Google confirmó HTTPS como señal de posicionamiento en 2014 y, desde entonces, ha ido reforzando su importancia por una razón que va más allá del propio ranking: Chrome marca activamente como "no seguro" cualquier sitio servido por http:// que incluya un formulario, y ese aviso visible ahuyenta usuarios independientemente de dónde posicione la página. La seguridad ya no es un añadido opcional al SEO técnico, es una precondición para que el resto del trabajo tenga sentido.
HTTPS: qué certifica realmente y qué no
Un certificado SSL/TLS válido cifra la conexión entre el navegador y el servidor, impidiendo que un tercero en la misma red (un Wi-Fi público, por ejemplo) intercepte o modifique los datos en tránsito. Lo que no certifica, y es un error de interpretación habitual, es la fiabilidad del contenido o de la empresa detrás del sitio: un certificado de dominio (DV, Domain Validated), el tipo más común y gratuito hoy gracias a servicios como Let's Encrypt, solo confirma que quien lo solicitó controla el dominio, nada más. Los certificados de validación extendida (EV), que antes mostraban el nombre de la empresa en la barra del navegador, han perdido relevancia práctica porque los navegadores modernos dejaron de destacarlos visualmente de forma distinta a un DV.
Redirección forzada y HSTS: no basta con "tener" HTTPS
Tener un certificado instalado no es suficiente si la versión http:// sigue siendo accesible en paralelo, porque entonces existen dos versiones del sitio compitiendo por indexación (ver la guía de canonicalización). La redirección 301 forzada de http:// a https://, ya cubierta en la guía de redirecciones, es el primer paso; el segundo, más avanzado, es la cabecera Strict-Transport-Security (HSTS), que le dice al navegador que recuerde usar siempre HTTPS para ese dominio durante un periodo determinado, incluso si un usuario teclea manualmente http:// o hace clic en un enlace antiguo sin cifrar:
Header always set Strict-Transport-Security "max-age=31536000; includeSubDomains"
El parámetro max-age se expresa en segundos (31536000 equivale a un año) y includeSubDomains extiende la protección a todos los subdominios, útil si existen versiones como blog.tudominio.com o tienda.tudominio.com que también deben servirse siempre por HTTPS.
Contenido mixto: el error que sigue mostrando el candado roto
El contenido mixto (mixed content) ocurre cuando una página servida por HTTPS carga un recurso (una imagen, un script, una hoja de estilos) todavía por http://, normalmente por una URL absoluta olvidada de cuando el sitio no tenía certificado. Los navegadores bloquean directamente los recursos mixtos más peligrosos (JavaScript, iframes) y muestran advertencias visibles para otros (imágenes), lo que en cualquier caso proyecta una señal de sitio mal mantenido tanto a usuarios como, indirectamente, a la confianza que Google deposita en el dominio.
// Comprobación rápida desde la consola del navegador:
// busca recursos que sigan cargando por http:// en una página https
[...document.querySelectorAll('img, script, link')]
.filter(el => (el.src || el.href || '').startsWith('http://'))
Certificados caducados: un fallo silencioso hasta que deja de serlo
Un certificado SSL tiene una fecha de caducidad (habitualmente 90 días con Let's Encrypt, hasta un año con proveedores comerciales) y, si no se renueva a tiempo, el sitio entero deja de ser accesible de forma normal: los navegadores muestran una interstitial de advertencia a pantalla completa antes de dejar pasar al usuario, lo que en la práctica es indistinguible, para la mayoría, de que el sitio esté caído. La causa más habitual no es técnica sino de proceso: renovaciones manuales que dependen de que alguien se acuerde, en vez de una renovación automática configurada de antemano (el estándar hoy con Let's Encrypt y la mayoría de hostings).
Hackeos y malware: el impacto directo en el índice de Google
Cuando Google detecta que un sitio ha sido comprometido (contenido inyectado, redirecciones maliciosas a otros dominios, o malware servido a los visitantes), puede aplicar dos medidas distintas y con distinto impacto: mostrar una advertencia de "este sitio puede estar hackeado" directamente en los resultados de búsqueda, o, en casos graves, eliminar el sitio del índice por completo hasta que se resuelva. Ambas se comunican en Search Console, en el apartado de Problemas de seguridad, y la recuperación exige limpiar el compromiso real (no solo el síntoma visible) y solicitar una revisión manual una vez confirmado, un proceso que tarda desde días hasta semanas dependiendo de la gravedad.
Cabeceras de seguridad adicionales que también importan
Más allá de HSTS, un conjunto de cabeceras HTTP de seguridad reduce la superficie de ataque del sitio sin afectar directamente al SEO pero sí a la confianza general del dominio: X-Content-Type-Options: nosniff evita que el navegador intente adivinar el tipo de un archivo de forma insegura, X-Frame-Options o la directiva frame-ancestors de Content-Security-Policy impiden que el sitio se cargue dentro de un iframe ajeno (protección contra clickjacking), y Content-Security-Policy en general limita desde qué orígenes puede cargarse JavaScript, reduciendo el impacto de una posible inyección de código.
Preguntas frecuentes
¿HTTPS es un factor de posicionamiento fuerte?
Google lo ha descrito como una señal ligera comparada con la relevancia del contenido, pero su ausencia hoy es más un problema de confianza y de experiencia de usuario (avisos de "no seguro" en el navegador) que un problema de ranking puro; en la práctica, no tener HTTPS en 2031 es una señal de abandono técnico que perjudica indirectamente en muchos frentes a la vez.
¿Cómo sé si tengo contenido mixto en mi web?
La consola de desarrollador del navegador (pestaña "Consola" o "Seguridad") muestra advertencias explícitas de contenido mixto al cargar cualquier página con ese problema; para una auditoría a gran escala, un rastreador de sitio configurado para detectar recursos http:// dentro de páginas https:// es más eficiente que revisar página por página.
¿Renovar el certificado afecta al posicionamiento?
No, si la renovación es transparente (mismo dominio, mismo certificado o uno nuevo válido antes de que caduque el anterior). Sí afecta gravemente si el certificado caduca sin renovarse, porque el sitio deja de ser accesible con normalidad para la mayoría de usuarios y rastreadores.
¿Necesito un certificado de pago o vale con uno gratuito?
Para la inmensa mayoría de sitios, un certificado gratuito (Let's Encrypt) ofrece exactamente el mismo nivel de cifrado que uno de pago. La diferencia histórica en validación extendida (mostrar el nombre de la empresa) ya no tiene el mismo peso visual en navegadores modernos.
¿Qué hago primero si detecto que mi web ha sido hackeada?
Revisar el apartado de Problemas de seguridad en Search Console para entender el tipo exacto de compromiso, aislar y limpiar el código malicioso en el servidor (no solo desactivar el plugin o tema visible, sino buscar puertas traseras), y solo después solicitar la revisión manual: pedirla antes de limpiar de verdad el problema suele alargar el proceso, no acortarlo.