HTTPS y SEO: lo que cambia realmente
Pasar un sitio a HTTPS cambia cuatro cosas concretas. La clasificación forma parte de ellas, y es con diferencia la menos importante, lo cual es una lástima, porque es sobre la que todo el mundo debate. Las otras tres se ven enseguida, se miden, y cuestan realmente algo mientras no se arreglan.
Los cuatro efectos, por orden de importancia real
| Efecto | Quién lo sufre | Se mide |
|---|---|---|
| La etiqueta «No seguro» | Cada visitante, de inmediato | Tasa de rebote, abandonos de formulario |
| La pérdida del referente | Sus estadísticas | Parte del tráfico clasificada como «directo» |
| Las API de navegador desactivadas | Sus funcionalidades | La función falla, sin aviso |
| La clasificación | Su posición | Apenas, y nunca aisladamente |
La columna de la derecha explica el orden de la izquierda: los tres primeros efectos se constatan, el cuarto se supone.
1. Los navegadores etiquetan el sitio
Es el verdadero coste de quedarse en HTTP, y nada tiene que ver con los motores de búsqueda. Los navegadores modernos marcan las páginas en HTTP simple como «No seguro» en la barra de direcciones, y muestran un aviso explícito en cuanto un formulario pide cualquier cosa: una dirección de correo, una contraseña, un número de teléfono.
Su visitante no sabe qué es un protocolo. Sabe que su navegador le dice que algo no va bien, en el momento preciso en que usted le pide que confíe. Es un problema de conversión antes de ser un problema técnico, y es el que justifica por sí solo la migración.
2. Pierde sus datos de procedencia
Ese sorprende. Cuando alguien hace clic desde una página HTTPS hacia una página HTTP, el navegador no envía ningún referente. El destino no puede saber de dónde viene la visita.
Como casi toda la web está hoy en HTTPS, un sitio en HTTP ve gran parte de su tráfico entrante registrado como «directo». No pierde las visitas: pierde la posibilidad de saber de dónde vienen, lo que es peor, porque corrompe discretamente cada decisión tomada a partir de sus estadísticas. Un canal que funciona muy bien puede así pasar por inútil durante meses, y acabar cortado.
3. Algunas funciones del navegador dejan de funcionar
La geolocalización, los service workers, el acceso a la cámara y al micrófono, las notificaciones, y una lista creciente de API modernas solo funcionan en lo que los navegadores llaman un contexto seguro. En HTTP, simplemente no existen.
No es un aviso que se reciba por adelantado: la función falla, eso es todo, a menudo en silencio, y el desarrollador que retoma el asunto busca durante media jornada un fallo que no existe.
4. La clasificación, un poco
Google repite desde hace años que HTTPS es una señal ligera: del tipo que separa dos resultados por lo demás equivalentes. Es real, y es pequeño. Una página que no se posiciona no está retenida por su protocolo.
Considérelo la cuarta razón, no la primera. Y desconfíe de los relatos de sitios cuyo tráfico se disparó tras el paso a HTTPS: en casi todos los casos, la migración vino acompañada de una limpieza de URL, de redirecciones limpias y de un sitemap regenerado, y es ese trabajo el que ha pagado.
Cuánto tiempo antes de ver un efecto
Es la pregunta que siempre sigue, y la respuesta honesta decepciona un poco.
Los tres primeros efectos son inmediatos: la etiqueta desaparece desde la primera página servida, el referente vuelve desde el primer clic, las API de navegador funcionan en la siguiente recarga. Nada que esperar, nada que vigilar.
El cuarto no se ve. Las nuevas URL deben rastrearse, las antiguas deben ceder el sitio, y durante algunas semanas ambas versiones coexisten en el índice. Un descenso pasajero del tráfico es normal en ese periodo, y no dice nada de la calidad de la migración. Lo que sí dice algo es la proporción de URL antiguas que responden correctamente tras una sola redirección.
La regla práctica: juzgue una migración HTTPS por sus redirecciones, no por su curva de tráfico a quince días. La curva volverá; una redirección olvidada, no. Abrir a mano diez direcciones antiguas dice más al respecto que cualquier gráfico.
Lo que HTTPS no hace
Hay que decirlo, porque la palabra «seguro» hace muchos destrozos.
HTTPS cifra el transporte entre el navegador y su servidor. No vuelve su sitio seguro: un fallo de aplicación, una contraseña débil o una extensión infectada siguen siendo exactamente lo que eran. No oculta el nombre de dominio visitado, solo la ruta y el contenido. Y no dice nada de la honestidad del sitio: un sitio de phishing obtiene un certificado gratuito en tres minutos, exactamente igual que usted.
El candado significa «la conexión está cifrada», no «este sitio es de fiar». Esa confusión está extendida, incluso entre gente seria.
La parte que sí merece cuidado
Pasar a HTTPS significa que todas las URL de su sitio cambian.
http://ejemplo.com/guia y https://ejemplo.com/guia son dos direcciones
distintas, tanto desde el punto de vista de los motores como de sus propios
enlaces internos.
Es pues una migración, con el trabajo habitual: una redirección para cada URL
antigua, las etiquetas canónicas actualizadas, el sitemap regenerado, y, el que
se olvida, los enlaces absolutos en http:// escritos en el contenido, que
siguen apuntando al antiguo protocolo y disparan una redirección para cada
lector. La lista de comprobación de los enlaces en
migración cubre toda la secuencia; nada de eso
es propio de HTTPS, y esa es exactamente la idea.
Un punto merece vigilancia las semanas siguientes: las URL que respondían en HTTP y que no tienen equivalente en HTTPS producen 404 en serie. No todos merecen una corrección, pero aquellos hacia los que otro sitio sigue apuntando sí, y son los primeros a tratar.
El contenido mixto, la avería siguiente
Una página servida en HTTPS que carga una imagen, un script o una hoja de estilos
en http:// produce contenido mixto. Los navegadores bloquean pura y simplemente
los scripts y las hojas de estilo afectados, y señalan el resto.
El síntoma desconcierta: la página se muestra, la maquetación está rota, y ningún error de servidor aparece en ninguna parte. La consola del navegador es el único sitio que lo dice. Por eso una migración HTTPS se verifica página por página en las plantillas principales, y no solo mirando si el candado está verde en la portada.
HSTS, activar con conocimiento de causa
La cabecera Strict-Transport-Security pide al navegador que use únicamente
HTTPS para su dominio, durante un plazo que usted fija. Es una buena práctica, y
es también un compromiso difícil de anular: mientras el plazo corre, un visitante
que ya haya venido no puede alcanzar su sitio en HTTP, aunque usted quisiera.
El método razonable es activar un plazo corto, verificar que todo el sitio y todos los subdominios responden correctamente en HTTPS, y luego alargarlo. Lo contrario, un plazo de un año puesto el primer día, convierte un certificado olvidado en un subdominio en una avería que nadie puede sortear.
Y después, hay que mantenerlo
Un certificado no es una compra única. Caduca, y el día en que eso ocurre sus visitantes reciben una página de bloqueo a pantalla completa en vez de un aviso discreto, generalmente porque una renovación automática ha fallado en silencio semanas antes.
Y esa avería no se parece a nada de lo que sus herramientas vigilan: el servidor responde, el sitio está en pie, y sin embargo ya nadie entra. Corresponde al mismo reflejo que los quince primeros minutos de un incidente, es decir mirar lo que recibe un visitante antes de mirar lo que la máquina cree servir.
Un último efecto, que solo se ve desde fuera: todos los enlaces que otros sitios te han dado apuntan ahora a una redirección. Siguen funcionando, y todos pasan por un salto de más. En qué se convierte un backlink cuando tus URL cambian merece leerse antes del cambio, no después.
El paso a HTTPS es una jornada de trabajo. Mantenerlo válido es la parte continua, y es la que cuesta realmente tráfico a la gente.
Preguntas frecuentes
¿HTTPS mejorará mi posicionamiento?
Marginalmente, como mucho. Google lo ha descrito como una señal ligera, útil sobre todo para desempatar dos resultados equivalentes. Si no posicionas, no es por esto.
¿Por qué mi analítica muestra tanto tráfico «directo»?
Quizá por esto. Un navegador no envía ningún referente al pasar de una página HTTPS a una HTTP, así que los visitantes que llegan de sitios seguros parecen venir de ninguna parte.
¿Pasar a HTTPS es arriesgado?
Es un cambio de URL para todas las páginas del sitio, con los riesgos habituales de una migración. Con un buen mapa de redirecciones es rutina; bajando un interruptor es como los sitios pierden tráfico.
No vuelvas a perder un backlink
Añade tus sitios y enlaces y deja que Expansel los vigile por ti.
Empezar gratis