Forzar HTTPS en todo tu sitio WordPress (sin riesgos)
Tener un certificado SSL no es usar HTTPS en todas partes. Redirige el tráfico, protege el admin, corrige el contenido mixto y activa HSTS sin bloquearte.
Conseguir un certificado SSL es la parte fácil: hoy la mayoría de los proveedores de hosting te dan uno gratis. Lo que confunde a la gente es que un certificado instalado en tu servidor no significa que tu sitio realmente lo use en todas partes. He visto muchísimos sitios con un certificado válido que siguen marcados como « No es seguro », porque la mitad de sus páginas e imágenes cargaban por HTTP sin cifrar. Forzar HTTPS es lo que cierra esa brecha. Aquí te explico cómo hacerlo de forma completa, y cómo hacerlo sin quedarte fuera de tu propio sitio.
Lo esencial
- Un certificado SSL habilita HTTPS; no lo fuerza: todavía tienes que redirigir y corregir el contenido mixto.
- Forzar HTTPS bien significa cuatro cosas: redirigir HTTP→HTTPS, proteger admin y login, corregir el contenido mixto y, opcionalmente, HSTS.
- El módulo está desactivado por defecto y con una advertencia, porque forzar HTTPS sin un certificado válido deja fuera a todo el mundo, incluido tú.
- HSTS es configurable (max-age de un año por defecto), con includeSubDomains y preload opcionales; este último es semipermanente, así que trátalo con cuidado.
- También ofrece vigilancia de la caducidad del certificado SSL, con un correo antes de que tu certificado expire.
¿Qué implica realmente forzar HTTPS?
Más que cambiar la URL del sitio en los ajustes. Un cambio completo necesita cuatro piezas:
1. Redirigir todo el tráfico HTTP a HTTPS. Cada petición HTTP debe devolver una redirección 301 permanente hacia la versión HTTPS de la misma URL, para indicar a navegadores y buscadores que el traslado es definitivo y que tu SEO se transfiera limpiamente.
2. Proteger el admin y el login. wp-admin y wp-login.php manejan contraseñas y cookies de sesión. Si cargan por HTTP, esas credenciales pueden ser interceptadas, así que deben forzarse a HTTPS de forma específica, no solo la parte pública del sitio.
3. Corregir el contenido mixto. Una advertencia de « contenido mixto » ocurre cuando una página HTTPS carga una imagen, un script o una hoja de estilos por HTTP. Los navegadores avisan o directamente bloquean el recurso, rompiendo tu diseño. Cada URL interna tiene que ser HTTPS.
4. Enviar cabeceras HSTS. HTTP Strict Transport Security le dice al navegador que use siempre HTTPS para tu dominio, de modo que tras la primera visita ni siquiera intente una conexión HTTP, cerrando la pequeña ventana que existe antes de que tu redirección actúe.
Esto es lo que arregla cada pieza, y la trampa que trae consigo:
| Paso | Qué arregla | Cuidado con |
|---|---|---|
| Redirección 301 HTTP→HTTPS | Envía a cada visitante a la URL cifrada y transfiere el SEO limpiamente | Nunca la actives sin un certificado que funcione: deja fuera a todo el mundo, incluido tú |
| Proteger admin y login | Evita que contraseñas y cookies de sesión viajen por HTTP sin cifrar | Debe forzarse de forma específica, no solo la parte pública |
| Corregir el contenido mixto | Elimina el aviso « No es seguro » cuando una página HTTPS carga recursos HTTP | Cada URL de recurso interno tiene que ser HTTPS |
| Cabecera HSTS | Hace que el navegador use HTTPS antes incluso de enviar la primera petición | preload es casi permanente: de 6 a 12 meses para deshacerlo |
¿Cómo se fuerza HTTPS en WordPress?
Para forzar HTTPS, asegúrate de tener un certificado SSL válido instalado y luego activa un módulo que redirija con un 301 todo el HTTP a HTTPS, fuerce wp-admin y el login por HTTPS, reescriba las URL con contenido mixto y, opcionalmente, envíe una cabecera HSTS. En Blaminhor Essentials, activa HTTPS Redirect, confirma que tu certificado carga sin errores y entonces enciende la redirección.
El módulo llega apagado y detrás de una advertencia a propósito: encenderlo sin un certificado que funcione redirigiría a todo el mundo hacia una página que no puede cargar. Una vez que hayas confirmado tu certificado (ver más abajo), actívalo y configura:
- Redirección automática — todo el tráfico HTTP se redirige a HTTPS con un 301.
- Admin y login — fuerza HTTPS en
wp-adminywp-login.php(activado por defecto). - Corrección de contenido mixto — opcionalmente, reescribe a HTTPS las URL de recursos HTTP en la salida de la página.
- HSTS — activa la cabecera Strict-Transport-Security con un max-age configurable (un año por defecto), más
includeSubDomainsypreloadopcionales.
Desactivado por defecto detrás de una advertencia clara, para que lo actives de forma deliberada, después de confirmar que tu certificado funciona.
¿Deberías activar el preload de HSTS?
HSTS en sí es una mejora segura y que vale la pena una vez que tu HTTPS es estable. Su opción de preload es otra historia, y es el único ajuste de esta lista que de verdad puede jugarte una mala pasada. Enviar tu dominio a la lista de precarga integrada en los navegadores graba « solo HTTPS » dentro del propio navegador, y retirarlo puede tardar de seis a doce meses en propagarse, tiempo durante el cual no puedes servir nada por HTTP, en ningún subdominio, por ningún motivo.
Así que activa el HSTS básico sin miedo, enciende includeSubDomains solo cuando estés seguro de que cada subdominio tiene HTTPS, y trata el preload como un compromiso casi permanente, no como una casilla que marcar « por seguridad extra ». El módulo mantiene estas opciones como activaciones separadas precisamente para que no enciendas la irreversible por accidente.
El resultado
Cada página, cada recurso, cada petición por una conexión cifrada: los navegadores muestran el candado, los buscadores favorecen la versión segura y los datos de tus visitantes viajan protegidos. Hecho una vez, y bien hecho, es de esas cosas en las que nunca vuelves a pensar, sobre todo con una alerta de caducidad vigilando el certificado en silencio.
Si forzar HTTPS forma parte de una mudanza mayor, combínalo con cambiar el dominio de tu WordPress de forma segura y, para el lado del login, con ocultar tu página de acceso de los bots.
HTTPS Redirect es una de las más de 20 herramientas de Blaminhor Essentials, gratuito y de código abierto en WordPress.org.
Descargar Blaminhor Essentials
– blaminhor
FAQ
¿Por qué mi navegador sigue diciendo « No es seguro » con un certificado válido?
Porque un certificado solo habilita HTTPS; no lo fuerza. Si las páginas todavía cargan por HTTP, o una página HTTPS incluye una imagen o un script por HTTP (contenido mixto), los navegadores muestran « No es seguro ». Necesitas redirigir todo el HTTP a HTTPS y asegurarte de que cada recurso interno también use HTTPS.
¿Es seguro forzar HTTPS en WordPress?
Sí, siempre que ya haya un certificado SSL válido instalado y funcionando. Si no lo hay, forzar HTTPS redirige a cada visitante (incluido tú) a una URL que no carga, y te deja fuera de tu propio sitio. Abre siempre tu sitio con https:// manualmente y confirma que no hay errores de certificado antes de activar la redirección. Los buenos módulos vienen desactivados y con una advertencia exactamente por esta razón.
¿Forzar HTTPS ayuda a mi posicionamiento en Google?
Un poco. Google ha confirmado que HTTPS es una señal de posicionamiento de peso ligero, y los navegadores ahora marcan las páginas HTTP como inseguras, lo que daña la confianza y las conversiones mucho más que el propio empujón en el ranking. La mayor ganancia SEO es la redirección 301 limpia, que transfiere tu autoridad existente a las URL HTTPS sin pérdidas.
¿Cómo encuentro qué está causando una advertencia de contenido mixto?
Abre la página y luego la consola de desarrollador de tu navegador (F12): los recursos con contenido mixto aparecen listados ahí con sus URL HTTP exactas. Suele ser una imagen, un script o una hoja de estilos con la URL escrita a mano. Corregir la fuente es lo más limpio, pero un módulo que reescribe las URL internas a HTTPS al vuelo atrapa los rezagados que de otro modo se te escaparían.
¿Sigo necesitando un plugin como Really Simple SSL?
No, si tu kit de herramientas ya fuerza HTTPS. Really Simple SSL hace una sola cosa —redirigir y corregir el contenido mixto—, y el módulo HTTPS Redirect la cubre junto con la protección del admin, HSTS y la vigilancia de la caducidad del certificado. Ejecutar ambos solo duplicaría la lógica de redirección, así que elige uno y evita apilar dos plugins de SSL uno contra otro.
¿Qué es HSTS y debería activarlo?
HSTS (HTTP Strict Transport Security) es una cabecera que le dice a los navegadores que usen siempre HTTPS para tu dominio, incluso antes de la primera petición. Es una mejora de seguridad sólida una vez que tu HTTPS es estable. Eso sí, ten cuidado con su opción « preload »: enviar tu dominio a la lista de precarga de los navegadores es difícil de deshacer y puede persistir durante meses después de retirarlo.
Comentarios