Saltar al contenido principal

SSL/TLS - Cómo HTTPS cifra tu conexión

Lectura de 2 min aprox.

SSL/TLS (Secure Sockets Layer / Transport Layer Security) es un protocolo que cifra la comunicación a través de internet. Cifra los datos entre los navegadores web y los servidores, evitando la interceptación y la manipulación por parte de terceros. TLS es el protocolo sucesor de SSL, pero por convención ambos se denominan conjuntamente SSL/TLS. La «S» de HTTPS se refiere a esta tecnología.

Antecedentes históricos

SSL fue desarrollado por Netscape Communications en 1994. Tras SSL 2.0 (1995) y SSL 3.0 (1996), el IETF estandarizó TLS 1.0 en 1999. Se descubrieron vulnerabilidades graves como el ataque POODLE en SSL 3.0, y su uso está ahora prohibido. TLS 1.2 (2008) fue el estándar durante mucho tiempo, pero en 2018 se finalizó TLS 1.3, logrando handshakes más rápidos y una seguridad más sólida. Cuando Google anunció en 2014 que incluiría HTTPS como factor de posicionamiento, la migración de los sitios web a HTTPS se aceleró rápidamente, y a fecha de 2025 más del 95% del tráfico web está cifrado con HTTPS. Los principales navegadores han finalizado por completo el soporte de TLS 1.0 y 1.1, y la migración a TLS 1.3 se ha convertido en el estándar.

Cómo funciona SSL/TLS

En el handshake de TLS, el servidor presenta primero un certificado digital para probar su identidad. A continuación, el cliente y el servidor intercambian de forma segura una clave criptográfica compartida y cifran toda la comunicación posterior con criptografía simétrica. En TLS 1.3, el handshake se simplifica a 1-RTT (un solo ida y vuelta), mejorando tanto la velocidad de conexión como la seguridad.

Dónde se decide la combinación que realmente se usa

Que la comunicación esté cifrada no queda decidido por la lista de versiones que el servidor dice admitir. En cada conexión, la combinación que se usa realmente se elige entre los métodos que ambas partes pueden emplear, de modo que el resultado lo decide el solapamiento entre lo que el servidor permite y lo que pide la parte que se conecta. Aunque se haya añadido la compatibilidad con un método más nuevo, si se ha dejado en su sitio el permiso para un método más antiguo, ese método más antiguo se usará con cualquier parte que lo solicite. Esta lista de permisos tiende a moverse en una sola dirección, la de crecer. Se añade una entrada como remedio cuando resulta que alguna parte no puede conectarse, y esa entrada permanece sin ningún registro de por qué se añadió. Intentar retirarla más adelante exige la información sobre por qué está presente, y eso no está escrito en la configuración misma, de manera que revisar la lista es menos una tarea técnica que una búsqueda de los fundamentos para decidir. La otra premisa es que las combinaciones permitidas hay que confirmarlas conectándose desde fuera. Lo que está escrito como configuración y lo que realmente se acepta no siempre coinciden, ya sea porque se aplica un valor predeterminado a una entrada que nunca se escribió, porque un dispositivo que reenvía a lo largo del camino mantiene otro ajuste, o porque solo algunos de los varios puntos de aceptación se configuraron de otro modo. Donde hay varios puntos de aceptación, no hay garantía de que estén todos en el mismo estado a la vez, así que la confirmación debe hacerse en cada uno de ellos. Gestionar este ámbito no termina, por tanto, con fijar una versión de uso; continúa como el trabajo de confirmar periódicamente, desde fuera, la lista de combinaciones permitidas y si esa lista es la misma en todos los puntos de aceptación.

Flujo del handshake de TLS

ClientHello
ServerHello + certificado
Intercambio de claves
Comienza la comunicación cifrada

Consideraciones prácticas

SSL/TLS protege la ruta de comunicación cuando se transmiten las contraseñas. Al introducir una contraseña en un formulario de inicio de sesión, confirma siempre que la conexión sea HTTPS. Un error común en la práctica es pasar por alto la caducidad de los certificados. La difusión de Let's Encrypt ha permitido obtener certificados de forma gratuita, pero si descuidas la configuración de la renovación automática, el sitio puede mostrarse de repente como «no seguro». Además, los servidores que mantienen habilitadas versiones antiguas de TLS (1.0, 1.1) conllevan un riesgo de vulnerabilidades. Por muy fuerte que sea la contraseña que configures, existe el riesgo de interceptación en comunicaciones sin cifrar, por lo que es importante adquirir el hábito de confirmar que el icono del candado aparece en la barra de direcciones del navegador.

Términos relacionados

¿Te resultó útil este artículo?