla en silencio.
Preguntas frecuentes
¿El certificado gratuito es menos seguro?
No. La criptografía es idéntica. Lo que difiere es el proceso de validación de identidad previo a la emisión, no la protección del tráfico.
¿Por qué caduca cada 90 días?
Es una decisión de seguridad: un certificado comprometido queda inutilizable en poco tiempo. Como la renovación es automática, en la práctica no requiere atención.
¿Necesito uno por cada subdominio?
Uno por cada nombre, o un certificado comodín que los cubra todos. Los gratuitos permiten incluir varios nombres en el mismo certificado.
Seguí leyendo
Core Web Vitals: qué mide Google y cómo arreglarlo
Las tres métricas que Google usa para juzgar la experiencia de tu sitio, qué las empeora y qué hacer con cada una.
Cómo endurecer WordPress sin llenarlo de plugins
La mayoría de los sitios comprometidos lo fueron por una de tres causas. Cómo cubrirlas sin cargar el sitio de complementos.
Qué DNS conviene usar y por qué
Los servidores de nombres son el punto único de falla que casi nadie mira. Qué mirar al elegirlos y cómo no quedarse afuera.