El icono del candado: qué significa realmente
Comprenda qué garantiza y qué no garantiza el candado del navegador sobre la fiabilidad de un sitio web.
El icono del candado: qué significa realmente es una lección gratuita de Cryptology Academy en CoddyKit. Esta es la lección 1 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cryptology Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cryptology Academy incluye 4 lecciones en total.
Lo que realmente confirma el candado
El icono del candado en la barra de direcciones del navegador confirma que la conexión entre el navegador y el servidor web está cifrada mediante TLS. Esto impide que quienes intercepten la comunicación lean los datos en tránsito.
También confirma que el servidor ha presentado un certificado que el navegador ha podido verificar: el certificado está firmado por una Autoridad de certificación (CA) de confianza y el nombre de dominio coincide.
Lo que el candado NO confirma
El candado no dice nada sobre la confiabilidad o legitimidad del sitio web. Un delincuente puede obtener un certificado TLS válido para su sitio de phishing con la misma facilidad que una empresa legítima.
El candado significa «su conexión con este servidor está cifrada», no «este sitio web es seguro», «esta empresa es legítima» ni «debe confiar en el contenido de esta página».
Sitios de phishing con HTTPS
Los sitios de phishing utilizan HTTPS habitualmente. Let's Encrypt emite certificados gratuitos de forma automática a cualquiera que controle un dominio, incluidos los delincuentes que han registrado dominios parecidos, como «paypa1.com» o «arnazon.com».
El Informe de transparencia de Google muestra que más del 90 % de las páginas de phishing utilizan actualmente HTTPS. La presencia de un candado no es un indicador fiable de seguridad; hay que verificar el propio nombre de dominio.
Certificados de validación de dominio
Los certificados de validación de dominio (DV), que son los más comunes, solo verifican que el solicitante controla el dominio. La CA lo comprueba mediante registros DNS, un archivo colocado en el servidor web o un correo electrónico enviado al contacto administrativo del dominio.
Los certificados DV pueden emitirse en minutos mediante protocolos ACME, utilizados por Let's Encrypt. Confirman el control del dominio, pero no proporcionan información sobre la organización que está detrás de él.
Certificados de validación de organización
Los certificados de validación de organización (OV) requieren que la CA verifique la existencia legal de la organización. La CA comprueba los registros de inscripción empresarial, confirma la dirección de la organización y verifica que la persona que solicita el certificado está autorizada para actuar en nombre de la organización.
Los certificados OV incluyen el nombre de la organización en los datos del certificado. Tardan varios días en emitirse y cuestan más que los certificados DV, pero proporcionan una mayor garantía sobre la identidad de la organización.
Certificados de validación extendida
Los certificados de validación extendida (EV) requieren la verificación más rigurosa: existencia legal, existencia operativa, dirección física y confirmación directa con personal autorizado. El proceso tarda entre una y varias semanas.
Históricamente, los certificados EV mostraban el nombre de la organización en verde en la barra de direcciones del navegador. Sin embargo, Chrome eliminó el indicador EV en 2019, alegando investigaciones de usabilidad que demostraban que los usuarios no lo entendían o no lo percibían.
Registros de transparencia de certificados
Certificate Transparency (CT) es un mecanismo mediante el cual todos los certificados emitidos deben registrarse en registros públicos y auditables. Los navegadores comprueban que los certificados aparezcan en los registros de CT antes de confiar en ellos.
Los registros de CT permiten a los propietarios de dominios supervisar la emisión de certificados no autorizados para sus dominios. Si una CA emite un certificado incorrectamente, este aparecerá en el registro en cuestión de horas, lo que permite detectarlo y revocarlo rápidamente.
Consulta de los detalles del certificado
En cualquier navegador moderno puede hacer clic en el candado para consultar los detalles de la conexión. Chrome muestra «La conexión es segura», el periodo de validez del certificado y la CA emisora. Al hacer clic en «El certificado es válido» se muestra la cadena completa de certificados.
Los detalles del certificado incluyen: el Common Name y los Subject Alternative Names (los dominios cubiertos), la CA emisora, el periodo de validez (not before / not after) y el algoritmo de firma.
La advertencia «No seguro»
Desde 2017, Chrome marca todas las páginas HTTP como «No seguro» en la barra de direcciones. Firefox y Edge hicieron lo mismo. Esta advertencia aparece porque HTTP transmite todos los datos como texto sin cifrar, visible para cualquiera que esté en la red.
La etiqueta «No seguro» es especialmente visible cuando el usuario empieza a escribir en un formulario de una página HTTP, ya que advierte que las credenciales o los datos personales se enviarán sin cifrar.
HTTPS como norma básica, no como garantía
HTTPS es ahora el requisito básico esperado para cualquier sitio web, no una función de seguridad prémium. Su presencia significa que el canal está cifrado, lo cual es necesario, pero no suficiente, para la seguridad general del sitio.
La seguridad del contenido, la seguridad de la autenticación, los controles de autorización, la prevención de vulnerabilidades de inyección y decenas de otras propiedades de seguridad son completamente independientes de que la conexión utilice HTTPS.
Cómo comprobar si un sitio es legítimo
Más allá del candado, para verificar la legitimidad de un sitio debe comprobar el nombre de dominio exacto para detectar typosquatting, buscar los detalles del certificado OV o EV si están disponibles, verificar el sitio mediante los resultados de un motor de búsqueda en lugar de hacer clic en enlaces de correos electrónicos y comprobar la antigüedad del registro y la titularidad del dominio mediante una consulta WHOIS.
Los usuarios que priorizan la seguridad guardan en favoritos los sitios importantes, como el de su banco, en lugar de escribir la URL cada vez. Así reducen el riesgo de introducirla mal y acceder a un dominio de typosquatting que podría tener un certificado HTTPS válido.
Cuestionario sobre el significado del candado
Compruebe si entiende qué significa el icono del candado del navegador.
Conclusiones clave: el icono del candado
El icono del candado confirma una conexión TLS cifrada y la validación del certificado por una CA de confianza. No confirma que el sitio web o la organización sean confiables.
Los sitios de phishing pueden usar HTTPS y, de hecho, lo hacen. Los certificados DV solo requieren verificar el control del dominio y se emiten en cuestión de minutos. Los registros de Certificate Transparency permiten supervisar la emisión de certificados no autorizados. HTTPS es necesario, pero no suficiente para garantizar la seguridad general.
Aprende Cryptology Academy con un tutor de IA — gratis
Escribe y ejecuta código real en tu navegador, obtén ayuda instantánea de un tutor de IA disponible 24/7 y continúa donde lo dejaste en la web o en la aplicación.
- Cursos
- 67
- Lecciones
- 261
Preguntas frecuentes
¿La lección «El icono del candado: qué significa realmente» es gratis?
Sí — el texto completo de «El icono del candado: qué significa realmente» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cryptology Academy, actualiza a CoddyKit PRO. El curso de Cryptology Academy incluye 4 lecciones en total.
¿Qué aprenderé en «El icono del candado: qué significa realmente»?
Comprenda qué garantiza y qué no garantiza el candado del navegador sobre la fiabilidad de un sitio web. Practicas Cryptology Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.
¿Necesito experiencia previa para empezar Cryptology Academy?
No se requiere experiencia previa. Cryptology Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 1 de 4.
¿Cuánto tiempo toma la lección «El icono del candado: qué significa realmente»?
La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.
¿Puedo escribir y ejecutar código en esta lección de Cryptology Academy?
Sí. Cada lección de Cryptology Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.
Todas las lecciones de este curso
- El icono del candado: qué significa realmente
- Cómo obtienen certificados SSL los sitios web
- Advertencias de certificados TLS y qué hacer
- Riesgos de degradación de HTTP y contenido mixto