Skip to main content

10 razones para usar HTTPS

Escrito por

10 de julio de 2015

0 minutos de lectura

HTTPS, HTTP sobre TLS, existe desde 1994 y ha tenido una gran adopción en los sitios web que priorizan la seguridad, como los de banca en línea, compras, impuestos y más. Sin embargo, la gran mayoría de los sitios web (se estima que entre 81 % y 97 %) siguen comunicándose mediante HTTP sin cifrar, por más inseguro que sea.

Gráfico de líneas titulado «Estadísticas de uso de SSL de forma predeterminada» que muestra el aumento del uso de SSL entre los 10.000, 100.000 y 1 millón de sitios web principales.

Estadísticas de BuiltWith que muestran una adopción pequeña, pero creciente, de HTTPS

Hoy, sin embargo, hay más razones que nunca para cambiarse a HTTPS, incluso si tienes un sitio de noticias, corporativo o cualquier otro que no se considere entre los más importantes en materia de seguridad. La adopción de HTTPS creció un 80 % el año pasado, mucho más rápido que en años anteriores, pero todavía estamos muy lejos de que el cifrado sea la norma. Si aún no te convence que HTTPS sea adecuado para ti, o necesitas argumentos para convencer a tus colegas y jefes, aquí tienes 10 buenas razones para pasarte a HTTPS.

1. Protege la privacidad de tus usuarios

Ante todo, HTTPS protege a tus usuarios. Publicar una noticia en un foro de usuarios podría costarle la vida a un disidente en un régimen opresivo; un lugar de trabajo estricto podría despedir a alguien por su actividad de navegación; y, por supuesto, los casos de Snowden demostraron claramente que los gobiernos simplemente no se cansan de recopilar estos datos. Usar HTTPS dificulta mucho que estos actores sepan qué hacen los usuarios y te ayuda a cumplir con tu responsabilidad más importante: ganarte su confianza.

2. Posicionamiento en buscadores (SEO)

El año pasado (2014), Google anunció que HTTPS sería un factor de posicionamiento. Google, al igual que otros motores de búsqueda, busca promover los enlaces que sean mejores para el usuario, y un sitio web que protege su privacidad mediante HTTPS es mejor para el usuario que uno que no lo hace. Ya sea que lo veas como un incentivo (usa HTTPS y recibirás una recompensa) o como una advertencia (usa HTTPS o perderás posiciones), pocas cosas movilizan tanto a las empresas como el SEO. Para obtener más consejos sobre cómo optimizar HTTPS para SEO, consulta este artículo de Moz.

3. Protege tu marca

El contenido sin cifrar se puede manipular fácilmente. Una persona que navegue por un sitio de noticias desde una red wifi maliciosa podría leer información sobre hechos que nunca ocurrieron. Un sitio corporativo podría mostrar una disculpa de un director ejecutivo acusado de malversación que nunca existió. Y cualquier sitio web inseguro puede modificarse para mostrar pornografía (o algo peor). Además, las páginas sin cifrar suelen estar en el camino hacia páginas seguras. Por ejemplo, imagina un sitio de compras donde la página de un producto no está cifrada, pero el proceso de compra sí usa HTTPS. Un atacante de tipo intermediario puede modificar la página desprotegida para que el botón «Agregar al carrito» dirija a una copia maliciosa del sitio web, sin que el navegador ni el usuario noten la diferencia. Si quieres que tus usuarios vean únicamente el contenido que publicaste y que sus acciones siempre lleguen a ti, usa HTTPS.

4. Los navegadores marcarán HTTP como inseguro

Hoy, los navegadores indican que HTTPS está activo mostrando la URL en verde o agregando un candado, solo si el sitio está cifrado correctamente. En realidad, estos indicadores dan una falsa sensación de seguridad, pues sugieren que los sitios HTTPS son seguros, aunque puedan ser muy vulnerables una vez que llegas al servidor. Lo que sí es cierto es que las conexiones HTTP sin cifrar son inseguras. Los navegadores se preparan para actualizar sus indicadores en consecuencia. Tanto Google como Firefox han dicho que primero marcarán los sitios HTTP como sospechosos y luego como inseguros, posiblemente desde este año. Si sigues usando HTTP, es posible que se les indique explícitamente a tus usuarios que tu sitio es inseguro, lo que reducirá su confianza. Nota: La eficacia de los indicadores pasivos, tanto positivos como negativos, es mínima, y los navegadores podrían convertir esas advertencias en alertas que requieren hacer clic para continuar.

5. HTTP/2

Casi 18 años después de su creación, HTTP/1.1 por fin se está renovando. Su sucesor, HTTP/2, se completó oficialmente en mayo de 2015. HTTP/2 amplía la tecnología SPDY de Google e incluye muchas mejoras importantes respecto de HTTP/1.1, desde la multiplexación de solicitudes y la compresión de encabezados hasta el envío de contenido desde el servidor. Por razones de compatibilidad y para hacer que la web sea segura, los navegadores solo admitirán HTTP/2 sobre HTTPS (la especificación indica que el cifrado es opcional). Si quieres aprovechar esta evolución de la web, necesitas cambiarte a HTTPS.

6. Service Worker y funciones avanzadas

Otro avance emocionante de los navegadores, con un impacto similar al de HTTP/2 aunque menos conocido, es ServiceWorker. Su principal ventaja es que permite que las aplicaciones web funcionen como aplicaciones nativas: pueden operar sin conexión, recibir notificaciones push y mucho más. Es un reemplazo nuevo y mejorado de AppCache, creado según los principios del Extensible Web Manifesto. Técnicamente, ServiceWorker funciona como un proxy de JavaScript que se instala sin interrupciones cuando un usuario visita un sitio. Este proxy es sumamente potente y puede ampliar las capacidades de la página mucho más allá de la asistencia sin conexión. Si se instala un ServiceWorker malicioso, puede causar daños graves y persistentes, mucho mayores que la manipulación habitual de HTTP. Para mitigar este riesgo, ServiceWorker, con todas sus nuevas y extraordinarias capacidades, solo es compatible con HTTPS. Los navegadores impulsan una web segura, y puedes esperar que otras funciones avanzadas, como la geolocalización y la pantalla completa, solo funcionen con HTTPS.

The ServiceWorker: The network layer is yours to own

Video introductorio sobre ServiceWorker, de Jake Archibald

7. Protege tus ingresos (de los proxies)

Los delincuentes no son los únicos que buscan ganar dinero con tu sitio: los proveedores de Internet y wifi también quieren hacerlo. Hasta el 38 % de los proxies wifi, desde gigantes como Comcast hasta proveedores más pequeños, insertan sus propios anuncios en páginas sin cifrar. Si obtienes ingresos de la publicidad, ten en cuenta que podrían secuestrar tus anuncios sin que tus usuarios lo noten. Si tu sitio web no muestra anuncios… tus usuarios podrían verlos de todos modos y culparte. Usa HTTPS para evitar esta manipulación y proteger tus ingresos y tu marca.

Captura de pantalla del sitio web de Apple Store con una promoción de iMac y categorías de compra para Mac, iPad, iPhone y iPod

Un anuncio de H&R Block en la página de Apple Store, insertado por CMA en 2013 (y, aun así, la página principal de Apple Store sigue sin usar HTTPS)

8. Mejores analíticas: referentes HTTPS

HTTPS busca proteger tu privacidad, incluso evitando compartir con otras personas lo que estás navegando. Imagina que visitas https://secret.com/HelloKitty/ y haces clic en un enlace a http://other.com/, que no está cifrado. Si la solicitud a other.com incluyera la URL en un encabezado Referer (sic), cualquiera que estuviera escuchando, además de other.com, sabría cuánto te gusta esa pequeña que no es un gato. Para evitar esta vulneración, los navegadores no envían el encabezado Referer al navegar de HTTPS a HTTP (a menos que se sobrescriba explícitamente mediante una política de referencia). A medida que más sitios web se cambian a HTTPS, seguir usando HTTP perjudicaría tu capacidad de saber de dónde vienen tus visitantes.

9. Compatibilidad de API con iOS 9+/Android 5+

El impulso de TLS no se limita al navegador. En su última conferencia para desarrolladores, Apple anunció que iOS 9 requeriría que todas las conexiones usaran TLS. Según la documentación de iOS 9:

Si estás desarrollando una aplicación nueva, deberías usar exclusivamente HTTPS. Si tienes una aplicación existente, deberías usar HTTPS tanto como puedas desde ahora y crear un plan para migrar el resto de la aplicación lo antes posible. Además, la comunicación mediante API de nivel superior debe cifrarse con TLS versión 1.2 y confidencialidad directa. Si intentas establecer una conexión que no cumpla este requisito, se generará un error.

Android M tendrá un requisito similar, aunque un poco menos estricto, lo que implica que este será el comportamiento predeterminado en las aplicaciones nativas. Este cambio en la configuración predeterminada no solo afecta a los desarrolladores de aplicaciones nativas, sino también a cualquiera que cree contenido que puedan consumir las aplicaciones nativas de iOS. Si no admites HTTPS, será mucho más difícil que los desarrolladores de iOS adopten tu API.

10. Inclusión de terceros

Para mantener seguro el contenido de una página, una página HTTPS no puede cargar un recurso HTTP inseguro. Por lo general, esto genera una advertencia de contenido mixto, con algunas excepciones menores, como los iframes aislados. Los sitios web que intentan cambiarse a HTTPS suelen descubrir que muchos de los componentes de terceros que usan no son compatibles con HTTPS. Como resultado, deben quedarse en HTTP o eliminar el componente en cuestión. Aunque históricamente la mayoría de los sitios web optaron por seguir usando HTTP, el equilibrio podría cambiar a medida que aumente el incentivo para protegerlos. Si creas contenido que otros sitios puedan insertar, agrega compatibilidad con HTTPS cuanto antes. Hoy podría darte una ventaja competitiva y, muy pronto, no podrás sobrevivir sin ella.

¡Empieza hoy mismo tu plan de HTTPS!

En esta publicación enumeramos algunas de las razones para cambiarse a HTTPS, pero no los desafíos que implica. Es muy probable que los costos, los terceros inseguros u otros motivos heredados (¡pero no el rendimiento!) dificulten el cambio. Aun así, es importante entender que HTTPS llegó para quedarse. Cuanto más tardes en empezar a cambiarte, más difícil será hacerlo. Hay nuevas iniciativas que ofrecen certificados, CDN, pruebas y más de forma gratuita y sencilla, y pueden ayudarte a superar algunos de los obstáculos. Así que empieza ahora: crea un plan, consigue su aprobación y comienza el camino hacia una mayor seguridad.

Leer más

feature insights context
Blog

Los ataques autónomos ya están aquí. La defensa debe estar a su altura.

Los atacantes autónomos están reduciendo el tiempo disponible para defenderse. Descubre cómo el descubrimiento, la corrección, la validación y la prevención continuos pueden ayudar a los equipos de seguridad a seguirles el ritmo.

illustration hero ai
Blog

¿Qué es Agentic AppSec?

Descubre cómo Agentic AppSec usa agentes de IA con contexto, límites definidos y verificación independiente para ejecutar el ciclo de seguridad de aplicaciones.

Blog

Evo ADS Govern Agent Behavior ya está disponible: controla el uso de MCP

Evo ADS Govern Agent Behavior ya está disponible, comenzando con MCP Governance. Descubre, aprueba, monitorea, registra y bloquea el uso de servidores MCP en los principales agentes de programación con IA.