El candado junto a la dirección de un sitio significa que la conexión usa HTTPS: lo que viaja entre tu navegador y el sitio va cifrado, nadie en el camino puede leerlo ni cambiarlo, y el sitio demostró que controla el dominio que ves en la barra.
Eso dice el candado, y nada más. No dice que el sitio sea honesto ni seguro: casi todas las páginas falsas tienen HTTPS, porque un certificado se consigue en un minuto y gratis. Saber qué garantiza y qué no sirve más que buscarlo.
Y si ya no lo encuentras, no es tu navegador: Chrome cambió el candado por otro ícono, como explicamos abajo.
EL CANDADO SIGNIFICA
conexión cifrada ✓
el sitio es dueño del dominio ✓
el sitio es honesto ✗
no es una página falsa ✗
tu proveedor no ve el sitio ✗
└─ las páginas falsas también
tienen candado
¿Dónde está el candado en Chrome y se puede quitar?
En la computadora, desde la versión 117 de septiembre de 2023, Chrome ya no muestra un candado en los sitios con HTTPS: lo cambió por un ícono neutro de controles, a la izquierda de la dirección. Google explicó que en su estudio de 2021 solo el 11 % de las personas entendía bien qué significaba el candado. Mucha gente creía que significaba «sitio confiable», cuando solo significa «conexión cifrada», y por eso lo quitó. Si tocas ese ícono, ves los detalles de la conexión, los permisos, las cookies y la información del sitio.
Lo que sí sigue apareciendo son los avisos cuando algo va mal:
- «No es seguro». El sitio no usa HTTPS o su conexión tiene errores. No escribas ahí nada que no quieras que otros vean.
- «Peligroso», en rojo. Chrome detectó que el sitio puede robar tus datos o instalar software dañino. No entres.
¿Se puede quitar el ícono o el aviso? No, y no conviene: son la forma en que el navegador te avisa de cómo va la conexión.
Qué pasa en una conexión con HTTPS
- Tu navegador se conecta al servidor y le pide empezar una conexión cifrada.
- El servidor manda un certificado (un documento en el que una autoridad confirma que esa llave es de ese dominio).
- Tu navegador revisa quién lo firmó, si no está vencido y si el dominio coincide con el de la barra.
- Los dos acuerdan una llave para la sesión, y todo lo que sigue va cifrado.
La versión actual se llama TLS 1.3: un saludo rápido y solo algoritmos fuertes.
Qué protege HTTPS
- El contenido: páginas, formularios, contraseñas, números de tarjeta y mensajes. Tu proveedor, el wifi del café y cualquiera en el camino solo ven datos cifrados.
- Que no te cambien la página: nadie en el camino puede meter un anuncio, un script o un enlace falso en la página que pediste.
- Que el dominio es el que ves: hablas con quien controla el dominio de la barra, no con alguien que se metió en medio.
LO QUE CUBRE HTTPS
contenido de la página cubierto
contraseñas y formularios cubierto
cambios en el camino se notan
qué sitio visitas no cubierto
que lo visitaste no cubierto
Qué no protege HTTPS
- La honestidad del sitio.
tubanco-acceso-seguro.comcon HTTPS no es tu banco. HTTPS confirma el dominio, no las intenciones. Lee la dirección, no el ícono. - El nombre del sitio frente a tu proveedor. El dominio viaja sin cifrar en la consulta de DNS (la agenda telefónica de internet: nombre a dirección) y al inicio de la conexión. Tu proveedor sabe qué sitio abriste, no qué hiciste ahí. Más en qué ve tu proveedor de internet.
- Tu dirección IP. El sitio la ve igual; HTTPS no tiene nada que ver con eso.
- Lo que el sitio hace con tus datos. Eso depende de su política, no del cifrado.
- Tu equipo. Un programa dañino en tu celular lee todo antes de que se cifre.
Una dirección también se puede esconder detrás de un enlace corto o de un código QR. Antes de abrirlo, puedes ver a dónde lleva con el revisor de enlaces cortos o leer un QR con el lector de códigos QR.
¿Qué significa un aviso de certificado no válido?
Si el navegador te muestra un aviso rojo de que el certificado no es válido, es porque venció, es de otro dominio o lo firmó alguien en quien el navegador no confía. En una red que no es tuya, eso puede significar que alguien intercepta la conexión. No lo ignores, sobre todo en tu banco o tu correo. Y si alguien te pide instalar un certificado «para que funcione el internet» o «para revisar tu conexión», desconfía: eso le da acceso a todo lo que navegas.
HTTPS en el wifi público
En una cafetería, HTTPS hace casi todo el trabajo: tu contenido no se puede leer. Quedan tres huecos: las consultas de DNS, la página de inicio de sesión de la red, que muchas veces no está cifrada, y las apps que son menos estrictas que tu navegador. Qué hacer con ellos está en ¿es seguro el wifi público?.
HTTPS y VPN: capas, no reemplazos
HTTPS cifra el contenido entre tú y el sitio. Una VPN cifra todo el tráfico del equipo entre tú y el servidor de la VPN, con los nombres de los sitios y, si está bien configurada, también las consultas de DNS, y cambia tu IP. Uno sin el otro deja huecos: sin HTTPS, el servidor de la VPN podría leer el contenido; sin VPN, tu proveedor se queda con la lista de sitios. Juntos cubren casi todo.
DOS CAPAS, DOS TRABAJOS
HTTPS oculta el contenido de todos
en el camino
VPN oculta a qué sitios te
conectas de tu proveedor
└─ ninguna reemplaza a la otra
Un aviso de certificado es el único mensaje del navegador que nunca debes saltarte a ciegas. Si te sale uno, pregúntale a una IA antes de seguir:
Ayúdame a entender un aviso de certificado.
El texto del aviso: (pégalo tal cual).
Sitio: (solo el dominio).
Navegador: (cuál). Red: (casa / trabajo / wifi
público / hotel).
¿Instalé algo hace poco que agregara un
certificado?: (sí / no / no sé).
Dime qué significa el error, si puede ser
inofensivo y en qué casos nunca debo saltármelo.
No me digas que siga si el riesgo es real.
En resumen
- El candado, o el ícono de ajustes en Chrome, significa cifrado y dominio verificado. No significa sitio honesto.
- Lee la dirección, no el ícono. Si sale un aviso de certificado, detente.
- «No es seguro» y «Peligroso» son los avisos que sí importan.
- Tu proveedor sigue viendo los nombres de los sitios. Un DNS cifrado oculta las consultas, pero no el nombre al inicio de la conexión; una VPN oculta los dos.
404 VPN funciona con VLESS, y el plan gratis trae 2 GB al día sin tarjeta. Te puedes conectar con la app para Android o Mac, con el cliente abierto Tunnel o desde el bot de Telegram: página de descarga.