Ir al contenido

¡Se acercan los certificados de 47 días! ¿Estás preparado?

Actúa ahora →

Define HTTPS. ¿En qué se diferencia de HTTP?

Protocolo de transferencia de hipertexto seguro

HTTPS (Protocolo Seguro de Transferencia de Hipertexto) es la versión segura de HTTP, el protocolo que utilizan los navegadores para cargar sitios web. HTTPS añade cifrado mediante TLS, protegiendo así los datos intercambiados entre un navegador y un servidor web contra la interceptación y la manipulación. La diferencia con HTTP radica en que HTTP envía los datos sin cifrar, mientras que HTTPS los cifra.

HTTPS, o Protocolo Seguro de Transferencia de Hipertexto, es la versión segura de HTTP, el protocolo que utilizan los navegadores para conectarse a los servidores web y cargar páginas web. La diferencia radica en el cifrado: HTTP envía datos en texto plano que cualquier persona en la red puede leer, mientras que HTTPS utiliza el protocolo TLS para cifrar la conexión, protegiendo datos confidenciales como contraseñas e información de pago y verificando la identidad del servidor mediante un certificado.

Puntos Clave

  • HTTP (Protocolo de Transferencia de Hipertexto) es el método que utilizan los navegadores y los servidores web para intercambiar datos; HTTPS es HTTP con cifrado añadido.
  • HTTPS utiliza TLS (anteriormente SSL) para cifrar la conexión, de modo que los datos no se pueden leer ni modificar durante la transmisión.
  • La diferencia radica en la seguridad: HTTP envía todo en texto plano, mientras que HTTPS protege la confidencialidad, la integridad y la autenticidad del servidor.
  • TLS utiliza criptografía asimétrica durante el protocolo de enlace para intercambiar claves, y luego un cifrado simétrico rápido para los datos propiamente dichos.
  • HTTP utiliza el puerto 80; HTTPS utiliza el puerto 443. Los navegadores modernos advierten a los usuarios que eviten los sitios HTTP y muestran un candado para los sitios HTTPS.

¿Qué es HTTPS?

HTTPS, o Protocolo Seguro de Transferencia de Hipertexto, es la versión segura de HTTP, el protocolo principal que utilizan los navegadores para conectarse a los servidores web y mostrar páginas web. HTTPS protege los datos que viajan entre el servidor web y el cliente cifrándolos con el protocolo TLS/SSL, de modo que permanecen privados e inalterados durante la transmisión.

HTTPS es fundamental en todo lo que respecta a la privacidad: transacciones en línea, acceso a cuentas bancarias o cualquier actividad que involucre información confidencial. Cualquier sitio web que permita a los usuarios iniciar sesión o que maneje datos confidenciales debería usar HTTPS en lugar de HTTP. Los navegadores modernos como Chrome y Firefox desaconsejan activamente el uso de HTTP: marcan estos sitios como "No seguros", advierten al usuario o se niegan a abrirlos. Un icono de candado en la barra de direcciones indica que se está utilizando HTTPS.

¿Cómo funciona HTTPS?

HTTPS utiliza el protocolo Transport Layer Security (TLS) , sucesor de SSL, para cifrar la comunicación entre cliente y servidor. Una simplificación excesiva común es creer que HTTPS «utiliza cifrado asimétrico» para todo. En realidad, TLS utiliza ambos tipos de criptografía, cada uno para lo que mejor funciona:

  • Criptografía asimétrica para el protocolo de enlace: Cuando un navegador se conecta por primera vez, el servidor presenta su certificado TLS/SSL que contiene su clave pública. Asimétrico criptografía (un par de claves pública y privada) se utiliza para autenticar el servidor y acordar de forma segura un secreto compartido. La clave privada permanece en el servidor y nunca se comparte; la clave pública está en el certificado para que cualquiera pueda verificarlo.
  • Cifrado simétrico para los datos: Una vez que el protocolo de enlace establece una clave de sesión compartida, el navegador y el servidor cambian a una conexión rápida. cifrado simétrico para la transferencia de datos propiamente dicha. Esto es mucho más eficiente que usar criptografía asimétrica para todo, razón por la cual TLS combina ambas.

El certificado del servidor, emitido por una Autoridad de Certificación de confianza, es lo que permite al cliente confirmar que se está comunicando realmente con el servidor previsto y no con un impostor. Esta combinación de cifrado e identidad verificada es lo que hace que HTTPS sea confiable.

Servicios de cifrado personalizados

Evaluamos, elaboramos estrategias e implementamos soluciones y estrategias de cifrado.

¿Por qué es importante HTTPS?

Sin HTTPS, los datos viajan en texto plano, y las consecuencias son graves:

  • escuchar a escondidas: Un atacante puede interceptar los mensajes intercambiados a través de HTTP, incluyendo credenciales, información bancaria y otros datos confidenciales. Estos datos pueden capturarse con software de análisis de tráfico disponible gratuitamente, lo que representa un peligro real en redes Wi-Fi públicas e incluso en redes domésticas.
  • Ataques de intermediario (MITM): Sin la autenticación que proporciona HTTPS, un atacante puede interponerse entre el cliente y el servidor para interceptar o alterar la comunicación.
  • Inyección de contenido: Mediante HTTP, intermediarios como los proveedores de servicios de Internet (ISP) pueden insertar contenido, como anuncios o spam, en las páginas sin autorización. HTTPS evita esta manipulación.

HTTPS protege la confidencialidad e integridad de los datos en tránsito y defiende contra estos ataques, razón por la cual ahora es el estándar predeterminado para toda la web, no solo para las páginas de inicio de sesión.

HTTP vs HTTPS: La diferencia

HTTP y HTTPS no son protocolos fundamentalmente diferentes; ambos permiten la entrega de páginas web. La diferencia esencial radica en que HTTPS añade una capa de cifrado TLS/SSL y autenticación de servidor basada en certificados sobre HTTP. Las diferencias prácticas son:

Aspecto HTTPHTTPS
Nombre y ApellidoProtocolo de Transferencia de HipertextoProtocolo de transferencia de hipertexto seguro
CifradoNinguno (texto plano)Cifrado con TLS/SSL
Puerto predeterminado80443
CertificadoNo utilizadoRequiere un certificado TLS/SSL de una CA de confianza.
Seguridad de los datosLegible si se interceptaProtegido durante el transporte
Tratamiento del navegadorMarcado como 'No seguro'Candado mostrado; considerado seguro
Ideal paraNada delicado (y ahora desaconsejado en todas partes)Todos los sitios web, especialmente los inicios de sesión y los pagos.

Cuando un cliente se conecta a un servidor HTTPS, se intercambia el certificado SSL/TLS del servidor, que contiene la clave pública y los parámetros necesarios para la conexión. Ambas partes realizan un protocolo de enlace TLS para establecer una comunicación segura. Para obtener más información sobre este intercambio, consulte nuestras explicaciones sobre TLS/SSL y certificados SSL/TLS.

HTTPS y la transición post-cuántica
HTTPS depende de TLS, y TLS depende de la criptografía de clave pública para su protocolo de enlace, exactamente el tipo de criptografía que una futura computadora cuántica podría romper. La web ya está respondiendo: los principales navegadores y servidores han comenzado a implementar el intercambio de claves post-cuántico para TLS, utilizando un método híbrido que combina un intercambio clásico de curva elíptica con el NIST-ML-KEM estandarizado (FIPS 203). Esto se está implementando ahora debido a los ataques de recolección ahora y descifrado después, donde un adversario registra el tráfico HTTPS cifrado hoy para descifrarlo una vez que las computadoras cuánticas maduren. Para HTTPS, el algoritmo que más importa es ML-KEM, que protege el intercambio de claves; el cifrado simétrico que protege los datos reales de la página (como AES-256) sigue siendo resistente a la computación cuántica.

Cómo ayuda la consultoría de cifrado

HTTPS depende de certificados TLS bien gestionados y de opciones de cifrado sólidas; cualquier error en estos aspectos puede provocar interrupciones del servicio o vulnerabilidades. Los Servicios de Asesoramiento en Cifrado de Encryption Consulting ofrecen evaluación, estrategia y planificación de la implementación para ayudar a las organizaciones a desplegar TLS correctamente, gestionar certificados y sus renovaciones, elegir protocolos y cifrados robustos y prepararse para la transición post-cuántica de TLS. Contamos con el respaldo de las prácticas certificadas ISO/IEC 27001:2022 y SOC 2.

Servicios de cifrado personalizados

Evaluamos, elaboramos estrategias e implementamos soluciones y estrategias de cifrado.

Preguntas frecuentes

¿Qué es HTTPS?

HTTPS (Protocolo Seguro de Transferencia de Hipertexto) es la versión segura de HTTP, el protocolo que utilizan los navegadores para cargar sitios web. Incorpora cifrado mediante el protocolo TLS, protegiendo así los datos intercambiados entre su navegador y un servidor web contra la interceptación y la manipulación, y verificando la identidad del servidor con un certificado. El icono del candado en la barra de direcciones de su navegador indica que un sitio web utiliza HTTPS.

¿Cuál es la diferencia entre HTTP y HTTPS?

La principal diferencia radica en el cifrado. HTTP envía los datos en texto plano, por lo que cualquiera que los intercepte puede leerlos. HTTPS cifra la conexión con TLS/SSL, protegiendo los datos en tránsito, y utiliza un certificado para verificar la identidad del servidor. HTTP usa el puerto 80, mientras que HTTPS usa el puerto 443. Los navegadores modernos marcan los sitios HTTP como "No seguros" y muestran un candado para HTTPS, que ahora es el estándar para todos los sitios web.

¿Cómo funciona HTTPS?

HTTPS utiliza TLS (el sucesor de SSL) para proteger la conexión. Cuando un navegador se conecta, el servidor presenta un certificado TLS/SSL que contiene su clave pública. Durante el protocolo de enlace, ambas partes utilizan criptografía asimétrica para autenticar al servidor y acordar una clave secreta compartida, para luego pasar a un cifrado simétrico rápido para los datos. Esta combinación ofrece una seguridad robusta y un buen rendimiento, mientras que el certificado confirma la identidad del servidor.

¿HTTPS utiliza cifrado simétrico o asimétrico?

Ambos. HTTPS se basa en TLS, que utiliza criptografía asimétrica (un par de claves pública y privada) durante el intercambio inicial de claves para autenticar el servidor y establecer de forma segura una clave de sesión compartida. Una vez acordada dicha clave, el navegador y el servidor cambian al cifrado simétrico para la transferencia de datos, ya que este es mucho más rápido para grandes volúmenes de datos. Este enfoque híbrido es la razón por la que TLS es seguro y eficiente.

¿Por qué es importante HTTPS?

HTTPS es importante porque protege los datos en tránsito, impidiendo que sean leídos o modificados. Sin él, la información confidencial, como contraseñas y datos de pago, viaja en texto plano y puede ser interceptada con herramientas de análisis de tráfico disponibles gratuitamente, especialmente en redes Wi-Fi públicas. HTTPS también previene ataques de intermediario y evita que proveedores de servicios de internet (ISP) inserten anuncios o contenido en las páginas. Actualmente, es un requisito básico para todos los sitios web, no solo para aquellos con inicio de sesión.

¿Se ve afectado HTTPS por la computación cuántica?

Sí. HTTPS se basa en TLS, cuyo protocolo de enlace utiliza criptografía de clave pública que una futura computadora cuántica podría vulnerar. La web ya está respondiendo: los principales navegadores y servidores han comenzado a implementar el intercambio de claves post-cuántico para TLS, utilizando una combinación de un algoritmo clásico y el algoritmo ML-KEM estandarizado por el NIST. Esto está ocurriendo ahora debido a los ataques de "recopilación ahora, descifrado después", donde el tráfico cifrado capturado hoy podría descifrarse posteriormente. El cifrado simétrico que protege los datos de la página sigue siendo resistente a la computación cuántica.

Proteja adecuadamente su tráfico web

La fiabilidad de HTTPS depende de la configuración TLS y los certificados que la respaldan. Descubra los servicios de asesoramiento en cifrado de Encryption Consulting para evaluar su implementación TLS, gestionar certificados y prepararse para la transformación digital del cifrado web.