La conexión no es segura en Chrome: qué es y qué hacer

Publicado:

16 min de lectura

Acar Diveroli
Autor: Acar Diveroli
Candado hecho solo de puntos con el arco abierto en azul, junto a una barra de direcciones punteada con NOT SECURE y http://

Haces clic en un enlace antiguo a la web de un club de tu barrio. En lugar de la página, Chrome pone un cuadro delante de la pestaña: «Este sitio no admite una conexión segura», dos advertencias breves y dos botones, Volver e Ir al sitio. En otras páginas solo ves «No es seguro» junto a la dirección, y al hacer clic se abre un panel que dice «La conexión no es segura». No se ha estropeado nada en tu equipo y lo más probable es que nadie te haya hackeado.

Esta guía explica qué significa el aviso, en qué se diferencia de «La conexión no es privada», por qué Chrome lo muestra a más personas desde septiembre de 2026 y cuándo puedes continuar sin problema. También trata las páginas del router y de inicio de sesión del Wi-Fi, otros navegadores, a los propietarios de sitios web y los proxies.

¿Qué significa «La conexión no es segura»?

Las direcciones web empiezan por http:// o https://. Con HTTPS, la página y todo lo que envías viajan cifrados entre tu navegador y el sitio, y el navegador comprueba el certificado del sitio, un documento de identidad digital que demuestra que ha llegado al servidor correcto. Con HTTP sin cifrar no hay cifrado ni comprobación de identidad: la página viaja como texto legible.

Cualquier punto por el que pasa ese texto puede leerlo y cambiarlo: la red Wi-Fi, otros dispositivos de una red abierta, tu proveedor de internet o un proxy intermedio. Chrome marca esas páginas con No es seguro en la barra de direcciones; si haces clic, el panel dice «La conexión no es segura» y avisa de que los atacantes podrían robar las contraseñas o los números de tarjeta de crédito que introduzcas.

El aviso describe la conexión, no la honradez del sitio. Una página sobre un pasatiempo y la página falsa de un banco pueden funcionar las dos con HTTP.

¿Es lo mismo que «La conexión no es privada»?

No, y cada aviso pide una reacción distinta:

Lo que vesQué significa¿Cifrado?Qué hacer
No es seguro en la barra de direccionesLa página usa HTTP sin cifrarNoLeer, sin escribir nada privado
«Este sitio no admite una conexión segura»Chrome probó HTTPS, no lo encontró y pregunta antesNo, si continúasDecidir sitio por sitio
«La conexión no es privada» + código NET::ERR_CERT_…Hay HTTPS, pero el certificado no superó una comprobaciónIdentidad sin demostrarParar en páginas de inicio de sesión y pago
«Este sitio web no puede proporcionar una conexión segura»No se pudo establecer la conexión cifradaSin conexiónRevisar el software, la red o el sitio

El aviso de certificado se refiere a un sitio que ofrece cifrado pero no puede demostrar quién es; un reloj mal configurado, una página de inicio de sesión del Wi-Fi o el análisis HTTPS del antivirus son las causas habituales, como explica La conexión no es privada: causas y cómo solucionarlo. El aviso de HTTP es más sencillo: el sitio no ofrece ningún cifrado, así que no hay nada que arreglar en tu dispositivo.

La última fila, que suele aparecer con ERR_SSL_PROTOCOL_ERROR, corresponde a una negociación TLS fallida, el intercambio inicial en el que el navegador y el servidor acuerdan el cifrado; consulta Solucionar err_ssl_protocol_error en Chrome y Edge.

¿Qué dice el nuevo aviso de Chrome?

Chrome abre sobre la página un cuadro de diálogo titulado «Este sitio no admite una conexión segura», con dos puntos:

  • «Los atacantes pueden ver y cambiar la información que envíes o recibas desde el sitio.»
  • «Si estás usando una red pública, lo más seguro es que visites este sitio más tarde. Las redes de confianza, como la red Wi-Fi de tu casa o del trabajo, conllevan menos riesgos.»

Los botones son Volver e Ir al sitio. El aviso también puede ocupar toda la pestaña, con el título «example.com no admite una conexión segura con HTTPS» y el título de pestaña «El sitio no es seguro». Estos textos proceden de los archivos de traducción al español de Chromium, el código abierto en el que se basa Chrome.

Hay una variante que merece desconfianza: «Sueles conectarte a este sitio de forma segura, pero Chrome no ha podido usar una conexión segura esta vez». El sitio funciona normalmente con HTTPS y puede que algo en la red lo esté bloqueando, así que vuelve atrás e inténtalo más tarde o desde otra red.

¿Por qué Chrome empezó a preguntar antes de abrir sitios HTTP?

Google anunció en octubre de 2025 que Chrome activaría por defecto el ajuste Usar siempre conexiones seguras para los sitios públicos a partir de Chrome 154 (anuncio de Google, en inglés), versión que llegó al canal estable el 22 de septiembre de 2026. Hasta entonces, Chrome avisaba sobre todo en las ventanas de incógnito, en los sitios que sueles abrir con HTTPS y a quienes usaban la Navegación segura mejorada.

Google activa estos cambios por fases, así que dos equipos con la misma versión pueden comportarse de forma distinta durante un tiempo. Como la mayor parte de la web ya usa HTTPS, Google afirma que el usuario típico (la mediana) ve menos de un aviso a la semana.

¿Cómo decide Chrome si debe avisar?

La comprobación se hace con cada dirección que abres:

  1. Haces clic en un enlace o escribes una dirección, con o sin http://.
  2. Chrome prueba primero la versión segura https:// de la misma dirección.
  3. Si el sitio responde bien por HTTPS, la página se abre y no ves nada especial.
  4. Si HTTPS falla, Chrome comprueba si la dirección es privada: localhost, un número de la red de casa como 192.168.1.1 o un nombre de una sola palabra como intranet/. En el modo predeterminado, estas direcciones se cargan por HTTP sin aviso.
  5. Si es un sitio público que no has permitido hace poco, Chrome muestra el aviso y espera.
  6. Si pulsas Ir al sitio, la página HTTP se carga con No es seguro en la barra de direcciones y Chrome recuerda la decisión para ese sitio.

El paso 2 explica por qué muchos enlaces http:// antiguos ahora se abren como HTTPS sin que lo notes. El permiso del paso 6 cubre un solo sitio y se renueva con cada visita, así que Chrome deja de preguntar por un sitio que usas a menudo. La página en sí sigue sin cifrar.

¿Cuándo es seguro continuar?

Hazte dos preguntas: ¿qué voy a hacer en esta página y en qué red estoy?

  • Solo leer, en la red de casa o la red móvil: en general, no hay problema. El calendario de un club o el manual de un producto conllevan poco riesgo.
  • Cualquier cosa con contraseña, número de tarjeta, dirección o datos de identidad: vuelve atrás y usa la app de la organización u otra vía para llegar a ella.
  • Descargas: consigue el archivo en la web HTTPS del fabricante o en una tienda de aplicaciones oficial. Con HTTP, alguien en el camino puede sustituirlo.
  • Wi-Fi de una cafetería, un hotel o un aeropuerto: sigue el consejo de Chrome y visita el sitio más tarde desde una red de confianza. En las redes abiertas es donde resulta más fácil leer y cambiar el tráfico; ¿Es seguro el Wi-Fi público? explica lo que puede ver el dueño de la red.

¿Por qué aparece en las páginas del router y de inicio de sesión del Wi-Fi?

Los routers, los NAS y las impresoras suelen gestionarse desde una página en una dirección como 192.168.0.1, y la mayoría usa HTTP sin cifrar, porque las autoridades de certificación públicas no emiten certificados para direcciones privadas. El modo predeterminado de Chrome deja fuera estas direcciones: la página muestra No es seguro, pero no aparece el aviso. Sí lo verás si elegiste la opción más estricta para sitios privados o si abres el dispositivo con un nombre que parece una dirección web normal. En casa y con tu propio dispositivo, puedes continuar.

Las redes de hoteles y cafeterías suelen enviarte a una página de inicio de sesión, un portal cautivo, antes de dejarte navegar, y muchas de esas páginas usan HTTP sin cifrar. Chrome abre los portales que detecta en su propia pestaña de inicio de sesión, sin el aviso de HTTP. Si abres tú la página de inicio de sesión y Chrome pregunta, continúa, porque no hay otra manera de entrar en esa red, y escribe solo lo que te pida, como el número de habitación o un código de acceso.

¿Cómo se comprueba el ajuste «Usar siempre conexiones seguras»?

Deja el ajuste activado y continúa en sitios concretos cuando lo necesites. Los pasos de Google en Gestionar la seguridad y la protección de Chrome muestran dónde está:

  • Equipo de escritorio: arriba a la derecha, Más > Configuración > Privacidad y seguridad > Seguridad y, después, Usar siempre conexiones seguras en «Conexiones seguras».
  • Android: Más > Configuración > Privacidad y seguridad y, después, Usar siempre conexiones seguras en «Seguridad».
  • iPhone y iPad: Más > Configuración > Privacidad y seguridad > Usar siempre conexiones seguras.

En el equipo de escritorio y en Android puedes elegir Te avisa de los sitios públicos no seguros, la opción predeterminada, que deja fuera los sitios privados como la intranet de una empresa, o la más estricta Te avisa de los sitios públicos y privados no seguros. En el trabajo, el equipo de TI puede fijarlo para todos con las políticas HttpAllowlist y HttpsOnlyMode de Chrome, así que pregúntale si una herramienta interna avisa una y otra vez.

¿Cómo lo muestran Firefox, Safari y Edge?

Cada navegador sigue la misma idea con sus propias palabras. Los textos de Firefox y Safari de abajo proceden de los archivos de traducción y las páginas de ayuda en español de cada navegador; el texto en español de Edge no lo hemos podido verificar, así que aparece en inglés.

NavegadorEn una página HTTPAntes de abrir la página
FirefoxNo seguro; su texto emergente: «La conexión no es segura»Solo en el modo solo-HTTPS: «Sitio seguro no disponible»
SafariNo seguro; también «Sitio web no seguro», «Esta conexión no es segura»Sin un aviso de HTTP aparte
EdgeNot secure (No es seguro) en la barra de direccionesEl texto de Chromium, como «doesn't support a secure connection with HTTPS» (no admite una conexión segura con HTTPS)

Firefox prueba HTTPS primero y vuelve a HTTP sin avisar cuando un sitio no lo tiene, así que, por defecto, no te detiene. Su modo más estricto está en Ajustes > Privacidad & Seguridad > Modo solo-HTTPS. En los campos de inicio de sesión de las páginas HTTP añade: «Esta conexión no es segura. Las credenciales introducidas aquí pueden verse comprometidas.»

La página de Apple sobre el aviso «No seguro» de Safari agrupa cuatro casos bajo estas etiquetas, entre ellos un certificado caducado o ilegítimo y una versión antigua de TLS, y su consejo vale para cualquier navegador: nunca introduzcas tu contraseña o tu número de tarjeta de crédito en un sitio con este aviso. En Safari, «Esta conexión no es segura» también puede indicar un problema de certificado, así que comprueba si la dirección empieza por http://.

Si el sitio es tuyo: ¿cómo quitas el aviso?

Los visitantes no pueden arreglarlo; solo el sitio puede:

  1. Consigue un certificado. La mayoría de los paneles de hosting emiten uno gratis en pocos clics, normalmente de Let's Encrypt, una autoridad de certificación sin ánimo de lucro.
  2. Sirve todas las páginas por HTTPS y prueba cada tipo de página en su dirección segura.
  3. Redirige HTTP a HTTPS con una redirección permanente (301), para que los enlaces y marcadores antiguos lleguen a la versión segura.
  4. Corrige el contenido mixto: imágenes, scripts o formularios que todavía se cargan desde direcciones http://.
  5. Añade HSTS cuando HTTPS funcione en todas partes. HSTS (HTTP Strict Transport Security) es una cabecera de respuesta como Strict-Transport-Security: max-age=31536000 que indica a los navegadores que usen solo HTTPS en tu dominio durante ese número de segundos.

Ve despacio con el paso 5. Una vez que los navegadores han guardado la cabecera, rechazan HTTP sin cifrar para tu dominio y no ofrecen ninguna forma de seguir adelante ante errores de certificado, tal como exige RFC 6797. Empieza con un max-age corto y añade includeSubDomains solo cuando todos los subdominios tengan un certificado que funcione.

¿Qué cambia un proxy o una VPN?

El aviso es el mismo con o sin proxy, porque tiene que ver con el sitio, no con la ruta. Un proxy ni lo provoca ni lo elimina.

Lo que cambia es quién puede leer el tráfico. En una página HTTP, el proxy recibe la petición completa: la dirección, las cookies y todo lo que se escribe en los formularios. En una página HTTPS, el navegador pide al proxy un túnel con una petición CONNECT, y a partir de ahí el proxy solo reenvía a ciegas datos cifrados («blind forwarding», en palabras de RFC 9110); ve el nombre del sitio y la cantidad de datos, no el contenido. Con una VPN pasa lo mismo: oculta el tráfico HTTP al Wi-Fi de la cafetería, pero no al camino que hay más allá del servidor VPN.

El gateway de Proxynet retransmite los túneles HTTPS sin descifrarlos, así que no instalas ningún certificado nuestro cuando usas los Proxies HTTPS en un navegador, y las páginas HTTPS siguen cifradas desde tu navegador hasta el sitio.

Los propietarios de sitios web pueden usar un proxy para comprobar desde fuera el paso a HTTPS: con los Proxies residenciales abres tu sitio a través de una conexión doméstica de otro país y confirmas que los visitantes de allí reciben la redirección.

Errores frecuentes

  • Desactivar «Usar siempre conexiones seguras» por culpa de un solo sitio. Usa Ir al sitio para ese sitio.
  • Escribir una contraseña después de continuar. La página sigue sin cifrar.
  • Tratarlo como un error de certificado. Cambiar el reloj o pausar el antivirus no sirve de nada con un sitio HTTP.
  • Creer que una VPN o un proxy hacen segura una página HTTP. Solo cambian quién puede leerla.

Guía de decisión

SituaciónQué hacer
Lees una página antigua en la red de casaIr al sitio
La página pide contraseña, tarjeta o datos personalesVolver; usa la app o contacta con la organización
Wi-Fi de cafetería, hotel o aeropuertoVisita el sitio más tarde desde una red de confianza
«Sueles conectarte a este sitio de forma segura…»Volver; prueba otra red
La página de tu propio router o impresora en casaContinúa; es tu dispositivo
El sitio es tuyoCertificado, redirección 301, contenido mixto y, al final, HSTS

Preguntas frecuentes

¿Por qué Chrome dice «La conexión no es segura» en un sitio que ayer se abría sin problemas?

El sitio no ha cambiado. Tu Chrome tiene ahora activado Usar siempre conexiones seguras, porque te ha llegado el despliegue gradual de Google o porque lo activaste tú o lo activó tu organización.

¿Cómo quito el aviso para un solo sitio?

Pulsa Ir al sitio. Chrome recuerda la decisión para ese sitio, lo que es más seguro que desactivar el ajuste para toda la web.

¿Es seguro escribir una contraseña en una página «No es seguro»?

No. Con HTTP sin cifrar, la contraseña viaja como texto legible que cualquiera en el camino de red puede copiar. Si ya escribiste una ahí, cámbiala, y también en todas las cuentas que usen la misma contraseña.

¿«No es seguro» significa que el sitio es una estafa o que lo han hackeado?

No. Solo dice que la conexión no está cifrada, y muchos sitios antiguos pero honrados nunca pasaron a HTTPS. Un sitio fraudulento puede tener HTTPS con la misma facilidad, así que el candado tampoco demuestra honradez.

¿Por qué lo veo en el teléfono?

Chrome en Android, iPhone y iPad tiene el mismo ajuste en Más > Configuración > Privacidad y seguridad y muestra el mismo aviso cuando está activado. Los teléfonos se conectan a menudo a redes Wi-Fi públicas, así que ahí la red importa todavía más.

¿Puedo desactivar el aviso por completo?

Chrome te permite desactivar el ajuste, pero entonces pierdes el aviso en todos los sitios HTTP, incluido uno falso que copie un sitio en el que confías. Déjalo activado y continúa sitio por sitio.

En resumen

«La conexión no es segura» significa que la página usa HTTP sin cifrar, así que la red entre tú y el sitio puede leerla y cambiarla. Con Chrome 154, el aviso antes de los sitios HTTP públicos pasa a ser el comportamiento predeterminado; las direcciones privadas, como la de tu router, quedan fuera. Continúa para leer páginas en una red de confianza, nunca para iniciar sesión o pagar, y mantén el ajuste activado. Si el sitio es tuyo, pásalo a HTTPS y añade HSTS al final. Para ver qué tipo de proxy encaja con una tarea de trabajo, nuestra página de proxies los compara.