Seguridad ·
Por

Certificados SSL gratuitos: por qué tu sitio uruguayo los necesita (y cómo los damos sin costo)

SSL gratis en todos los planes de HDS con AutoSSL y Let's Encrypt. Por qué HTTPS importa para SEO, confianza y formularios en Uruguay.

Un certificado SSL (hoy, en rigor, TLS) cifra el tráfico entre el navegador de tu visitante y tu servidor. Sin ese cifrado, un formulario de contacto, un login de WordPress o un checkout de tienda viajan en texto plano. Desde el 7 de agosto de 2014, Google usa HTTPS como señal de ranking (anuncio oficial de Google Search Central). No es un detalle cosmético: es infraestructura básica.

Según W3Techs, el 90,1 % de los sitios web ya usa HTTPS como protocolo por defecto. Si el tuyo todavía no, estás en la minoría que los navegadores marcan como «No segura».

Qué es un certificado SSL (sin la jerga de siempre)

Cuando alguien entra a https://tudominio.uy, el servidor presenta un certificado firmado por una autoridad de certificación (CA). El navegador verifica esa firma, abre un túnel cifrado y recién ahí mueve datos. SSL es el nombre viejo del protocolo; la versión actual se llama TLS. En la práctica, todo el mundo sigue diciendo «SSL» y «el candadito».

Ese candado ya no es verde en Chrome ni en Firefox. Hoy aparece un ícono gris o se omite del todo cuando el sitio está bien configurado. Lo que sí sigue pasando: si el certificado falta, está vencido o el dominio no coincide, el navegador bloquea o advierte. Para un cliente uruguayo que va a cargar su tarjeta o mandar un presupuesto por formulario, esa advertencia mata la conversión.

Gratis no es sinónimo de peor

Durante años el mercado vendió SSL comercial (DV, OV, EV) como si el precio midiera la calidad del cifrado. No es así. Un certificado de validación de dominio (DV) de Let’s Encrypt cifra igual que un DV pago de otra CA. La diferencia real está en:

Tipo Qué valida Costo típico Cuándo tiene sentido
DV (Let’s Encrypt / AutoSSL) Que controlás el dominio Gratis Sitios, blogs, tiendas chicas/medianas, landing
OV Organización + dominio Pago anual Empresas que necesitan el nombre legal en el certificado
EV Validación extendida de la empresa Pago alto Bancos, fintech, casos muy regulados
Wildcard Todos los subdominios (*.tudominio.uy) Gratis (LE) o pago Multisite, staging, apps con muchos subdominios

Let’s Encrypt, el proyecto sin fines de lucro del Internet Security Research Group (ISRG), publica cifras concretas en su reporte anual 2025: más de 700 millones de sitios servidos (pasaron de 492 a 762 millones en un año), más de 7 mil millones de certificados emitidos desde 2015, y picos de emisión de más de 8 millones de certificados por día. Cuando arrancaron, menos del 39 % de las páginas se cargaban cifradas; hoy, en gran parte del mundo, supera el 95 %. Los datos vivos de emisión están en letsencrypt.org/stats.

En Hosting del Sur no te cobramos el certificado aparte. Todos los planes de hosting incluyen SSL gratis vía AutoSSL de cPanel, que emite y renueva certificados de Let’s Encrypt sin que tengas que tocar un panel cada 90 días.

El caso uruguayo: formularios, carritos y el wp-admin

Uruguay tiene un tejido fuerte de PyMEs, estudios profesionales, e-commerce chico y sitios WordPress. Tres escenarios se repiten:

1. Formulario de contacto. Nombre, mail, teléfono, mensaje del proyecto. Sin HTTPS, ese paquete viaja legible en redes Wi-Fi de café, hoteles o el 4G del ómnibus. Con HTTPS, viaja cifrado de punta a punta hasta el servidor.

2. Carrito de compra. Aunque el pago lo procese Mercado Pago, PayPal o una pasarela local, el carrito, el mail del comprador y la dirección de envío pasan por tu sitio. Chrome y los gateways esperan HTTPS. Sin él, varios flujos de checkout fallan o muestran warnings.

3. Login de WordPress. wp-login.php y el área de administración manejan contraseñas. Un sitio en HTTP puro expone credenciales a cualquiera en la misma red. Es el vector clásico de robo de sesiones en hoteles y coworks.

Si tu negocio depende de leads o ventas online, el SSL no es «un plus de seguridad». Es la condición mínima para que el navegador y Google te traten como sitio normal. Para proyectos con base en el país, mirá también nuestro enfoque de hosting en Uruguay.

Cómo lo configuramos en HDS (AutoSSL + cPanel)

En la práctica, el flujo es este:

  1. Contratás un plan o apuntás el dominio al servidor.
  2. cPanel detecta el dominio (y los alias / subdominios que correspondan).
  3. AutoSSL pide el certificado a Let’s Encrypt, lo instala y programa la renovación.
  4. Forzamos HTTPS con redirección 301 (HTTP → HTTPS) para que no queden URLs mixtas indexadas.

No tenés que generar CSR a mano, ni pegar el certificado en tres casillas, ni acordarte de la fecha de vencimiento. Si el DNS está bien y el dominio resuelve al servidor, el certificado aparece solo. Si algo falla (DNS a medias, CAA record restrictivo, proxy mal configurado), lo vemos desde soporte y lo corregimos.

Eso cubre el caso estándar de sitios y tiendas. Si necesitás un certificado OV/EV con el nombre de la empresa en el certificado, o un esquema particular de wildcard multi-nivel, lo charlamos aparte. Para la mayoría de los sitios uruguayos que hosteamos, DV automático alcanza y sobra.

Lo que el SSL no cubre

Acá va la parte que mucha landing de hosting omite: HTTPS no convierte un sitio vulnerable en un sitio seguro.

El certificado cifra el canal. No parchea plugins. No bloquea fuerza bruta al wp-admin. No evita un XSS en un tema viejo. No limpia malware ya instalado.

Resumen operativo:

  • SSL/TLS → el tráfico no se lee en tránsito.
  • Actualizaciones de core, temas y plugins → menos superficie de ataque en WordPress.
  • Backups probados → recuperación cuando algo sale mal.
  • Hardening y monitoreo → menos sorpresas a las 3 de la mañana.

Si tu WordPress lleva meses sin tocarse, el SSL solo no alcanza. En esos casos conviene un mantenimiento de WordPress con actualizaciones, backups y revisión de seguridad de forma continua.

Checklist para el dueño del sitio

Pasá esta lista una vez. Si algo falla, anotalo y pedí ayuda.

  1. Abrí tu sitio en una ventana de incógnito y mirá la barra de direcciones. Tiene que decir https://. Si Chrome o Firefox muestran «No segura», hay trabajo pendiente.
  2. Probá la versión HTTP (http://tudominio.uy). Debería redirigir sola a HTTPS con un 301. Si no redirige, Google puede indexar las dos y diluir señales.
  3. Revisá contenido mixto. Abrí DevTools → Consola. Si hay warnings de «Mixed Content», alguna imagen, script o CSS se sigue cargando por HTTP. Eso rompe el candado en la práctica.
  4. Verificá la fecha de vencimiento del certificado (clic en el ícono de la barra → detalles del certificado). Con AutoSSL de HDS la renovación es automática; si hosteás en otro lado y lo renovás a mano, anotá un recordatorio 15 días antes.
  5. Confirmá que el wp-admin y el checkout usan HTTPS. En WordPress: Ajustes → Generales → las dos URLs del sitio tienen que empezar con https://.
  6. Activá HSTS solo cuando HTTPS esté estable. HSTS le dice al navegador «este dominio siempre va por HTTPS». Si lo prendés con el certificado a medias, te podés trabar vos mismo. Primero SSL sólido; después HSTS.
  7. No confíes solo en el candado. Plugins al día, usuarios con contraseñas fuertes, 2FA en cuentas admin, backups recientes. El certificado es una capa, no el edificio entero.

En HDS el SSL viene con el plan

No hay upsell de «SSL premium por USD 60 al año» para el caso estándar. AutoSSL + Let’s Encrypt corre en todos los planes. Renovación automática. Redirección HTTPS. Soporte local si el DNS o un proxy se cruzan en el medio.

Si estás armando un sitio nuevo o migrando desde un host que te cobra el certificado por separado, mirá los planes y escribinos. Si el sitio ya está en producción y solo querés validar que el SSL y el resto de la seguridad estén en orden, el equipo de soporte te orienta sin vueltas.